Windows Server 2003 (Event Viewer – Security & Audit)

Death_AngeL

Banned
Katılım
27 Haz 2005
Mesajlar
602
Reaction score
0
Puanları
0
Event Viewer – Security & Audit


Windows 2003 Server, Kullanıcı Hesaplarından, Uygulamalardan ve Sistem İşlemlerinden Dolayı Oluşan Olayları (Events) , Bir Log Dosyasında Kaydeder.

Event Viewer Programı ile Bu Olayları Takip Edebiliriz. Event Viewerı açmak için, Administrative Tools kullanılır.

Event Viewer içinde, değişik olayların kayıtları tutulur. Bu Olaylar Şunlardır:

Application
Security
System
Directory Service
DNS Server
File Replication Service


Bu Olaylar içinde Security Loglarını sadece Administrator grubu üyeleri açabilir.

Tüm kullanıcılar Application ve System Loglarını açabilir.


System Log: Windows Server2003 sistem bileşenleri tarafından sebep olunan hatalar, bu Log’lara kaydedilir.

Örnek: Network Kartının Tanınamaması, bir Servisin çalışmaması gibi.


Application Log:Uygulamalar/Programlar tarafından neden olunan hatalar bu Log’da tutulur. Örneğin FrontPage uygulamasının neden oldugu bir hata..


Security Log: Sistemdeki güvenlik uyarıları bu logda tutulur. Örneğin, bir kullanıcının yanlış şifre ile sisteme log olmaya çalışması gibi.


Directory Service: Directory Servisi ile ilgili hataların tutulduğu Log dosyasıdır. Örnek, Server ile Global Katalog arasındaki bağlantı sorunları gibi hatalar burada tutulur.


DNS Server: DNS Server servisi ile ilgili hatalar burada tutulur. DNS ile ilgili problemleri burada görebiliriz.


File Replication Service:Dosya replikasyon servisi ile ilgili hataların tutulduğu Logtur. Dosya replikasyonu olurken hatalar oluşmuş ise, buradan hatanın içeriği hakkında bilgi edinebiliriz.

Sistem Yöneticisi, Donanım Bileşenleri ve Windows servisleri ile ilgili Logları Event Viewer yardımı ile görür ve gerekli gördüğü durumlarda müdahalelerde bulunur.

Security Log yardımı ile, sistem yöneticisi, sistem düzeyinde ve NTFS Disk bölümleri üzerinde yapılan dosya ve klasörler için Audit (Denetleme) seçenekleri yardımı ile oluşan olayları görür.

Event Viewer ile izlenebilen en belli başlı özellikler şunlardır:

Sistemin Başlatılması
Sistemin Kapatılması
Sistem Kapanırken bir servisin takılı kalması
Sisteme Yapılan Başarısız (Isteğe Bağlı Olarak Başarılı da) giriş (Log On) aktivasyonları
5. Account problemleri.

6. Parola ile ilgili varsa sıkıntılar.

7. Bir Servis ile ilgili ortaya çıkan hatalar

8. İzin Düzenlemeleri

9. Domain Düzenlemeleri

10. Kullanıcı Bilgilerinin Değiştirilmesi

11. Grup Üyeliklerinin Düzenlenmesi

12. Bir Applikasyonun Başlatılması

13. Bir Applikasyonun Başlatılamaması

14. Donanımsal bir sıkıntı. (Örnek Disk Failure)

15.Sistemde varsa FireWall, ISA Server gibi server servislerinin sıkıntıları.

16. DFS ile ilgili bilgiler

17. Time Sorunları ve Bilgilendirilmeleri.

18. Event Log ile ilgili bilgi ve sıkıntılar.

19. DNS ile ilgili sıkıntılar.



Yukarıda verilenler en genel hatları ile Event Viewerda görebileceğimiz bilgi ve hatalardır. Bunların haricinde de sistemde oluşmuş başka hatalar buradan görülür ve sistem yöneticisi hatanın biçimine göre bir tavır sergiler.



Event Viewer’da göreceğimiz 3 tip Log Vardır.



1. Information: Bilgi verirler. Başarılı olarak sisteme yüklenmiş program, sürücü veya servisleri, ayrıca DNS updateleri, Print Server service ile ilgili başarılı gerçekleşmiş hareketler buradan görülebilir.

2. Warning: İleride oluşabilecek sorunlar ile ilgili bilgi verir. Şu an için bir problem yoktur ama önlem alınmazsa ileride ciddi sıkıntıların yaşanabileceği olayları gösterir. Mesela bir Disk için Warning verirse, Sistem Yöneticisi bunu görünce ilgili tedbiri önceden almalıdır.

3. Error: Bir program ile ilgili, Bir sürücü ile ilgili, bir servis ile ilgili problemler Error ile gösterilir. Gerekli hata giderme yöntemi uygulanır.

Security Events klasörü açılırsa, burada Başarılı (Success) ya da Başarısızı (Failure) şeklinde işlemlerle ilgili güvenlik bilgilerini görebiliriz.

Event Viewer ve Policy:

Herhangi belirlenen bir Policy’e göre, kullanıcıların sisteme Log On olması kısıtlanabilir, ya da belirli zamanlarda Log On olması sağlanabilir. Yukarıda da gördüğümüz gibi başka kurallar da verilebilir. İşte Event Viewer yardımı ile tüm bu Security olayları Event Viewerdan izlenebilir. Sistem Yöneticisi, Event Viewer’da gördüğü Hata, Uyarı ya da Bilgi mesajlarına göre gerekli gördüğü aksiyonları gerçekleştirebilir.
 
Sistem Yöneticisinin Bir Görevi de Log Dosyasının boyutunu ayarlamaktır.Log dosyasının boyutunu ayarlamak için:

Administrative Tools açılır.
Burada Event Viewer açılır.
Boyutu ayarlanacak olan EVent tipi üzerinde mouse ile Sağ tık yapılır.
Properties (Özellikler) açılır.
Burada Log Size kısmı için gerekli düzenleme yapılır. Eğer verilen Log dosya boyutu doldu ise, alınacak tepki de aşağıda belirtilir. Bu tepkiler ise
6.a. Overwrite Events as needed.

6.b. Overwrite Events older than X days.

6.c. Do not Overwrite Events. (Clear Manually)

Seçeneklerinden birisi seçilerek düzenleme yapılır.

Ayrıca Properties (Özellikler) yardımı ile, Events dosyasının diskte kaydedileceği yer de görülür.

Ayrıca Events Logu bir başka yere Özelliklerden Export edilebilir.

Özelliklerden yapılabilinecek diğer işlemler:

Log Dosyasının başka bir yere kaydedilmesi.
Tüm Eventların silinmesi.
Refresh edilmesi
Klasörün Yeniden Adlandırılması
Değişik Görünüm biçimleri

Eventların Filtrelenmesi:

Zaman zaman Sistem Yöneticisi, Logların Filtrelenmesini isteyebilir. Filtreleme yapacağı Log tipi hangisi ise ona mouse ile Sağ Click yapar. Filtreleme özelliği verdiği Log tipi için geçerlidir verdiği bu filtreleme. Diğer Log tipleri için de aynı tarzda filtreleme yapacaksa ayrı ayrı her log tipi için bu işlemleri yapmalıdır.

1.Filtreleme yapacağı Log tipine Sağ Click yapar.

2. Properties açılır.

3. Filter sekmesine geçilir.

4. Events Type kısmında, hangi event tipleri ile log tutulmasını istiyorsa bunları işaretler.

Işaretlenebilecek seçenekler:

Information
Warning
Error
Success Audit
Failure Audit


5. Ortade bulunan, Event Source, Category komboboxlarından hangi türde filtreleme yapacaksa bunları belirler.

Örnek: Event Source için ALL seçerse, tüm Event Sourcelar için Log tutulur. Eğer Application Event Logu için sadece perfLib ile ilgili olayları kaydedecekse, burada PerfLib seçilir. Bu seçenekler, Event tipine göre değişir. Yani Security Events daki, Event Source lar ile Application Evens taki Event Source lar farklidir.

Böylelikle istenilen şekilde Events Source a göre filtreleme yapılabilinir. Aynı filtreleme mantığı, Category’e göre de uygulanabilir.

Ya da Filtreleme o kadar kısıtlanır ki, sadece belirli bir Event ID de girilebilinir.



Girilebilinecek diğer filtreleme seçenekleri, Computer Ismi ve User Ismi dir. Yani belirli bir Computer adina ve User adına göre de filtreleme yapılabilinir.

Aynı şekilde, filtreleme iki tarih arası için de yapılabilinir. Bunun için de aşağıdaki From – To tarih aralıklarına gerekli değerler girilir.



Orjinal ayarlara dönmek için Restore Defaults tuşuna basmak yeterlidir.

Events taki Özelliklerden, daha önce tutulmuş olan bir Event tipi açılabilinir de. Bunun için Open Log File komutu verilmesi yeterlidir.


Security Policy

Policylerin amacı, belirledigimiz olaylarda izleme yapmak ve kısıtlamalar koymaktır.


Security Policy uygulamanın 2 yolu vardır.

Local Security Policy
Group Security Policy

Local Security Policy:

Adında anlaşılacağı gibi, sadece uygulanan bilgisayarda geçerlidir.

Group Security Policy: Domain içindeki birden fazla bilgisayara uygulanabilecek olan policydir.



Local Security Policy şu şekilde uygulanabilir:

Administrative Tools açılır.
Local Security Policy Seçilir.
veya

Start
Run
Mmc
File/Add Remove Snap-In
5. Add Butonuna bas.

6.Group Policy Object Editor seçilir.

7.Add Butonuna basılır. Group Policy Object olarak Local Policy görülür. Bu NonEditable haldedir.

8. Finish Butonuna basılır.

9. Close Butonuna basılır.

10. Ok Butonuna basılır.

11. Simdi Console Root’un altında, Local Computer Policy görülecektir.



Bu oluşturulan Local Policy editorunu devamlı oluşturmak istemiyorsak, File / Save ile kaydedilir.

Oluşturulan bu Local Policy’nin altında şunlar görülecektir.

Computer Configuration
User Configuration


Computer Configuration
1.1 Software Settings

1.2 Windows Settings

1.3 Administrative Templates


2. User Configuration

2.1 Software Settings

2.2 Windows Settings

2.3 Administrative Templates


1.Computer Configuration:

Bilgisayar için geçerli olacak olan Policy özellikleridir.

Bunun altında Computer için geçerli olan Policy özellikleri yapılandırılır.

1.1 Software Settings: Computerdaki kullanılan uygulamalar ile ilgili ayarların yapılacağı policydir.

1.2 Windows Settings altında,

1.2.1.Scripts ve Security Settings klasörleri bulunur.

Scrips kısmında, Computer’ın açılışında veya kapanmasında çalışmasını istediğimiz scriptleri belirleriz.

Start Up Scripts ve Shut Down Scripts yerlerinde.



1.2.2. Security Settings altında sunlar bulunur:

1.2.2.1. Account Policies

1.2.2.2. Local Policies

1.2.2.3. Public Key Policies

1.2.2.4. Software Restriction Policies

1.2.2.5. IP Security Policies on Local Computer


1.2.2.1. Account Policies altında:

1.2.2.1.1.Password Policy

1.2.2.1.2.Account LockOut Policy

Özellikleri bulunur.



1.2.2.1.1.Password Policy ile,computerda kullanılacak olan parolaların özellikleri belirlenir. Parola geçerlilik süresi, Parola uzunluğu gibi bilgiler için Policy belirlenir.



1.2.2.1.2.Account LockOut kısmında, LockOut süresinin uzunluğu vs gibi özellikler belirlenir.



1.2.2.2. Local Policy’nin altında,

1.2.2.2.1. Audit Policy

1.2.2.2.2. User Right Assignments

1.2.2.2.3 Security Options

Seçenekleri belirlenir.



1.2.2.2.1.Audit Policy altında:

Event Viewerda, Logon olmaların Failure seklinde mi , Success seklinde mi Logon olacağı gibi Log olmasını istediğimiz özellikleri belirleriz.

1.2.2.2.2.User Right Assignments kısmında ise,kullanıcının hakları ile ilgili özellikler belirlenir.

1.2.2.2.3 Public Key Policies kısmında, sertifika bilgilerinin enroll edilip edilmeyeceği gibi özellikler verilir.

1.2.2.2.4 SoftWare Restriction Policy kısmında ise, uygulamalar için verilecek olan kısıtlamalar belirlenir.

1.2.2.2.5 IP Security Policy On Local Computer kısmında ise, serverın hangi IP trafikleri için security isteginde bulunacagı, Clientlar için IP güvenlik kurallarının tanımlanması gibi ayarlamalar yapılır.



1.3. Administrative Templates kısmında, Windows Components, System, Network ve printerlar için kurallar belirlenir.



Windows Components kısmında,

Windowsun NetMeeting, Internet Explorer gibi komponentleri için güvenlik ayarlamaları yapılır.

NetMeeting için uzaktan erişimin Disabled edilip edilemiyeceği, Internet Explorer için Security Zone gibi ayarlamaların yapılması buradan gerçeklenir.



System altında şu ayarlamalar yapılır:

User Profilleri, Scriptler, Disk Quota, Windows File protection gibi ayarlamalar ve gerekli kurallar belirlenir.


Network Kısmında,

DNS Clientlar, Offline Dosyalar, SNMP, Network Connectionlar gibi ayarlamalar ve gerekli kurallar belirlenir.


Printer lar altında kullanılan printerlar için printerın publish edilip edilmeyeceği, Web Tabanlı Print işleminin yapılıp yapılmayacağı, Clientlar için Spool işlemleri gibi kurallar belirlenir.


2. User Configuration altında ise, User Bazlı işlemler ve kurallar belirlenir.Yine Software Ayarlar, Windows Ayarlar ve Administrative Template ayarlamaları yapılır.

Bu kısımda yapılan tüm ayarlar, User bazlı ayarlardır.Hadi kolay gelsin arkadaşlar.
 
Geri
Üst