Представьте ситуацию: корпоративный сервер работает круглосуточно, сотрудники подключаются по удалённому рабочему столу, открывают документы, изменяют файлы и выполняют повседневные задачи. Но если через неделю понадобится выяснить, кто подключался к серверу или менял права доступа, необходимой истории может уже не оказаться.
Именно такую проблему мы обнаружили во время технического обследования одного из корпоративных серверов Windows Server 2022. Журнал безопасности Security имел максимальный размер всего 20 МБ. Из-за постоянного поступления новых событий старые записи быстро вытеснялись.
На обследованном сервере в журнале Security находилось более
30 000 событий, но сохранившаяся история охватывала лишь
несколько последних часов. При необходимости исследовать
происшествие недельной давности этих записей уже не хватило бы.
Что мы обнаружили на корпоративном сервере
В рамках технического обследования Windows Server 2022 мы проверили действующие параметры журналирования, доступные журналы безопасности и сведения об удалённых пользовательских подключениях.
Проверка показала следующее:
- Максимальный размер журнала Security составлял 20 МБ.
- В текущем журнале находилось более 30 000 записей.
- Использовалась циклическая перезапись старых событий.
- Самые ранние сохранившиеся записи относились лишь к последним нескольким часам.
- Отдельные архивы Security в стандартном расположении обнаружены не были.
Получается, сервер регистрировал события безопасности, но не обеспечивал их длительного хранения. Значительная часть предыдущей истории уже отсутствовала в текущем журнале.
Этот случай приведён в обезличенном виде. Название заказчика, имена сотрудников, IP-адреса и реальные пути к корпоративным каталогам не раскрываются.
Почему Windows Server перестаёт хранить старые события
Журнал Security предназначен для регистрации событий безопасности, предусмотренных действующими настройками Windows. В зависимости от конфигурации он может содержать сведения об успешных и неудачных входах, использовании специальных привилегий, изменении учётных записей и операциях с защищаемыми объектами.
У каждого журнала Windows есть максимальный размер. Когда свободное место заканчивается, дальнейшее поведение определяется выбранным режимом хранения.
Циклическая перезапись
При включённой циклической перезаписи Windows освобождает место для новых событий за счёт самых старых записей. Это штатный механизм, а не неисправность операционной системы.
Однако на сервере, где постоянно работают пользователи, выполняются фоновые задачи и регистрируются тысячи событий, небольшой журнал способен заполниться очень быстро.
Чем интенсивнее поток событий, тем меньший период будет охватывать сохранившаяся история при неизменном максимальном размере журнала.
Даже большой локальный журнал не гарантирует сохранность
истории. Для важных серверов необходимо продумать
архивирование, ограничение доступа к архивам и, при
необходимости, централизованный сбор событий.
Что происходит, когда история уже потеряна
Представим, что в организации обнаружили неожиданное изменение прав доступа к общей папке. Возникают вопросы: какая учётная запись выполнила изменение, когда это произошло, с какого компьютера подключался пользователь и какими привилегиями обладал?
Для ответа необходимо сопоставить несколько событий. Если соответствующие записи уже перезаписаны, установить обстоятельства становится значительно сложнее.
Более того, далеко не все действия регистрируются автоматически. Например, для отслеживания операций с определёнными файлами и каталогами требуется предварительная настройка соответствующих параметров журналирования.
Какие события Windows помогают восстановить картину
| Event ID | Событие | Для чего используется |
|---|---|---|
| 4624 | Успешный вход | Определение времени входа, учётной записи и типа подключения. |
| 4625 | Неудачный вход | Исследование неудачных попыток авторизации и возможных подозрительных подключений. |
| 4672 | Специальные привилегии | Сопоставление административных привилегий с пользовательскими сеансами. |
| 4720 | Создание пользователя | Контроль появления новых учётных записей. |
| 4724 | Сброс пароля | Контроль попыток сброса паролей пользовательских учётных записей. |
| 4732 | Изменение состава локальной группы | Выявление добавления пользователей в группы с повышенными правами. |
| 4663 | Обращение к объекту | Исследование операций с файлами при соответствующих настройках. |
| 4670 | Изменение разрешений | Контроль изменения прав доступа к защищаемым объектам. |
| 1102 | Очистка Security | Выявление факта очистки журнала безопасности. |
Само по себе наличие одного события не позволяет сделать окончательный вывод о действиях пользователя. Необходимо сопоставлять учётные записи, время, типы входа, идентификаторы сеансов и соседние записи.
Отдельные журналы RDP: полезный источник информации
Во время обследования мы проверили не только основной журнал Security, но и специализированные журналы служб удалённых рабочих столов.
В отдельных каналах RDP обнаружились записи за более продолжительный период. Они сохранили информацию об удалённых подключениях и пользовательских сеансах, которая отсутствовала в текущем Security.
RemoteConnectionManager
Журнал
Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational
содержит события, связанные с удалёнными подключениями.
В частности, событие 1149 может быть полезно
при исследовании успешной аутентификации удалённого
пользователя. Однако его не следует считать
самостоятельным доказательством полноценного входа
в рабочий стол.
LocalSessionManager
Журнал
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational
дополняет картину сведениями о создании, отключении,
завершении и повторном подключении пользовательских сеансов.
Совместное исследование этих каналов и доступных записей Security помогает восстановить часть событий даже при отсутствии полной истории основного журнала.
Сведения об удалённых сеансах не показывают автоматически,
какие именно документы открывал пользователь, какие файлы
изменял и каким каталогам назначал новые разрешения.
Для этих задач необходимо отдельно настроить регистрацию
соответствующих операций.
Как самостоятельно проверить свой сервер
Первоначальную проверку можно выполнить стандартными инструментами Windows Server, не устанавливая дополнительное программное обеспечение.
Откройте «Просмотр событий» и перейдите в журнал Security
Найдите дату самой ранней сохранившейся записи
Проверьте максимальный размер Security
Уточните, включена ли циклическая перезапись
Проверьте наличие отдельных архивов журнала
Откройте журналы RemoteConnectionManager и LocalSessionManager
Проверьте фактическую глубину истории RDP
Уточните, настроено ли внешнее хранение событий
Проверка параметров через PowerShell
Для просмотра конфигурации Security выполните:
wevtutil gl Security
Get-WinEvent -ListLog Security |
Select-Object LogName,
RecordCount,
MaximumSizeInBytes,
LogMode
Эти команды показывают текущие параметры журнала, включая максимальный размер и режим хранения. Для получения информации потребуются соответствующие права доступа.
Как узнать глубину сохранившейся истории
Получить самое раннее и самое позднее доступные события Security можно с помощью PowerShell:
Get-WinEvent -LogName Security -Oldest -MaxEvents 1 |
Select-Object TimeCreated, Id, RecordId
Get-WinEvent -LogName Security -MaxEvents 1 |
Select-Object TimeCreated, Id, RecordId
Сравните даты полученных записей. Это позволит определить, за какой период фактически сохранились события в текущем журнале.
Как обеспечить длительное хранение истории
1. Подобрать размер Security под реальную нагрузку
Универсального значения, подходящего всем организациям, не существует. Необходимый размер зависит от количества пользователей, интенсивности событий, действующих настроек и требуемого срока хранения.
Сначала необходимо определить фактическую скорость заполнения Security, после чего рассчитать размер с достаточным запасом.
2. Настроить расширенную регистрацию событий
Windows Server поддерживает расширенную политику регистрации событий безопасности (Advanced Audit Policy Configuration). Она позволяет отдельно управлять различными категориями и подкатегориями событий.
Для корпоративного сервера особого внимания заслуживают следующие направления:
- Успешные и неудачные входы пользователей.
- Изменения учётных записей и паролей.
- Добавление пользователей в привилегированные группы.
- Изменение параметров безопасности.
- Обращения к выбранным корпоративным файлам и каталогам.
Для отслеживания операций с файловой системой требуется также настроить SACL — системный список контроля доступа, определяющий, какие действия с конкретными объектами должны регистрироваться.
При этом включать регистрацию всех операций чтения на всём файловом сервере без предварительной оценки нагрузки не следует. Это может привести к чрезвычайно быстрому заполнению Security.
3. Сохранять события вне локального журнала
Увеличение размера Security помогает продлить срок хранения, но не решает задачу полностью. Для важных серверов стоит предусмотреть автоматическое архивирование или централизованный сбор событий.
В зависимости от инфраструктуры могут использоваться Windows Event Forwarding и специализированные системы мониторинга безопасности.
4. Защитить сохранённую историю
Архивы журналов также нуждаются в защите. Необходимо разграничить права доступа к ним, контролировать доступность хранилища и проверять, что события действительно сохраняются в течение установленного периода.
В ходе технического обследования мы проверили конфигурацию
Security и отдельных RDP-журналов, изучили сохранившиеся
записи и выполнили их экспорт. Увеличение размера Security
и дополнительные параметры регистрации событий были
определены как дальнейшие меры, а не представлены
как уже выполненные изменения.
Что ещё стоит проверить на Windows Server
Сохранность истории — лишь одна составляющая защищённости корпоративного сервера. Даже идеально настроенное журналирование не компенсирует избыточные права пользователей или отсутствие контроля административного доступа.
Проверка пользователей с правами локального администратора
Проверка состава привилегированных групп
Проверка разрешений NTFS на корпоративных каталогах
Проверка наследования прав доступа
Проверка настроек удалённого подключения RDP
Проверка регистрации изменения паролей и прав пользователей
Проверка резервного копирования важных данных
Проверка наличия и актуальности защитного программного обеспечения
По результатам технического обследования WEB-LABS может подготовить заключение с выявленными проблемами, оценкой их возможных последствий и рекомендациями по изменению конфигурации.
Техническая защита начинается с настроек, но зависит и от людей
Даже правильно настроенный сервер не исключает инциденты, связанные с действиями сотрудников. Например, пользователь может передать пароль, перейти по фишинговой ссылке или подтвердить подозрительный запрос многофакторной аутентификации.
Поэтому технические меры целесообразно дополнять обучением сотрудников правилам безопасной работы.
Корпоративное обучение WEB-LABS
WEB-LABS предлагает курс «Основы кибербезопасности для сотрудников», посвящённый фишингу, защите учётных записей, социальной инженерии, безопасной работе с файлами, корпоративными данными и реагированию на инциденты.
Стоимость корпоративного пакета — 110 000 ₸ за группу до 20 сотрудников. Постоянный доступ к учебным материалам для последующего обучения новых сотрудников предоставляется в подарок.
Когда вы в последний раз проверяли защищённость своего сервера?
Проведём техническое обследование Windows Server: проверим журналы безопасности, удалённые подключения, права пользователей, настройки регистрации событий и защиту корпоративных данных.
Подготовим техническое заключение с выявленными проблемами и конкретными рекомендациями.
Техническая документация Microsoft
Дополнительные сведения о настройке журналов и регистрации событий Windows Server:
- Управление журналами с помощью wevtutil
- Расширенная политика регистрации событий
- Описание события безопасности 4624
Кибербезопасность начинается с правильных действий.
WEB-LABS проводит обучение сотрудников основам кибербезопасности на рабочем месте: безопасной работе с электронной почтой, паролями, файлами, интернет-ресурсами и корпоративными системами.
После прохождения курса сотрудники проходят итоговое тестирование и получают персональный сертификат WEB-LABS.