Quali utili rapporti di sicurezza possono essere estratti da un computer basato su Windows e dai relativi registri?

3

Quali log e ID evento dovrei prestare attenzione quando guardo un computer basato su Windows (workstation, server, controller di dominio)?

Supponendo che io possa aggregarli in un rapporto quali informazioni dovrei includere nelle revisioni delle procedure operative standard (SOP)?

    
posta random65537 30.09.2011 - 21:39
fonte

1 risposta

2

Per l'analisi dei registri OSSEC ha alcuni file con regole specifiche MS progettate per estrarre eventi di sicurezza interessanti. Per vedere le singole regole è possibile consultare questi file:

[/var/ossec/rules]# ls -l ms*
-r-xr-x--- 1 root ossec 31423 Sep 7 2010 msauth_rules.xml
-r-xr-x--- 1 root ossec 11978 Sep 7 2010 ms_dhcp_rules.xml
-r-xr-x--- 1 root ossec 1547 Sep 7 2010 ms-exchange_rules.xml
-r-xr-x--- 1 root ossec 2077 Sep 7 2010 ms_ftpd_rules.xml
-r-xr-x--- 1 root ossec 2190 Sep 7 2010 ms-se_rules.xml

Per l'ultima copia di questi file di regole puoi andare su bitbucket - > link

(sotto Source - > ossec-hids / etc / rules /)

    
risposta data 01.10.2011 - 08:22
fonte

Leggi altre domande sui tag