ItemBox

セキュリティシステム拡張の監査

セキュリティシステム拡張の監査

セキュリティシステム拡張の監査には、認証パッケージ、通知パッケージ、またはセキュリティパッケージの読み込みに関する情報、および信頼されたログオンプロセス登録イベントに関する情報が含まれます。

オペレーティングシステムにおけるセキュリティシステム拡張の変更には、次の活動が含まれます:

  • セキュリティ拡張コードが読み込まれる(例:認証、通知、またはセキュリティパッケージ)。セキュリティ拡張コードはローカルセキュリティ機関に登録され、ログオン試行の認証、ログオン要求の送信、およびアカウントまたはパスワードの変更の通知に使用され、信頼されます。この拡張コードの例としては、KerberosやNTLMなどのセキュリティサポートプロバイダーがあります。

  • サービスがインストールされる。サービスがサービスコントロールマネージャに登録されると、監査ログが生成されます。監査ログには、サービス名、バイナリ、タイプ、開始タイプ、およびサービスアカウントに関する情報が含まれます。

セキュリティシステム拡張やサービスのインストールまたは読み込みの試行は、セキュリティ侵害を示す可能性のある重要なシステムイベントです。

イベントボリューム: 低。

コンピュータタイプ一般的な成功一般的な失敗強力な成功強力な失敗コメント
ドメインコントローラはいいいえはいいいえこのサブカテゴリの成功監査を推奨する主な理由は「4697(S): システムにサービスがインストールされました。」です。他のイベントについては、許可されたセキュリティ拡張(認証パッケージ、ログオンプロセス、通知パッケージ、およびセキュリティパッケージ)の許可リストを監視することを強くお勧めします。そうでなければ、これらのイベントから有用な情報を引き出すのは難しいです。イベント4611は通常、「SYSTEM」が**「Subject」**フィールドの値であるべきです。このサブカテゴリには失敗イベントがないため、失敗監査を有効にする推奨事項はありません。
メンバーサーバーはいいいえはいいいえこのサブカテゴリの成功監査を推奨する主な理由は「4697(S): システムにサービスがインストールされました。」です。他のイベントについては、許可されたセキュリティ拡張(認証パッケージ、ログオンプロセス、通知パッケージ、およびセキュリティパッケージ)の許可リストを監視することを強くお勧めします。そうでなければ、これらのイベントから有用な情報を引き出すのは難しいです。イベント4611は通常、「SYSTEM」が**「Subject」**フィールドの値であるべきです。このサブカテゴリには失敗イベントがないため、失敗監査を有効にする推奨事項はありません。
ワークステーションはいいいえはいいいえこのサブカテゴリの成功監査を推奨する主な理由は「4697(S): システムにサービスがインストールされました。」です。他のイベントについては、許可されたセキュリティ拡張(認証パッケージ、ログオンプロセス、通知パッケージ、およびセキュリティパッケージ)の許可リストを監視することを強くお勧めします。そうでなければ、これらのイベントから有用な情報を引き出すのは難しいです。イベント4611は通常、「SYSTEM」が**「Subject」**フィールドの値であるべきです。このサブカテゴリには失敗イベントがないため、失敗監査を有効にする推奨事項はありません。

イベントリスト:

  • 4610(S): 認証パッケージがローカルセキュリティ機関によってロードされました。

  • 4611(S): 信頼されたログオンプロセスがローカルセキュリティ機関に登録されました。

  • 4614(S): 通知パッケージがセキュリティアカウントマネージャによってロードされました。

  • 4622(S): セキュリティパッケージがローカルセキュリティ機関によってロードされました。

  • 4697(S): サービスがシステムにインストールされました。