[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[port139ml:04926] Re: イベントログ
- To: port139ml@xxxxxxxxxxxxx
- Subject: [port139ml:04926] Re: イベントログ
- From: Kenji Yamamoto <yamaken@xxxxxxxxxx>
- Date: Sun, 01 Feb 2004 13:43:45 +0900
山本です。
|Subject: [port139ml:04899] Re: イベントログ
|From: Nakane Ryuji <ryuu@xxxxxxxxxx>
|Date: Sat, 31 Jan 2004 08:23:59 +0900
|Message-Id: <20040131081948.F1B0.RYUU@xxxxxxxxxx>
|User-Agent: Becky! ver. 2.07.04 [ja]
| 「イベントビューアでgrepし、その結果を別ファイルに出力」できれば
| 上の2つは誤魔化せそうな... その上、利便性が高まる。
|
| それより、それぞれのアプリケーションは、意味のあるイベントを出力
| するようにして欲しい。
竜さんの仰るあたりは根暗井さんの eventquery でもイケますが、WMI
で SQL 文発行してあげてもイケますね。(但し、現状ではバイナリはよ
いがテキストにすると、処理速度が実用的じゃないかもしれません。)
手許では、ログオン試行のログがあがると同時に CDO で警告やログを
受信する専用の ML に、メッセージを飛ばしてます。
# 閾値設けたり条件分岐したりなんて複雑なことはしてませんけど。
見張り方は、この辺が参考になります。↓
http://www.microsoft.com/japan/technet/scriptcenter/monitor/scrmon21.asp
http://www.microsoft.com/japan/msdn/thisweek/wmi/koj990730.asp
http://www.microsoft.com/japan/msdn/thisweek/wmi/koj990811.asp
出力されてる内容は確かに、直感的じゃあないですよね。(特に「セキュ
リティ」で出てくるもの全般に該当します。)
2000 や XP までだと、認証にしろ、ログオンにしろ、ポリシ変更にし
ろ、やったヤツの IP アドレスひとつ、碌に記録してないし…
(2000 だとターミナルサービスの「切断」を行ったときだけしか観測で
きません。< IP アドレス)
2003 では、認証系統では Source IP とポートの記録も行ってくれてま
すが。
ポリシ変更って「どの種別のどの項目をどう変更し、その結果により値
はどう変化したか」を出してくれないと、「何が起こったのか」をつか
むまでにまた一苦労なので泣きが入りますね。正常動作で出てくるのか、
そうじゃなくて人為的に変更したのか、すら、現状では判り難い。(汗)
以上
山本謙次 [MVP]
--
JWNTUG Security & IIS ML http://www.jwntug.or.jp/index-j.html
Kenji Yamamoto, Microsoft MVP (Security; Windows Server Systems), MCP+I, MCSE (TCP/IP, IIS4, IEAK4)
TechNet ITPro Security Community: http://www.microsoft.com/technet/security/community/mvp/default.mspx
mailto:ethernet@xxxxxxxxxxxxxxx