歡迎閱讀事件記錄檔監視教程的第 II 部分。在本教程結束時,您將能夠在您的網路中成功實施 Windows 事件記錄檔監視。如果您是初次使用者,您可能想要查看涵蓋事件記錄檔基礎的 第 I 部分 。
以下是本教程中涵蓋的主題大綱:
事件記錄檔記錄了裝置上發生的所有事件,並包含了一些安全隱患和應用程式效能問題的線索。管理員手動檢查和追蹤每台 Windows 裝置上的問題是一項乏味的工作。使用統一主控台追蹤所有 Windows 裝置上的特定事件,讓事件管理變得輕鬆。一個能夠監視事件記錄檔的解決方案實際上可以剖析 Windows 事件,並顯示已處理事件以及解決方案觸發的其他警示,從而為管理員提供靈活性,從一個視窗進行完整的網路錯誤管理。
OpManager 是一個網路監視解決方案,可監視網路上所有資源的效能並管理網路錯誤。OpManager 擴展了其網路錯誤管理功能,還可以監視 Windows 和 Unix 記錄。本教程的以下部分可幫助您使用 OpManager 設定對 Windows 事件記錄檔的監視。
以下是需要監視的推薦安全性事件記錄檔清單。確保識別特定於您的企業的其他安全性問題,並記錄下來以進行監視。
Windows 事件 ID | Windows Vista 事件 ID | 事件類型 | 說明 |
---|---|---|---|
(512 至 516), (518 至 520) | (4608 至 4612), (4614 至 4616) | 系統事件 | 標識本機系統process,如係統啟動和關閉以及系統時間變更 |
517 | 4612 | 稽核記錄已清除 | 標識所有稽核記錄清除事件 |
528, 540 | 4624 | 使用者成功登入 | 標識所有使用者登入事件 |
(529 至 537), 539 | 4625 | 登入失敗 | 標識所有失敗的使用者登入事件 |
538 | 4634 | 使用者成功登出 | 標識所有使用者登出事件 |
560, (562 至 568) | 4656, (4658 至 4664) | 物件存取 | 標識何時存取給定物件(檔案、目錄等)、存取類型(如讀取、寫入、刪除)以及存取是否成功/失敗以及執行動作的人員 |
612 | 4719 | 稽核原則變更 | 標識稽核原則中所做的所有變更 |
(624 至 630), 642, 644 | 4720, (4722 至 4726), 4738, 4740 | 使用者帳戶變更 | 識別使用者帳戶所做的所有變更,如使用者帳戶建立、刪除、密碼變更等。 |
(631 至 641), 643, (645 至 666) | (4727 至 4737), (4739 至 4762) | 使用者群組變更 | 標識在使用者群組組上完成的所有變更,例如新增或刪除全域或本機組、新增或刪除全域或本機組中的成員等。 |
672, 680 | 4768, 4776 | 使用者帳戶驗證成功 | 標識在網域控制器上驗證網域使用者帳戶時生成的使用者帳戶成功登入事件 |
675, 681 | 4771, 4777 | 使用者帳戶驗證失敗 | 標識在網域控制器上驗證網域使用者帳戶時,生成的使用者帳戶失敗登入事件 |
682, 683 | 4778, 4779 | 主機會話狀態 | 標識會話重新連線或斷開連線 |
除了上述與安全性相關的事件外,還啟用和追蹤任務關鍵型應用程式和系統資源的記錄
根據下面列出的事件記錄檔屬性,對事件記錄檔進行篩選,以剖析至 OpManager 警示。該表格顯示了事件記錄檔屬性和相應警示屬性的鬆散對應,以便於理解:
Windows 事件記錄檔屬性 | 相應的 OpManager 警示屬性 |
---|---|
事件類型(錯誤、警告、資訊) | 警示嚴重性(危險、注意、故障、清除) |
號 | 日期/時間 |
時間 | 上次更新(時間) |
來源(發生錯誤的源) | 實體(發生錯誤的源,但名稱不顯示在 GUI 中) |
說明 | 訊息 |
OpManager 擁有 50 多個立即可用的事件記錄檔監視器。要監視 Windows 事件記錄檔,您需要將事件記錄檔監視器關聯到裝置。要執行此操作,請遵循以下給定步驟:
或者,您可以使用「快速設定」精靈,一次性將事件記錄檔規則與多個裝置相關聯。
要建立新的事件記錄檔監視器,請遵循以下步驟:
您也可以在自訂類別下監視事件記錄檔。一些應用程式事件,可以記錄在除預設系統/應用程式/安全性類別以外的新類別中,從而實現輕鬆管理。您現在可以在 OpManager 中設定規則,來剖析這些自訂類別中的事件,並在 OpManager 中觸發相應的警示。
以下是步驟:
將事件記錄檔監視器關聯到裝置後,OpManager 將根據事件記錄檔規則中定義的條件監視事件。當事件符合條件時,OpManager 將事件記錄處理成 OpManager 警示。您可以在 OpManager GUI 中檢視這些警示: