Отслеживание событий является обычной и необходимой частью работы системных администраторов (или менеджеров веб-сайтов). Для этого в Windows 2000 и IIS используются журналы и аудит. Процедуры управления сайтом включают в себя регулярную проверку, анализ и просмотр зафиксированной информации для выявления неудавшихся или успешных атак, направленные на сайт. При обнаружении проблемы следует выполнить
В любой политике безопасности имеются процедуры и стандартные приемы для этих случаев. Даже и не думайте о работе сайта, если такая политика еще не разработана. В лекции рассказывается о том, как настраивать журнал, осуществлять аудит, создавать резервные копии и производить восстановление. Все эти действия необходимы для обеспечения безопасной и надежной работы сервера и веб-сайта.
События, происходящие на веб-сервере Windows 2000/IIS, отслеживаются при помощи просмотра и анализа журнала, в который отправляются сообщения от других служб, приложений или операционной системы. Эти сообщения учитывают события, происходящие в системе: выключение, запуск, создание новой учетной записи и т.д. IIS дополнительно отслеживает события собственного набора служб, например, запросы от посетителей сайта, отправленные на сервер для осуществления анонимного входа.
В Windows 2000 имеются журналы шести различных типов. Если вы имеете опыт системного администрирования Windows 2000, то уже знакомы с некоторыми из них. IIS ведет свой собственный отдельный журнал. Ниже приведен полный перечень журналов, работающих на сервере.
Для веб-сервера IIS не требуется работа всех без исключения журналов, например, не нужны журналы сервера DNS и службы репликации файлов. Журнал службы каталогов включается, если сервер является частью домена Windows Active Directory, причем ведется он на другом сервере. Веб-сервер работает с системным журналом, журналом приложений, журналом безопасности и журналом IIS.
Журналы Windows 2000 и IIS можно настроить на запись большого числа различных событий и действий. IIS по умолчанию сохраняет файлы журнала в текстовом формате, их можно просматривать в любом приложении, поддерживающем этот формат. Обычно файлы анализируются посредством их загрузки в программу генерации отчетов, которая осуществляет фильтрацию, сортировку и управление данными. На рисунке приведен пример содержимого файла журнала IIS.


Анализ аспектов безопасности при помощи файлов журналов требует некоторых навыков. Следует различать типы сообщений и понимать, что они означают. Когда ваш сервер начнет свою работу, внимательно следите за ним в течение некоторого времени и фиксируйте признаки нормальной работы, чтобы выявлять впоследствии отклонения от нормы.
Каждая из пяти категорий записей журналов имеет свой собственный значок. Каждое сообщение содержит идентификатор события ID, дату, время, объект, имя компьютера, категорию и тип номера события сообщения. Ниже приведены категории сообщений и их назначение.
На рисунке 5.1 приведен пример сообщения об ошибке в системном журнале Windows 2000, зафиксировавшего неожиданное отключение сервера. Это событие выходит за рамки нормальной работы и его необходимо исследовать. По идентификационному номеру ID события его можно найти в базе данных
(рис 5.1) Сообщение системного журнала Windows 2000, информирующее о неожиданном отключении
В Windows 2000 и IIS имеется специальная функция по отслеживанию безопасности – аудит, фиксирующая в журнале безопасности события, связанные с ресурсами IIS и Windows 2000 либо с объектами управления системой. Аудит является сложным процессом, использующим средства для анализа собранной информации и диагностики событий сайта, связанных с безопасностью.
Windows 2000 предоставляет три типа возможностей по аудиту объектов и ресурсов, свои функции имеются и в IIS (см. табл. 5.1).
| Тип аудита | Системы, в которых применяется аудит |
|---|---|
| Система и реестр | Windows 2000 и IIS. |
| Файловая система | Windows 2000 и IIS. |
| Учетная запись пользователя | Windows 2000 и IIS. |
| Посетители домашней страницы | Только IIS. |
| Авторство | Только IIS. |
При аудите отслеживаются события согласно правилам аудита, определенным в локальной политике безопасности сервера и/или
Событие, для которого выполнен аудит, имеет два значения: успех и неудача. Для каждой категории событий возможен аудит успешных, неудачных или обоих типов событий. Тревожным признаком является высокая концентрация событий в журнале или необычная последовательность событий. Например, большое число событий ввода неправильного пароля означает, что сервер подвергся атаке на взлом пароля.
Совместная работа журналов и аудита отслеживает работу системы, однако этого недостаточно для аудита безопасности. Для надежного аудита безопасности имеются процедуры просмотра файлов журнала для обеспечения их сохранности, архивного состояния и правильного функционирования. Только при правильной настройке журналов, их включении и регулярном обслуживании
Ведение журналов и аудит в Windows 2000 и IIS настраиваются на фиксирование определенного числа событий. При настройке системы на запись слишком большого количества информации журналы событий быстро заполняются. Какой смысл записывать данные, которые никогда не понадобятся? С другой стороны, при фиксировании малого числа событий можно утерять важную информацию. Решение о записи тех или иных событий является очень ответственным и должно быть тщательно обдумано.
Планирование, политика и поддержка являются ключевыми моментами для сбора важной информации, которая пригодится в критической ситуации. При четкой постановке целей легче определить тип фиксируемой информации и настроить журналы на запись необходимого количества данных. Параметры запуска IIS Lockdown и/или шаблона Hisecweb.inf обеспечивают надежную базовую политику. Их настройки можно изменить для фиксирования дополнительной информации.
Нужно решить, для каких ресурсов и объектов управления необходим аудит, затем для каждого класса ресурсов или объектов выявить отслеживаемые события. В таблице 5.2 приведена информация из официального издания " ). Таблица содержит примеры событий, связанных с безопасностью различных ресурсов и объектов. Она показывает использование целенаправленного подхода к аудиту, но он может и не подойти вашей организации. Необходимо самостоятельно принять решение о необходимости аудита ресурсов и отслеживаемых событий. Например, при выполнении атаки на объект лучшими индикаторами будут события ошибок, так как они зафиксируют попытки доступа пользователя, не имеющего соответствующего разрешения.
| Потенциальная угроза | Тип аудита | Результирующие события |
|---|---|---|
| Взлом пароля с использованием генератора случайных паролей | Учетная запись пользователя | Неудача процедуры аудита для событий входа/выхода из системы. Большое число событий означает повторяющиеся попытки входа, часто являющиеся результатом систематической атаки. |
| Вход с использованием украденного пароля | Учетная запись пользователя | Успешный аудит событий входа/выхода для идентификации пользователей системы с целью определения места, откуда инициировано вторжение. |
| Несанкционированный доступ к секретным файлам | Файловая система | Успех и неудача аудита для событий доступа к файлам и объектам в сильно защищенных ресурсах. Успех и неудача аудита доступа для чтения/записи секретных файлов подозреваемыми пользователями или группами. |
| Злоупотребление привилегиями | Файловая система и реестр | Успешный аудит прав пользователей, управления пользователями и группами, изменения политики безопасности, перезапуска, выключения и |
Каждый файл журнала Windows 2000 имеет свои параметры конфигурации. Они позволяют изменять объем пространства, отводимого для файлов журналов на диске, и указывать действие, выполняемое после заполнения журнала. Эти параметры приведены ниже.
IIS имеет аналогичные параметры файла журнала, но они отличаются от рассмотренных выше. Параметры файла журнала IIS следующие.
При управлении файлами журнала укажите для этих параметров соответствующие значения и действия. Убедитесь в их защищенности и обеспечьте периодическую архивацию для освобождения пространства под новые файлы и записи истории событий.
Для отображения информации журнала, для установки и управления его параметрами используется программа Windows 2000 Event Viewer (Просмотр событий). Event Viewer позволяет устанавливать размер файла журнала, выбирать действие по перезаписи, включать и выключать параметр "CrashOnAuditFail". Для управления файлами журнала IIS используется консоль MMC Internet Services Manager (Диспетчер служб интернета).
Настройка размера и перезаписи файла журнала Windows 2000. Процедуры настройки размера файла журнала и параметров его перезаписи в Windows 2000 одинаковы для всех типов журнала.
(рис 5.2) Настройка свойств журнала безопасности в окне Security Log (Журнал безопасности)Установка политики Windows 2000 "Ошибка аудита при отключении". Рекомендуется осуществлять самоотключение сервера при заполнении файла журнала до отказа при работе с высокозащищенными веб-приложениями, так как лучше не выполнить приложение, чем выполнить его без аудита. Сервер будет отключаться, если в локальной политике безопасности включен параметр отключения, а параметр перезаписи файла журнала установлен на значение Do not
Для активизации политики отключения при ошибках аудита используется консоль MMC Local

Изменение параметров файла журнала IIS. Параметры файла журнала IIS аналогичны параметрам файла журнала Windows 2000, но осуществляют управление несколько иным образом. Параметры файла журнала IIS можно установить глобально для всех веб-сайтов на сервере либо отдельно для каждого сайта. Ниже приведены действия по установке параметров файла журнала IIS.

Совет. На вкладке Web Site (Веб-сайт) можно изменить формат файла журнала: указать форматы W3C Extended Log
File Format (Расширенный файл журнала W3C), ODBC Logging (журналы ODBC) иNCSA Common LogFile Format (Общий формат файла журналаNCSA ). Расширенный формат W3C Extended является стандартом, определенным в интернете Консорциумом World Wide Web. Журналы ODBC (Открытый интерфейс доступа к базам данных) позволяют записывать информацию в базу данных на другом сервере вместо файла журнала IIS. Организации с большим объемом трафика иногда прибегают к этому. ФорматNCSA является альтернативным текстовым форматом файла, разработанным другой организацией, утверждающей стандарты. Этот формат используется серверами UNIX.

В таблице 5.3 приведен полный перечень расширенных параметров ведения журнала.
| Поле | Вид | Описание |
|---|---|---|
| Дата | date | Дата события. |
| Время | time | Время события. |
| IP-адрес клиента | c-ip | IP-адрес клиента, осуществившего доступ к серверу. |
| Имя пользователя | c-username | Имя авторизованного пользователя, осуществившего доступ к серверу, исключая анонимных пользователей, представляемых в виде дефиса. |
| Имя службы и номер события | s- |
Номер службы интернета и события, выполнявшиеся на компьютере-клиенте. |
| Имя сервера | s- |
Имя сервера, на котором создана запись журнала. |
| IP-адрес сервера | s-ip | IP-адрес сервера, на котором создана запись журнала. |
| Метод | cs-method | Действие, выполняемое клиентом (например, метод GET). |
| Ресурс URI | cs-uri- |
Ресурс, к которому осуществлялся доступ. |
| Запрос URI | cs-uri-query | Запрос (если есть), выполняемый клиентом. |
| Состояние HTTP | ||
| Состояние Win32 | ||
| Байт отправлено | Число байт, отправленное сервером. | |
| Байт принято | cs-bytes | Число байт, полученное сервером. |
| Порт сервера | s-port | Номер порта, к которому подключен клиент. |
| Затрачено времени | Time-taken | Промежуток времени, который заняло действие. |
| Версия протокола | cs-protocol | Версия протокола (HTTP, FTP), используемая по умолчанию клиентом. В случае с HTTP - HTTP1.0 или HTTP 1.1. |
| cs(User-Agent) | Браузер, работающий на клиенте. | |
| Cookie | cs(Cookie) | Содержимое, отправленное или принятое элементом cookie, если таковое имеется. |
| Предыдущий сайт | cs(Referer) | Предыдущий сайт, который посетил пользователь. Данный сайт содержит ссылку на текущий сайт. |
Если вы умеете работать с журналами, то узнаете много о действиях, выполняемых пользователями, посещающие сайт. Несколько лет назад был пойман и осужден Кевин Мытник, в судебном процессе над которым главным вещественным доказательством был файл журнала. В нем содержались данные о том, какие действия выполнялись Мытником на взломанных системах.
Ниже приведен пример этих данных, состоящих из полей: Время, IP-адрес клиента, Метод, Ресурс URI, Состояние HTTP и Версия HTTP.
#Software: Microsoft Internet Information Services 5.0 #Version: 1.0 #Date: 1998-05-02 17:42:15 #Fields: time c-ip cs-method cs-uri-stem sc-status cs-version 17:42:15 172.16.255.255 GET /default.htm 200 HTTP/1.0
Строка #Software означает программное обеспечение сервера, строка #Version – журнал, использующий расширенный формат файла. Строка #Date содержит информацию о дате. Для правильного прочтения файлов журнала необходимо знать следующие параметры:
| Префикс | Значение |
|---|---|
| s- | Действия сервера. |
| c- | Действия клиента. |
| cs- | Действия клиент-сервер. |
| Действия сервер-клиент. |
Руководствуясь приведенными данными, расшифруем две последние строки файла журнала.
| Поле | Данные поля | Расшифровка |
|---|---|---|
| time | 17:42 | Время: 17 часов 42 минуты 15 секунд. |
| c-ip | 172.16.255.255 | IP-адресом клиента был 172.16.255.255 |
| cs-method | GET | Клиент запросил метод HTTP GET на сервере. |
| cs-uri- |
/default.htm | Запрошенным ресурсом была домашняя страница. |
| 200 HTTP/1.0 | Код состояния HTTP v1.0 "200" означает успешное выполнение запроса. |
В данном примере не показано, что при настройке параметров можно выбрать большее число полей для включения в журнал. Если в полях журнала нет данных, то вместо информации отображается прочерк (—).
Безопасность журналов важна так же, как аудит и анализ файлов журнала. К файлам журнала должны иметь доступ только уполномоченные пользователи с привилегированным доступом к системе. Файл с зафиксированными
Данные журнала событий передаются службе Windows 2000
| Журнал | Путь |
|---|---|
| <SystemRoot>\System32\Config\SysEvent.Evt | |
| Журнал приложений | <SystemRoot>\System32\Config\AppEvent.Evt |
| Журнал безопасности | <SystemRoot>\System32\Config\SecEvent.Evt |
| Журнал IIS | <SystemEvent>\System32\LogFiles\W3SVC2\exyymmdd.log* |
*IIS автоматически присваивает имя файла с использованием даты вместо шаблона "yymmdd".
Для обеспечения безопасности используются две процедуры. Первая из них является жизненно необходимой и заключается в ограничении доступа к файлам журнала Windows 2000 всем группам и учетным записям, кроме группы Administrators (Администраторы) и учетной записи System (Система). Второй шаг является полезным, но не обязательным; он заключается в изменении расположения файлов журнала. Лучше всего разместить их в другом разделе (не в системном томе), в котором ничего не записано и имеется достаточный объем дискового пространства для хранения файлов больших размеров.
При перемещении файлов журнала в изолированное место легче управлять доступом для запрета просмотра и изменения их посторонними пользователями. Рассмотрим процедуру
Изменение расположения файлов журнала. Изменить расположение файла журнала IIS достаточно легко. Изменить свойства сервера можно в консоли MMC Internet Services Manager (Диспетчер служб интернета) на той же вкладке, где устанавливались параметры файла журнала IIS.

Вернитесь к разделу "Настройка параметров файла журнала IIS" и выясните, какая консоль и какие окна использовались для изменения папки файла журнала.

Для изменения расположения файлов журнала Windows 2000 измените строку реестра, указывающую его текущее расположение. Для редактирования реестра используется утилита Regedit.
резервной копии реестра, выполните эту процедуру и создайте диск экстренного восстановления.

Удаление группы Everyone (Все пользователи). Обеспечив хранение файлов журналов в отдельном месте, измените разрешения доступа к разделу, удалив всех пользователей из списка контроля доступа (ACL) раздела, кроме группы Administrators (Администраторы) и учетной записи System (Система). Если файлы журнала не размещены в отдельном разделе, измените список контроля доступа ACL для папки с этими файлами. Эта процедура заключается в выполнении следующих шагов.
в списке ACL, выделив ее и выбрав команду Remove (Удалить). Если жесткие диски сервера содержат в списках ACL другие группы или учетные записи, помимо Everyone (Все пользователи), удалите эти группы и учетные записи.Предоставьте привилегии полного контроля пользователям группы System и аудиторам. После удаления ненужных групп из списков ACL добавьте нужные группы и учетные записи, а также установите права и разрешения. По умолчанию имеется группа System (Система) и содержит права и разрешения полного доступа.
Важно. Не нужно, чтобы группа аудита была группой администрирования Administrators (Администраторы). Кто-то должен вести аудит группы администраторов. Если в группе Administrators много пользователей, то имеет смысл создать отдельную группу с именем Auditors (Аудиторы), члены которой наряду с учетной записью System обладают правами полного доступа. В противном случае следует создать отдельную учетную запись.
После успешного добавления групп и учетных записей присвойте разделу или папке файла журнала права и разрешения. Пользователю System и группе аудита предоставьте права полного доступа и настройте для них наследование разрешений при создании новых подкаталогов в этой папке (разделе).
Файлы журналов могут достигать довольно больших размеров. Процедуры архивирования перемещают файлы на резервный носитель, сохраняя их для будущих нужд и освобождая место для новой информации. Следует регулярно архивировать файлы журналов.
Архивирование файла журнала Windows 2000. Для архивации файла журнала Windows 2000 выполните следующие действия.
Архивация файла журнала IIS. Архивация файлов журнала IIS может производиться автоматически в зависимости от настройки параметров IIS Extended Logging (Расширенные параметры ведения журнала). Свойства файла журнала IIS можно настроить таким образом, чтобы новый файл журнала с новым именем создавался согласно одной из следующих временных схем:

При указанных настройках, за исключением опции Unlimited
Ниже приведены шаги по архивации файлов журнала IIS.
Совет. Имена новых файлов журнала, создаваемых IIS, могут различаться в зависимости от выбранного значения параметра Log Time Period (Время ведения журнала). При ежедневном обновлении журнала имена файлов имеют вид exyymmdd.log; при ежемесячном обновлении – exyymm.log и т.д. При выборе параметра в области New Log Time Period (Новое время ведения журнала) на вкладке General (Общие) окна Extended Logging Properties (Расширенные параметры ведения журнала) внизу окна отображается вид имени файла для соответствующего формата. Помните, что старые файлы сохраняются при создании новых файлов в текущей папке, поэтому время от времени их нужно перемещать вручную в место длительного хранения.
Обеспечив правильную настройку и безопасность файлов журнала, вы теперь имеете необходимую инфраструктуру с высокой
последовательность выполненных хакером действий. Иными словами, аудит выполняет отслеживание информации, в результате которого создается контрольный след (контрольный журнал). В зависимости от настройки политики аудита контрольный след показывает, кто осуществил действия, кто пытался выполнить запрещенные действия и т.д.
Политики аудита определяют, какие категории сообщений о событиях отслеживаются и сохраняются в журналах Windows 2000 и IIS. Параметры событий аудита подчиняются стандартным правилам применения групповой политики. Политики аудита в Windows 2000 организованы в следующую иерархию.
Иногда достаточно применить локальную политику на отдельном сервере. Однако если веб-сервер находится в домене интранет-сети, и имеется политика более высокого уровня иерархии, эта политика будет игнорировать локальные настройки. Следовательно, при работе учитывайте контекст сервера. Если сервер является частью Active Directory, то понадобится настройка политики на уровне группы, а не на локальном уровне.
Политики аудита устанавливаются локально с помощью консоли MMC Local
Совет. Если одни и те же параметры аудита применяются к нескольким серверам, то эффективнее использовать шаблон политики безопасности
Security Policy Template. Использование оснасток Security Configuration (Настройка безопасности) и Security Templates (Шаблоны безопасности) обсуждалось в лекции 4.
Таблица 5.4 содержит параметры конфигурации политики аудита, используемые при выполнении программы IIS Lockdown или шаблона High Security Template (hisecweb.inf) (см. лекции 3, 4).
Совет. Данный материал соответствует рекомендациям Microsoft по настройке политики аудита в Windows 2000. Если вы не хотите придерживаться этих рекомендаций, то в приложении C содержится более подробный перечень параметров.
| Параметр | Успех | Неудача |
|---|---|---|
| Account |
Вкл. | Вкл. |
| Вкл. | Вкл. | |
| Выкл. | Выкл. | |
| Вкл. | Вкл. | |
| Object Access (Доступ к объектам) | Выкл. | Вкл. |
| Policy Change (Изменение политики) | Вкл. | Вкл. |
| Вкл. | Вкл. | |
| Process Tracking (Отслеживание процессов) | Выкл. | Выкл. |
| System (Система) | Вкл. | Вкл. |
Аудит в Windows 2000 осуществляет сбор информации об использовании ресурсов файловой системы, учетных записей пользователей, ключей реестра, системных ресурсов. Аудит объектов по умолчанию не включен, его нужно активировать и настроить в окне Properties (Свойства) ресурса, аудит которого выполняется.
Аудит осуществляется отдельно для каждого объекта. Нужно указать, какие объекты и действия подлежат аудиту. Аудит объектов полезен при идентификации несанкционированных попыток использования файлов. Имейте в виду, что Microsoft рекомендует отключить политику аудита успешного доступа к объектам (см. табл. 5.4) для сервера с IIS 5. В общем случае следуйте данной рекомендации, поскольку аудит IIS и так достаточно детализирован. Тем не менее, иногда необходимо отслеживать доступ администраторов к системной папке загрузочного системного диска с помощью основных утилит операционной системы. В обычной ситуации таких данных окажется немного, поэтому журнал не будет перегружен информацией, кроме того, эта информация покажет, осуществлялся ли доступ в эту папку другими авторизованными (или неавторизованными) администраторами.

появится сообщение об ошибке. Другими словами, при попытке аудита действий учетной записи для объекта, разрешения для которого в ней отсутствуют, Windows 2000 выдаст ошибку.
Имеет смысл осуществлять аудит доступа администраторов к системным папкам по умолчанию, а также при настройке параметров аудита объектов файловой системы, если полномочиями администратора обладают несколько пользователей. Эти параметры настраиваются средствами локального управления сервером. Удобно применять шаблон безопасности при повторении настройки параметров безопасности для нескольких серверов (параметры на всех серверах будут одинаковы).
Совет. Чтобы применить шаблон безопасности для установки параметров аудита объекта файловой системы, откройте консоль MMC, в которую уже добавлены надстройки
Security Analysis and Configuration (Анализ и настройка безопасности) и Security Templates (Шаблоны безопасности). Найдите файл шаблона безопасности, в котором нужно выполнить настройку политики, откройте его, затем откройтевложенную папку File System (Файловая система). Щелкните правой кнопкой мыши на папке и выберите команду Add File (Добавить файл). После этого продолжите работу с шага 2 следующей процедуры.
Ниже приведена процедура настройки аудита системной папки Windows 2000 с помощью локальных средств управления.
Аудит IIS дополняет аудит Windows 2000 широким спектром возможностей, гибких опций и высоким уровнем детализации. Аудит IIS можно настроить глобально для всех сайтов сервера, можно включить и выключить для каждого веб-сайта по отдельности. Можно указать, аудит каких событий необходимо осуществлять для каждого сайта, каталога, виртуального каталога или файла. Если ведение журнала включено для всего сайта, его можно отключить для отдельных объектов.
Журнал и аудит IIS фиксируют события, связанные с IIS и относящиеся к входящему и исходящему трафику HTTP (или FTP и NNTP), а также информацию об IP-адресах, которая не фиксируется в журналах и аудитом Windows 2000. По этой причине аудит IIS отслеживает действия посетителей сайта и идентифицирует их по IP-адресу. Можно фиксировать данные о попытках доступа посетителей к веб-страницам или к другой части сервера, а также записывать выполняемые ими действия.
Аудит IIS выявит действия посетителей, которые, как правило, являются признаками вторжения или попытки атаки:


Терминология IIS расплывчато описывает различие между ведением журнала и осуществлением аудита, и это обстоятельство вводит в некоторое заблуждение. Разобраться в терминах и разработать шаги по обеспечению аудита проще всего посредством включения журнала. Аудит IIS настраивается через

Совет. В лекции 3 не рекомендовалось использовать серверные расширения на создаваемом сервере, но они могут быть полезными на сервере разработки.
Настройка параметров объектов IIS. Для настройки параметров ведения журнала и аудита этих объектов используйте консоль Internet Services Manager (Диспетчер служб интернета). В общем случае можно настроить параметры для всех веб-сайтов на сервере либо отдельно для каждого из имеющихся серверов. Исключением являются серверные расширения разработки, так как они настраиваются только для всего сервера в целом.
Совет. Опция, о которой идет речь в шаге 6, доступна только тогда, когда на приложении установлена защита High
Isolation (Высокийуровень изоляции ). Данный параметр обеспечивает изоляцию пространства памяти, в котором выполняется приложение, для предотвращения работы вредоносных приложений, которые могут захватить контроль над системой.
Аудит событий, фиксируемых посредством настроек в расширенных параметрах ведения журнала. Расширенные параметры ведения журнала вкратце описаны в разделе "Настройка параметров файла журнала IIS" при обсуждении настройки журнала на веб-сайте IIS. Расширенные параметры настраиваются на вкладке Web Site (Веб-сайт) окна свойств сервера Properties (Свойства).
Список, приведенный ниже, содержит рекомендации Национальной службы безопасности США (
Право на выполнение резервного копирования является очень весомой привилегией. Резервирование и восстановление прав игнорирует ограничения Windows NTFS на файлы, что позволяет операторам резервного копирования считывать и записывать данные в любой файл системы при их копировании на резервные носители или восстановлении.
Поэтому необходимо осуществлять аудит действий по резервированию файлов. Аудит резервирования, заключающийся в аудите действий группы пользователей под названием Backup Operators (Операторы резервного копирования), позволяет
Для включения или проверки данного параметра используется средство MMC Local

С помощью аудита, помимо усиления мер безопасности резервирования (см. лекцию 6), можно контролировать и отслеживать процесс резервного копирования, выполнение которого требует высокого уровня безопасности.
Отслеживание событий является обычной и необходимой частью работы системных администраторов (или менеджеров веб-сайтов). Для этого в Windows 2000 и IIS используются журналы и аудит. Процедуры управления сайтом включают в себя регулярную проверку, анализ и просмотр зафиксированной информации для выявления неудавшихся или успешных атак, направленные на сайт. При обнаружении проблемы следует выполнить
В любой политике безопасности имеются процедуры и стандартные приемы для этих случаев. Даже и не думайте о работе сайта, если такая политика еще не разработана. В лекции рассказывается о том, как настраивать журнал, осуществлять аудит, создавать резервные копии и производить восстановление. Все эти действия необходимы для обеспечения безопасной и надежной работы сервера и веб-сайта.
События, происходящие на веб-сервере Windows 2000/IIS, отслеживаются при помощи просмотра и анализа журнала, в который отправляются сообщения от других служб, приложений или операционной системы. Эти сообщения учитывают события, происходящие в системе: выключение, запуск, создание новой учетной записи и т.д. IIS дополнительно отслеживает события собственного набора служб, например, запросы от посетителей сайта, отправленные на сервер для осуществления анонимного входа.
В Windows 2000 имеются журналы шести различных типов. Если вы имеете опыт системного администрирования Windows 2000, то уже знакомы с некоторыми из них. IIS ведет свой собственный отдельный журнал. Ниже приведен полный перечень журналов, работающих на сервере.
Для веб-сервера IIS не требуется работа всех без исключения журналов, например, не нужны журналы сервера DNS и службы репликации файлов. Журнал службы каталогов включается, если сервер является частью домена Windows Active Directory, причем ведется он на другом сервере. Веб-сервер работает с системным журналом, журналом приложений, журналом безопасности и журналом IIS.
Журналы Windows 2000 и IIS можно настроить на запись большого числа различных событий и действий. IIS по умолчанию сохраняет файлы журнала в текстовом формате, их можно просматривать в любом приложении, поддерживающем этот формат. Обычно файлы анализируются посредством их загрузки в программу генерации отчетов, которая осуществляет фильтрацию, сортировку и управление данными. На рисунке приведен пример содержимого файла журнала IIS.


Анализ аспектов безопасности при помощи файлов журналов требует некоторых навыков. Следует различать типы сообщений и понимать, что они означают. Когда ваш сервер начнет свою работу, внимательно следите за ним в течение некоторого времени и фиксируйте признаки нормальной работы, чтобы выявлять впоследствии отклонения от нормы.
Каждая из пяти категорий записей журналов имеет свой собственный значок. Каждое сообщение содержит идентификатор события ID, дату, время, объект, имя компьютера, категорию и тип номера события сообщения. Ниже приведены категории сообщений и их назначение.
На рисунке 5.1 приведен пример сообщения об ошибке в системном журнале Windows 2000, зафиксировавшего неожиданное отключение сервера. Это событие выходит за рамки нормальной работы и его необходимо исследовать. По идентификационному номеру ID события его можно найти в базе данных
(рис 5.1) Сообщение системного журнала Windows 2000, информирующее о неожиданном отключении
В Windows 2000 и IIS имеется специальная функция по отслеживанию безопасности – аудит, фиксирующая в журнале безопасности события, связанные с ресурсами IIS и Windows 2000 либо с объектами управления системой. Аудит является сложным процессом, использующим средства для анализа собранной информации и диагностики событий сайта, связанных с безопасностью.
Windows 2000 предоставляет три типа возможностей по аудиту объектов и ресурсов, свои функции имеются и в IIS (см. табл. 5.1).
| Тип аудита | Системы, в которых применяется аудит |
|---|---|
| Система и реестр | Windows 2000 и IIS. |
| Файловая система | Windows 2000 и IIS. |
| Учетная запись пользователя | Windows 2000 и IIS. |
| Посетители домашней страницы | Только IIS. |
| Авторство | Только IIS. |
При аудите отслеживаются события согласно правилам аудита, определенным в локальной политике безопасности сервера и/или
Событие, для которого выполнен аудит, имеет два значения: успех и неудача. Для каждой категории событий возможен аудит успешных, неудачных или обоих типов событий. Тревожным признаком является высокая концентрация событий в журнале или необычная последовательность событий. Например, большое число событий ввода неправильного пароля означает, что сервер подвергся атаке на взлом пароля.
Совместная работа журналов и аудита отслеживает работу системы, однако этого недостаточно для аудита безопасности. Для надежного аудита безопасности имеются процедуры просмотра файлов журнала для обеспечения их сохранности, архивного состояния и правильного функционирования. Только при правильной настройке журналов, их включении и регулярном обслуживании
Ведение журналов и аудит в Windows 2000 и IIS настраиваются на фиксирование определенного числа событий. При настройке системы на запись слишком большого количества информации журналы событий быстро заполняются. Какой смысл записывать данные, которые никогда не понадобятся? С другой стороны, при фиксировании малого числа событий можно утерять важную информацию. Решение о записи тех или иных событий является очень ответственным и должно быть тщательно обдумано.
Планирование, политика и поддержка являются ключевыми моментами для сбора важной информации, которая пригодится в критической ситуации. При четкой постановке целей легче определить тип фиксируемой информации и настроить журналы на запись необходимого количества данных. Параметры запуска IIS Lockdown и/или шаблона Hisecweb.inf обеспечивают надежную базовую политику. Их настройки можно изменить для фиксирования дополнительной информации.
Нужно решить, для каких ресурсов и объектов управления необходим аудит, затем для каждого класса ресурсов или объектов выявить отслеживаемые события. В таблице 5.2 приведена информация из официального издания " ). Таблица содержит примеры событий, связанных с безопасностью различных ресурсов и объектов. Она показывает использование целенаправленного подхода к аудиту, но он может и не подойти вашей организации. Необходимо самостоятельно принять решение о необходимости аудита ресурсов и отслеживаемых событий. Например, при выполнении атаки на объект лучшими индикаторами будут события ошибок, так как они зафиксируют попытки доступа пользователя, не имеющего соответствующего разрешения.
| Потенциальная угроза | Тип аудита | Результирующие события |
|---|---|---|
| Взлом пароля с использованием генератора случайных паролей | Учетная запись пользователя | Неудача процедуры аудита для событий входа/выхода из системы. Большое число событий означает повторяющиеся попытки входа, часто являющиеся результатом систематической атаки. |
| Вход с использованием украденного пароля | Учетная запись пользователя | Успешный аудит событий входа/выхода для идентификации пользователей системы с целью определения места, откуда инициировано вторжение. |
| Несанкционированный доступ к секретным файлам | Файловая система | Успех и неудача аудита для событий доступа к файлам и объектам в сильно защищенных ресурсах. Успех и неудача аудита доступа для чтения/записи секретных файлов подозреваемыми пользователями или группами. |
| Злоупотребление привилегиями | Файловая система и реестр | Успешный аудит прав пользователей, управления пользователями и группами, изменения политики безопасности, перезапуска, выключения и |
Каждый файл журнала Windows 2000 имеет свои параметры конфигурации. Они позволяют изменять объем пространства, отводимого для файлов журналов на диске, и указывать действие, выполняемое после заполнения журнала. Эти параметры приведены ниже.
IIS имеет аналогичные параметры файла журнала, но они отличаются от рассмотренных выше. Параметры файла журнала IIS следующие.
При управлении файлами журнала укажите для этих параметров соответствующие значения и действия. Убедитесь в их защищенности и обеспечьте периодическую архивацию для освобождения пространства под новые файлы и записи истории событий.
Для отображения информации журнала, для установки и управления его параметрами используется программа Windows 2000 Event Viewer (Просмотр событий). Event Viewer позволяет устанавливать размер файла журнала, выбирать действие по перезаписи, включать и выключать параметр "CrashOnAuditFail". Для управления файлами журнала IIS используется консоль MMC Internet Services Manager (Диспетчер служб интернета).
Настройка размера и перезаписи файла журнала Windows 2000. Процедуры настройки размера файла журнала и параметров его перезаписи в Windows 2000 одинаковы для всех типов журнала.
(рис 5.2) Настройка свойств журнала безопасности в окне Security Log (Журнал безопасности)Установка политики Windows 2000 "Ошибка аудита при отключении". Рекомендуется осуществлять самоотключение сервера при заполнении файла журнала до отказа при работе с высокозащищенными веб-приложениями, так как лучше не выполнить приложение, чем выполнить его без аудита. Сервер будет отключаться, если в локальной политике безопасности включен параметр отключения, а параметр перезаписи файла журнала установлен на значение Do not
Для активизации политики отключения при ошибках аудита используется консоль MMC Local

Изменение параметров файла журнала IIS. Параметры файла журнала IIS аналогичны параметрам файла журнала Windows 2000, но осуществляют управление несколько иным образом. Параметры файла журнала IIS можно установить глобально для всех веб-сайтов на сервере либо отдельно для каждого сайта. Ниже приведены действия по установке параметров файла журнала IIS.

Совет. На вкладке Web Site (Веб-сайт) можно изменить формат файла журнала: указать форматы W3C Extended Log
File Format (Расширенный файл журнала W3C), ODBC Logging (журналы ODBC) иNCSA Common LogFile Format (Общий формат файла журналаNCSA ). Расширенный формат W3C Extended является стандартом, определенным в интернете Консорциумом World Wide Web. Журналы ODBC (Открытый интерфейс доступа к базам данных) позволяют записывать информацию в базу данных на другом сервере вместо файла журнала IIS. Организации с большим объемом трафика иногда прибегают к этому. ФорматNCSA является альтернативным текстовым форматом файла, разработанным другой организацией, утверждающей стандарты. Этот формат используется серверами UNIX.

В таблице 5.3 приведен полный перечень расширенных параметров ведения журнала.
| Поле | Вид | Описание |
|---|---|---|
| Дата | date | Дата события. |
| Время | time | Время события. |
| IP-адрес клиента | c-ip | IP-адрес клиента, осуществившего доступ к серверу. |
| Имя пользователя | c-username | Имя авторизованного пользователя, осуществившего доступ к серверу, исключая анонимных пользователей, представляемых в виде дефиса. |
| Имя службы и номер события | s- |
Номер службы интернета и события, выполнявшиеся на компьютере-клиенте. |
| Имя сервера | s- |
Имя сервера, на котором создана запись журнала. |
| IP-адрес сервера | s-ip | IP-адрес сервера, на котором создана запись журнала. |
| Метод | cs-method | Действие, выполняемое клиентом (например, метод GET). |
| Ресурс URI | cs-uri- |
Ресурс, к которому осуществлялся доступ. |
| Запрос URI | cs-uri-query | Запрос (если есть), выполняемый клиентом. |
| Состояние HTTP | ||
| Состояние Win32 | ||
| Байт отправлено | Число байт, отправленное сервером. | |
| Байт принято | cs-bytes | Число байт, полученное сервером. |
| Порт сервера | s-port | Номер порта, к которому подключен клиент. |
| Затрачено времени | Time-taken | Промежуток времени, который заняло действие. |
| Версия протокола | cs-protocol | Версия протокола (HTTP, FTP), используемая по умолчанию клиентом. В случае с HTTP - HTTP1.0 или HTTP 1.1. |
| cs(User-Agent) | Браузер, работающий на клиенте. | |
| Cookie | cs(Cookie) | Содержимое, отправленное или принятое элементом cookie, если таковое имеется. |
| Предыдущий сайт | cs(Referer) | Предыдущий сайт, который посетил пользователь. Данный сайт содержит ссылку на текущий сайт. |
Если вы умеете работать с журналами, то узнаете много о действиях, выполняемых пользователями, посещающие сайт. Несколько лет назад был пойман и осужден Кевин Мытник, в судебном процессе над которым главным вещественным доказательством был файл журнала. В нем содержались данные о том, какие действия выполнялись Мытником на взломанных системах.
Ниже приведен пример этих данных, состоящих из полей: Время, IP-адрес клиента, Метод, Ресурс URI, Состояние HTTP и Версия HTTP.
#Software: Microsoft Internet Information Services 5.0 #Version: 1.0 #Date: 1998-05-02 17:42:15 #Fields: time c-ip cs-method cs-uri-stem sc-status cs-version 17:42:15 172.16.255.255 GET /default.htm 200 HTTP/1.0
Строка #Software означает программное обеспечение сервера, строка #Version – журнал, использующий расширенный формат файла. Строка #Date содержит информацию о дате. Для правильного прочтения файлов журнала необходимо знать следующие параметры:
| Префикс | Значение |
|---|---|
| s- | Действия сервера. |
| c- | Действия клиента. |
| cs- | Действия клиент-сервер. |
| Действия сервер-клиент. |
Руководствуясь приведенными данными, расшифруем две последние строки файла журнала.
| Поле | Данные поля | Расшифровка |
|---|---|---|
| time | 17:42 | Время: 17 часов 42 минуты 15 секунд. |
| c-ip | 172.16.255.255 | IP-адресом клиента был 172.16.255.255 |
| cs-method | GET | Клиент запросил метод HTTP GET на сервере. |
| cs-uri- |
/default.htm | Запрошенным ресурсом была домашняя страница. |
| 200 HTTP/1.0 | Код состояния HTTP v1.0 "200" означает успешное выполнение запроса. |
В данном примере не показано, что при настройке параметров можно выбрать большее число полей для включения в журнал. Если в полях журнала нет данных, то вместо информации отображается прочерк (—).
Безопасность журналов важна так же, как аудит и анализ файлов журнала. К файлам журнала должны иметь доступ только уполномоченные пользователи с привилегированным доступом к системе. Файл с зафиксированными
Данные журнала событий передаются службе Windows 2000
| Журнал | Путь |
|---|---|
| <SystemRoot>\System32\Config\SysEvent.Evt | |
| Журнал приложений | <SystemRoot>\System32\Config\AppEvent.Evt |
| Журнал безопасности | <SystemRoot>\System32\Config\SecEvent.Evt |
| Журнал IIS | <SystemEvent>\System32\LogFiles\W3SVC2\exyymmdd.log* |
*IIS автоматически присваивает имя файла с использованием даты вместо шаблона "yymmdd".
Для обеспечения безопасности используются две процедуры. Первая из них является жизненно необходимой и заключается в ограничении доступа к файлам журнала Windows 2000 всем группам и учетным записям, кроме группы Administrators (Администраторы) и учетной записи System (Система). Второй шаг является полезным, но не обязательным; он заключается в изменении расположения файлов журнала. Лучше всего разместить их в другом разделе (не в системном томе), в котором ничего не записано и имеется достаточный объем дискового пространства для хранения файлов больших размеров.
При перемещении файлов журнала в изолированное место легче управлять доступом для запрета просмотра и изменения их посторонними пользователями. Рассмотрим процедуру
Изменение расположения файлов журнала. Изменить расположение файла журнала IIS достаточно легко. Изменить свойства сервера можно в консоли MMC Internet Services Manager (Диспетчер служб интернета) на той же вкладке, где устанавливались параметры файла журнала IIS.

Вернитесь к разделу "Настройка параметров файла журнала IIS" и выясните, какая консоль и какие окна использовались для изменения папки файла журнала.

Для изменения расположения файлов журнала Windows 2000 измените строку реестра, указывающую его текущее расположение. Для редактирования реестра используется утилита Regedit.
резервной копии реестра, выполните эту процедуру и создайте диск экстренного восстановления.

Удаление группы Everyone (Все пользователи). Обеспечив хранение файлов журналов в отдельном месте, измените разрешения доступа к разделу, удалив всех пользователей из списка контроля доступа (ACL) раздела, кроме группы Administrators (Администраторы) и учетной записи System (Система). Если файлы журнала не размещены в отдельном разделе, измените список контроля доступа ACL для папки с этими файлами. Эта процедура заключается в выполнении следующих шагов.
в списке ACL, выделив ее и выбрав команду Remove (Удалить). Если жесткие диски сервера содержат в списках ACL другие группы или учетные записи, помимо Everyone (Все пользователи), удалите эти группы и учетные записи.Предоставьте привилегии полного контроля пользователям группы System и аудиторам. После удаления ненужных групп из списков ACL добавьте нужные группы и учетные записи, а также установите права и разрешения. По умолчанию имеется группа System (Система) и содержит права и разрешения полного доступа.
Важно. Не нужно, чтобы группа аудита была группой администрирования Administrators (Администраторы). Кто-то должен вести аудит группы администраторов. Если в группе Administrators много пользователей, то имеет смысл создать отдельную группу с именем Auditors (Аудиторы), члены которой наряду с учетной записью System обладают правами полного доступа. В противном случае следует создать отдельную учетную запись.
После успешного добавления групп и учетных записей присвойте разделу или папке файла журнала права и разрешения. Пользователю System и группе аудита предоставьте права полного доступа и настройте для них наследование разрешений при создании новых подкаталогов в этой папке (разделе).
Файлы журналов могут достигать довольно больших размеров. Процедуры архивирования перемещают файлы на резервный носитель, сохраняя их для будущих нужд и освобождая место для новой информации. Следует регулярно архивировать файлы журналов.
Архивирование файла журнала Windows 2000. Для архивации файла журнала Windows 2000 выполните следующие действия.
Архивация файла журнала IIS. Архивация файлов журнала IIS может производиться автоматически в зависимости от настройки параметров IIS Extended Logging (Расширенные параметры ведения журнала). Свойства файла журнала IIS можно настроить таким образом, чтобы новый файл журнала с новым именем создавался согласно одной из следующих временных схем:

При указанных настройках, за исключением опции Unlimited
Ниже приведены шаги по архивации файлов журнала IIS.
Совет. Имена новых файлов журнала, создаваемых IIS, могут различаться в зависимости от выбранного значения параметра Log Time Period (Время ведения журнала). При ежедневном обновлении журнала имена файлов имеют вид exyymmdd.log; при ежемесячном обновлении – exyymm.log и т.д. При выборе параметра в области New Log Time Period (Новое время ведения журнала) на вкладке General (Общие) окна Extended Logging Properties (Расширенные параметры ведения журнала) внизу окна отображается вид имени файла для соответствующего формата. Помните, что старые файлы сохраняются при создании новых файлов в текущей папке, поэтому время от времени их нужно перемещать вручную в место длительного хранения.
Обеспечив правильную настройку и безопасность файлов журнала, вы теперь имеете необходимую инфраструктуру с высокой
последовательность выполненных хакером действий. Иными словами, аудит выполняет отслеживание информации, в результате которого создается контрольный след (контрольный журнал). В зависимости от настройки политики аудита контрольный след показывает, кто осуществил действия, кто пытался выполнить запрещенные действия и т.д.
Политики аудита определяют, какие категории сообщений о событиях отслеживаются и сохраняются в журналах Windows 2000 и IIS. Параметры событий аудита подчиняются стандартным правилам применения групповой политики. Политики аудита в Windows 2000 организованы в следующую иерархию.
Иногда достаточно применить локальную политику на отдельном сервере. Однако если веб-сервер находится в домене интранет-сети, и имеется политика более высокого уровня иерархии, эта политика будет игнорировать локальные настройки. Следовательно, при работе учитывайте контекст сервера. Если сервер является частью Active Directory, то понадобится настройка политики на уровне группы, а не на локальном уровне.
Политики аудита устанавливаются локально с помощью консоли MMC Local
Совет. Если одни и те же параметры аудита применяются к нескольким серверам, то эффективнее использовать шаблон политики безопасности
Security Policy Template. Использование оснасток Security Configuration (Настройка безопасности) и Security Templates (Шаблоны безопасности) обсуждалось в лекции 4.
Таблица 5.4 содержит параметры конфигурации политики аудита, используемые при выполнении программы IIS Lockdown или шаблона High Security Template (hisecweb.inf) (см. лекции 3, 4).
Совет. Данный материал соответствует рекомендациям Microsoft по настройке политики аудита в Windows 2000. Если вы не хотите придерживаться этих рекомендаций, то в приложении C содержится более подробный перечень параметров.
| Параметр | Успех | Неудача |
|---|---|---|
| Account |
Вкл. | Вкл. |
| Вкл. | Вкл. | |
| Выкл. | Выкл. | |
| Вкл. | Вкл. | |
| Object Access (Доступ к объектам) | Выкл. | Вкл. |
| Policy Change (Изменение политики) | Вкл. | Вкл. |
| Вкл. | Вкл. | |
| Process Tracking (Отслеживание процессов) | Выкл. | Выкл. |
| System (Система) | Вкл. | Вкл. |
Аудит в Windows 2000 осуществляет сбор информации об использовании ресурсов файловой системы, учетных записей пользователей, ключей реестра, системных ресурсов. Аудит объектов по умолчанию не включен, его нужно активировать и настроить в окне Properties (Свойства) ресурса, аудит которого выполняется.
Аудит осуществляется отдельно для каждого объекта. Нужно указать, какие объекты и действия подлежат аудиту. Аудит объектов полезен при идентификации несанкционированных попыток использования файлов. Имейте в виду, что Microsoft рекомендует отключить политику аудита успешного доступа к объектам (см. табл. 5.4) для сервера с IIS 5. В общем случае следуйте данной рекомендации, поскольку аудит IIS и так достаточно детализирован. Тем не менее, иногда необходимо отслеживать доступ администраторов к системной папке загрузочного системного диска с помощью основных утилит операционной системы. В обычной ситуации таких данных окажется немного, поэтому журнал не будет перегружен информацией, кроме того, эта информация покажет, осуществлялся ли доступ в эту папку другими авторизованными (или неавторизованными) администраторами.

появится сообщение об ошибке. Другими словами, при попытке аудита действий учетной записи для объекта, разрешения для которого в ней отсутствуют, Windows 2000 выдаст ошибку.
Имеет смысл осуществлять аудит доступа администраторов к системным папкам по умолчанию, а также при настройке параметров аудита объектов файловой системы, если полномочиями администратора обладают несколько пользователей. Эти параметры настраиваются средствами локального управления сервером. Удобно применять шаблон безопасности при повторении настройки параметров безопасности для нескольких серверов (параметры на всех серверах будут одинаковы).
Совет. Чтобы применить шаблон безопасности для установки параметров аудита объекта файловой системы, откройте консоль MMC, в которую уже добавлены надстройки
Security Analysis and Configuration (Анализ и настройка безопасности) и Security Templates (Шаблоны безопасности). Найдите файл шаблона безопасности, в котором нужно выполнить настройку политики, откройте его, затем откройтевложенную папку File System (Файловая система). Щелкните правой кнопкой мыши на папке и выберите команду Add File (Добавить файл). После этого продолжите работу с шага 2 следующей процедуры.
Ниже приведена процедура настройки аудита системной папки Windows 2000 с помощью локальных средств управления.
Аудит IIS дополняет аудит Windows 2000 широким спектром возможностей, гибких опций и высоким уровнем детализации. Аудит IIS можно настроить глобально для всех сайтов сервера, можно включить и выключить для каждого веб-сайта по отдельности. Можно указать, аудит каких событий необходимо осуществлять для каждого сайта, каталога, виртуального каталога или файла. Если ведение журнала включено для всего сайта, его можно отключить для отдельных объектов.
Журнал и аудит IIS фиксируют события, связанные с IIS и относящиеся к входящему и исходящему трафику HTTP (или FTP и NNTP), а также информацию об IP-адресах, которая не фиксируется в журналах и аудитом Windows 2000. По этой причине аудит IIS отслеживает действия посетителей сайта и идентифицирует их по IP-адресу. Можно фиксировать данные о попытках доступа посетителей к веб-страницам или к другой части сервера, а также записывать выполняемые ими действия.
Аудит IIS выявит действия посетителей, которые, как правило, являются признаками вторжения или попытки атаки:


Терминология IIS расплывчато описывает различие между ведением журнала и осуществлением аудита, и это обстоятельство вводит в некоторое заблуждение. Разобраться в терминах и разработать шаги по обеспечению аудита проще всего посредством включения журнала. Аудит IIS настраивается через

Совет. В лекции 3 не рекомендовалось использовать серверные расширения на создаваемом сервере, но они могут быть полезными на сервере разработки.
Настройка параметров объектов IIS. Для настройки параметров ведения журнала и аудита этих объектов используйте консоль Internet Services Manager (Диспетчер служб интернета). В общем случае можно настроить параметры для всех веб-сайтов на сервере либо отдельно для каждого из имеющихся серверов. Исключением являются серверные расширения разработки, так как они настраиваются только для всего сервера в целом.
Совет. Опция, о которой идет речь в шаге 6, доступна только тогда, когда на приложении установлена защита High
Isolation (Высокийуровень изоляции ). Данный параметр обеспечивает изоляцию пространства памяти, в котором выполняется приложение, для предотвращения работы вредоносных приложений, которые могут захватить контроль над системой.
Аудит событий, фиксируемых посредством настроек в расширенных параметрах ведения журнала. Расширенные параметры ведения журнала вкратце описаны в разделе "Настройка параметров файла журнала IIS" при обсуждении настройки журнала на веб-сайте IIS. Расширенные параметры настраиваются на вкладке Web Site (Веб-сайт) окна свойств сервера Properties (Свойства).
Список, приведенный ниже, содержит рекомендации Национальной службы безопасности США (
Право на выполнение резервного копирования является очень весомой привилегией. Резервирование и восстановление прав игнорирует ограничения Windows NTFS на файлы, что позволяет операторам резервного копирования считывать и записывать данные в любой файл системы при их копировании на резервные носители или восстановлении.
Поэтому необходимо осуществлять аудит действий по резервированию файлов. Аудит резервирования, заключающийся в аудите действий группы пользователей под названием Backup Operators (Операторы резервного копирования), позволяет
Для включения или проверки данного параметра используется средство MMC Local

С помощью аудита, помимо усиления мер безопасности резервирования (см. лекцию 6), можно контролировать и отслеживать процесс резервного копирования, выполнение которого требует высокого уровня безопасности.
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.