Связаться →
← Все статьи
7 мин. чтения

Сервер может хранить историю безопасности всего несколько часов, и вы об этом даже не подозреваете

WEB-LABS KNOWLEDGE BASE

Представьте ситуацию: корпоративный сервер работает круглосуточно, сотрудники подключаются по удалённому рабочему столу, открывают документы, изменяют файлы и выполняют повседневные задачи. Но если через неделю понадобится выяснить, кто подключался к серверу или менял права доступа, необходимой истории может уже не оказаться.

Именно такую проблему мы обнаружили во время технического обследования одного из корпоративных серверов Windows Server 2022. Журнал безопасности Security имел максимальный размер всего 20 МБ. Из-за постоянного поступления новых событий старые записи быстро вытеснялись.

20 МБ — и история безопасности исчезает

На обследованном сервере в журнале Security находилось более
30 000 событий, но сохранившаяся история охватывала лишь
несколько последних часов. При необходимости исследовать
происшествие недельной давности этих записей уже не хватило бы.

Что мы обнаружили на корпоративном сервере

В рамках технического обследования Windows Server 2022 мы проверили действующие параметры журналирования, доступные журналы безопасности и сведения об удалённых пользовательских подключениях.

Проверка показала следующее:

  • Максимальный размер журнала Security составлял 20 МБ.
  • В текущем журнале находилось более 30 000 записей.
  • Использовалась циклическая перезапись старых событий.
  • Самые ранние сохранившиеся записи относились лишь к последним нескольким часам.
  • Отдельные архивы Security в стандартном расположении обнаружены не были.

Получается, сервер регистрировал события безопасности, но не обеспечивал их длительного хранения. Значительная часть предыдущей истории уже отсутствовала в текущем журнале.

01 События пользователей
02 Заполнение Security
03 Достижение лимита 20 МБ
04 Перезапись старых записей
05 Потеря истории

Этот случай приведён в обезличенном виде. Название заказчика, имена сотрудников, IP-адреса и реальные пути к корпоративным каталогам не раскрываются.

Почему Windows Server перестаёт хранить старые события

Журнал Security предназначен для регистрации событий безопасности, предусмотренных действующими настройками Windows. В зависимости от конфигурации он может содержать сведения об успешных и неудачных входах, использовании специальных привилегий, изменении учётных записей и операциях с защищаемыми объектами.

У каждого журнала Windows есть максимальный размер. Когда свободное место заканчивается, дальнейшее поведение определяется выбранным режимом хранения.

Циклическая перезапись

При включённой циклической перезаписи Windows освобождает место для новых событий за счёт самых старых записей. Это штатный механизм, а не неисправность операционной системы.

Однако на сервере, где постоянно работают пользователи, выполняются фоновые задачи и регистрируются тысячи событий, небольшой журнал способен заполниться очень быстро.

Чем интенсивнее поток событий, тем меньший период будет охватывать сохранившаяся история при неизменном максимальном размере журнала.

Почему одного увеличения Security недостаточно

Даже большой локальный журнал не гарантирует сохранность
истории. Для важных серверов необходимо продумать
архивирование, ограничение доступа к архивам и, при
необходимости, централизованный сбор событий.

Что происходит, когда история уже потеряна

Представим, что в организации обнаружили неожиданное изменение прав доступа к общей папке. Возникают вопросы: какая учётная запись выполнила изменение, когда это произошло, с какого компьютера подключался пользователь и какими привилегиями обладал?

Для ответа необходимо сопоставить несколько событий. Если соответствующие записи уже перезаписаны, установить обстоятельства становится значительно сложнее.

Более того, далеко не все действия регистрируются автоматически. Например, для отслеживания операций с определёнными файлами и каталогами требуется предварительная настройка соответствующих параметров журналирования.

Какие события Windows помогают восстановить картину

Event ID Событие Для чего используется
4624 Успешный вход Определение времени входа, учётной записи и типа подключения.
4625 Неудачный вход Исследование неудачных попыток авторизации и возможных подозрительных подключений.
4672 Специальные привилегии Сопоставление административных привилегий с пользовательскими сеансами.
4720 Создание пользователя Контроль появления новых учётных записей.
4724 Сброс пароля Контроль попыток сброса паролей пользовательских учётных записей.
4732 Изменение состава локальной группы Выявление добавления пользователей в группы с повышенными правами.
4663 Обращение к объекту Исследование операций с файлами при соответствующих настройках.
4670 Изменение разрешений Контроль изменения прав доступа к защищаемым объектам.
1102 Очистка Security Выявление факта очистки журнала безопасности.

Само по себе наличие одного события не позволяет сделать окончательный вывод о действиях пользователя. Необходимо сопоставлять учётные записи, время, типы входа, идентификаторы сеансов и соседние записи.

Отдельные журналы RDP: полезный источник информации

Во время обследования мы проверили не только основной журнал Security, но и специализированные журналы служб удалённых рабочих столов.

В отдельных каналах RDP обнаружились записи за более продолжительный период. Они сохранили информацию об удалённых подключениях и пользовательских сеансах, которая отсутствовала в текущем Security.

RemoteConnectionManager

Журнал Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational содержит события, связанные с удалёнными подключениями.

В частности, событие 1149 может быть полезно при исследовании успешной аутентификации удалённого пользователя. Однако его не следует считать самостоятельным доказательством полноценного входа в рабочий стол.

LocalSessionManager

Журнал Microsoft-Windows-TerminalServices-LocalSessionManager/Operational дополняет картину сведениями о создании, отключении, завершении и повторном подключении пользовательских сеансов.

Совместное исследование этих каналов и доступных записей Security помогает восстановить часть событий даже при отсутствии полной истории основного журнала.

RDP-журналы не заменяют Security

Сведения об удалённых сеансах не показывают автоматически,
какие именно документы открывал пользователь, какие файлы
изменял и каким каталогам назначал новые разрешения.
Для этих задач необходимо отдельно настроить регистрацию
соответствующих операций.

Как самостоятельно проверить свой сервер

Первоначальную проверку можно выполнить стандартными инструментами Windows Server, не устанавливая дополнительное программное обеспечение.

Проверьте настройки журналирования
01

Откройте «Просмотр событий» и перейдите в журнал Security

02

Найдите дату самой ранней сохранившейся записи

03

Проверьте максимальный размер Security

04

Уточните, включена ли циклическая перезапись

05

Проверьте наличие отдельных архивов журнала

06

Откройте журналы RemoteConnectionManager и LocalSessionManager

07

Проверьте фактическую глубину истории RDP

08

Уточните, настроено ли внешнее хранение событий

Проверка параметров через PowerShell

Для просмотра конфигурации Security выполните:

wevtutil gl Security

Get-WinEvent -ListLog Security |
    Select-Object LogName,
                  RecordCount,
                  MaximumSizeInBytes,
                  LogMode

Эти команды показывают текущие параметры журнала, включая максимальный размер и режим хранения. Для получения информации потребуются соответствующие права доступа.

Как узнать глубину сохранившейся истории

Получить самое раннее и самое позднее доступные события Security можно с помощью PowerShell:

Get-WinEvent -LogName Security -Oldest -MaxEvents 1 |
    Select-Object TimeCreated, Id, RecordId

Get-WinEvent -LogName Security -MaxEvents 1 |
    Select-Object TimeCreated, Id, RecordId

Сравните даты полученных записей. Это позволит определить, за какой период фактически сохранились события в текущем журнале.

Как обеспечить длительное хранение истории

1. Подобрать размер Security под реальную нагрузку

Универсального значения, подходящего всем организациям, не существует. Необходимый размер зависит от количества пользователей, интенсивности событий, действующих настроек и требуемого срока хранения.

Сначала необходимо определить фактическую скорость заполнения Security, после чего рассчитать размер с достаточным запасом.

2. Настроить расширенную регистрацию событий

Windows Server поддерживает расширенную политику регистрации событий безопасности (Advanced Audit Policy Configuration). Она позволяет отдельно управлять различными категориями и подкатегориями событий.

Для корпоративного сервера особого внимания заслуживают следующие направления:

  • Успешные и неудачные входы пользователей.
  • Изменения учётных записей и паролей.
  • Добавление пользователей в привилегированные группы.
  • Изменение параметров безопасности.
  • Обращения к выбранным корпоративным файлам и каталогам.

Для отслеживания операций с файловой системой требуется также настроить SACL — системный список контроля доступа, определяющий, какие действия с конкретными объектами должны регистрироваться.

При этом включать регистрацию всех операций чтения на всём файловом сервере без предварительной оценки нагрузки не следует. Это может привести к чрезвычайно быстрому заполнению Security.

3. Сохранять события вне локального журнала

Увеличение размера Security помогает продлить срок хранения, но не решает задачу полностью. Для важных серверов стоит предусмотреть автоматическое архивирование или централизованный сбор событий.

В зависимости от инфраструктуры могут использоваться Windows Event Forwarding и специализированные системы мониторинга безопасности.

4. Защитить сохранённую историю

Архивы журналов также нуждаются в защите. Необходимо разграничить права доступа к ним, контролировать доступность хранилища и проверять, что события действительно сохраняются в течение установленного периода.

01 Проверка текущих настроек
02 Измерение потока событий
03 Настройка регистрации
04 Сохранение журналов
05 Контроль глубины истории
Что было сделано в описанном случае

В ходе технического обследования мы проверили конфигурацию
Security и отдельных RDP-журналов, изучили сохранившиеся
записи и выполнили их экспорт. Увеличение размера Security
и дополнительные параметры регистрации событий были
определены как дальнейшие меры, а не представлены
как уже выполненные изменения.

Что ещё стоит проверить на Windows Server

Сохранность истории — лишь одна составляющая защищённости корпоративного сервера. Даже идеально настроенное журналирование не компенсирует избыточные права пользователей или отсутствие контроля административного доступа.

Дополнительные направления технического обследования
01

Проверка пользователей с правами локального администратора

02

Проверка состава привилегированных групп

03

Проверка разрешений NTFS на корпоративных каталогах

04

Проверка наследования прав доступа

05

Проверка настроек удалённого подключения RDP

06

Проверка регистрации изменения паролей и прав пользователей

07

Проверка резервного копирования важных данных

08

Проверка наличия и актуальности защитного программного обеспечения

По результатам технического обследования WEB-LABS может подготовить заключение с выявленными проблемами, оценкой их возможных последствий и рекомендациями по изменению конфигурации.

Техническая защита начинается с настроек, но зависит и от людей

Даже правильно настроенный сервер не исключает инциденты, связанные с действиями сотрудников. Например, пользователь может передать пароль, перейти по фишинговой ссылке или подтвердить подозрительный запрос многофакторной аутентификации.

Поэтому технические меры целесообразно дополнять обучением сотрудников правилам безопасной работы.

Корпоративное обучение WEB-LABS

WEB-LABS предлагает курс «Основы кибербезопасности для сотрудников», посвящённый фишингу, защите учётных записей, социальной инженерии, безопасной работе с файлами, корпоративными данными и реагированию на инциденты.

Стоимость корпоративного пакета — 110 000 ₸ за группу до 20 сотрудников. Постоянный доступ к учебным материалам для последующего обучения новых сотрудников предоставляется в подарок.

WEB-LABS / SERVER SECURITY

Когда вы в последний раз проверяли защищённость своего сервера?

Проведём техническое обследование Windows Server: проверим журналы безопасности, удалённые подключения, права пользователей, настройки регистрации событий и защиту корпоративных данных.

Подготовим техническое заключение с выявленными проблемами и конкретными рекомендациями.

WINDOWS SERVER SECURITY REVIEW ACCESS CONTROL EVENT LOGGING
Заказать обследование → Обучение сотрудников

Техническая документация Microsoft

Дополнительные сведения о настройке журналов и регистрации событий Windows Server:

WEB-LABS EDUCATION

Кибербезопасность начинается с правильных действий.

WEB-LABS проводит обучение сотрудников основам кибербезопасности на рабочем месте: безопасной работе с электронной почтой, паролями, файлами, интернет-ресурсами и корпоративными системами.

После прохождения курса сотрудники проходят итоговое тестирование и получают персональный сертификат WEB-LABS.

ONLINE ОБУЧЕНИЕ ТЕСТИРОВАНИЕ СЕРТИФИКАТ
Перейти к обучению ↗ Обучение для организации
SECURITY HUMAN FACTOR TRAINING MODULE
WL
COURSE_STATUS AVAILABLE