با حوصله بخوان، مثالها را تحلیل کن و تمرینها را انجام بده؛ هدف حفظ کردن تعریفها نیست
Audit Policy باید فعال باشد
Audit Policy باید فعال باشد برای ثبت دسترسی فایل باید هم Audit Policy مناسب فعال باشد و هم روی Object مشخص کنی چه نوع دسترسی و برای چه Principalی Audit شود اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، بعد از تغییر Permission، نتیجه باید از دید یک User واقعی یا Test Account بررسی شود؛ دسترسی Read، Modify و عدم مشاهده Folderهای غیرمجاز سناریوهای جدا هستند؛ Access-Based Enumeration میتواند نمایش Share را محدود کند اما جای Permission واقعی را نمیگیرد و امنیت باید همچنان بر ACLهای درست تکیه کند برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، در File Server، طراحی Folder Structure و Groupها قبل از Permission دادن اهمیت دارد؛ Share Permission و NTFS Permission باید با اصل حداقل دسترسی هماهنگ شوند و Inheritance آگاهانه مدیریت شود؛ اعمال Permission مستقیم به Userهای متعدد نگهداری را دشوار میکند و احتمال خطای دسترسی را بالا میبرد برای کامل شدن تصویر این موضوع، در این درس موضوع را در چارچوب Windows Server و سرویسهای سازمانی بررسی میکنیم؛ Server معمولاً به DNS، Time، Identity، Network و Storage وابسته است و تغییر در یک Role میتواند روی چند سرویس اثر بگذارد؛ هدف این است که پیشنیازها، وابستگیها، روش بررسی سلامت و راه بازگشت را بشناسی و صرف موفق شدن یک Wizard را پایان کار ندانی
Success و خرابی حجم متفاوت ایجاد میکنند
Audit Success فعالیت موفق و خرابی تلاش ناموفق را ثبت میکند؛ فعال کردن همه حالتها روی همه فایلها حجم Log را بهشدت زیاد میکند ثبت Success معمولاً رویداد بسیار بیشتری از خرابی میسازد؛ Audit را هدفمند تنظیم کن تا Log قابل جستوجو بماند و Storage بیدلیل مصرف نشود در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن میشود که در File Server، طراحی Folder Structure و Groupها قبل از Permission دادن اهمیت دارد؛ Share Permission و NTFS Permission باید با اصل حداقل دسترسی هماهنگ شوند و Inheritance آگاهانه مدیریت شود؛ اعمال Permission مستقیم به Userهای متعدد نگهداری را دشوار میکند و احتمال خطای دسترسی را بالا میبرد اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، بعد از تغییر Permission، نتیجه باید از دید یک User واقعی یا Test Account بررسی شود؛ دسترسی Read، Modify و عدم مشاهده Folderهای غیرمجاز سناریوهای جدا هستند؛ Access-Based Enumeration میتواند نمایش Share را محدود کند اما جای Permission واقعی را نمیگیرد و امنیت باید همچنان بر ACLهای درست تکیه کند
SACL مشخص میکند چه چیزی Audit شود
SACL در NTFS مشخص میکند چه نوع تلاش دسترسی برای چه کاربر یا گروه در Security Log ثبت شود؛ بدون Audit Policy مناسب رویدادی تولید نمیشود در کار روزمره بهتر است این موضوع را اینطور بررسی کنی: در File Server، طراحی Folder Structure و Groupها قبل از Permission دادن اهمیت دارد؛ Share Permission و NTFS Permission باید با اصل حداقل دسترسی هماهنگ شوند و Inheritance آگاهانه مدیریت شود؛ اعمال Permission مستقیم به Userهای متعدد نگهداری را دشوار میکند و احتمال خطای دسترسی را بالا میبرد برای عیبیابی درست، این بخش را فقط بهعنوان یک اصطلاح حفظ نکن و توجه داشته باش که بعد از تغییر Permission، نتیجه باید از دید یک User واقعی یا Test Account بررسی شود؛ دسترسی Read، Modify و عدم مشاهده Folderهای غیرمجاز سناریوهای جدا هستند؛ Access-Based Enumeration میتواند نمایش Share را محدود کند اما جای Permission واقعی را نمیگیرد و امنیت باید همچنان بر ACLهای درست تکیه کند برای کامل شدن تصویر این موضوع، در این درس موضوع را در چارچوب Windows Server و سرویسهای سازمانی بررسی میکنیم؛ Server معمولاً به DNS، Time، Identity، Network و Storage وابسته است و تغییر در یک Role میتواند روی چند سرویس اثر بگذارد؛ هدف این است که پیشنیازها، وابستگیها، روش بررسی سلامت و راه بازگشت را بشناسی و صرف موفق شدن یک Wizard را پایان کار ندانی
Event Log باید Retention مناسب داشته باشد
Event Log باید Retention مناسب داشته باشد Retention مشخص میکند نسخههای Backup چه مدت نگه داشته شوند؛ نیاز کسبوکار، قانون و ظرفیت Storage را در نظر بگیر Retention کوتاه ممکن است خرابی دیرکشفشده را بدون نسخه سالم باقی بگذارد گزارش رویداد ثبت زمانی اتفاقها و خطاهای سیستم است و برای ساختن Timeline کمک میکند؛ زمان گزارش کاربر را با Log همان بازه مقایسه کن هر خطای ثبتشده علت اصلی نیست و باید با نشانه مرتبط شود برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، در File Server، طراحی Folder Structure و Groupها قبل از Permission دادن اهمیت دارد؛ Share Permission و NTFS Permission باید با اصل حداقل دسترسی هماهنگ شوند و Inheritance آگاهانه مدیریت شود؛ اعمال Permission مستقیم به Userهای متعدد نگهداری را دشوار میکند و احتمال خطای دسترسی را بالا میبرد در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن میشود که بعد از تغییر Permission، نتیجه باید از دید یک User واقعی یا Test Account بررسی شود؛ دسترسی Read، Modify و عدم مشاهده Folderهای غیرمجاز سناریوهای جدا هستند؛ Access-Based Enumeration میتواند نمایش Share را محدود کند اما جای Permission واقعی را نمیگیرد و امنیت باید همچنان بر ACLهای درست تکیه کند
Audit هدفمند بهتر از ثبت همه چیز است
بهجای ثبت همه دسترسیها، روی Folder حساس و عملیات مهم مثل Delete یا تغییر Permission تمرکز کن تا Signal میان حجم Log گم نشود در کار روزمره بهتر است این موضوع را اینطور بررسی کنی: در File Server، طراحی Folder Structure و Groupها قبل از Permission دادن اهمیت دارد؛ Share Permission و NTFS Permission باید با اصل حداقل دسترسی هماهنگ شوند و Inheritance آگاهانه مدیریت شود؛ اعمال Permission مستقیم به Userهای متعدد نگهداری را دشوار میکند و احتمال خطای دسترسی را بالا میبرد در کار روزمره بهتر است این موضوع را اینطور بررسی کنی: بعد از تغییر Permission، نتیجه باید از دید یک User واقعی یا Test Account بررسی شود؛ دسترسی Read، Modify و عدم مشاهده Folderهای غیرمجاز سناریوهای جدا هستند؛ Access-Based Enumeration میتواند نمایش Share را محدود کند اما جای Permission واقعی را نمیگیرد و امنیت باید همچنان بر ACLهای درست تکیه کند برای کامل شدن تصویر این موضوع، در این درس موضوع را در چارچوب Windows Server و سرویسهای سازمانی بررسی میکنیم؛ Server معمولاً به DNS، Time، Identity، Network و Storage وابسته است و تغییر در یک Role میتواند روی چند سرویس اثر بگذارد؛ هدف این است که پیشنیازها، وابستگیها، روش بررسی سلامت و راه بازگشت را بشناسی و صرف موفق شدن یک Wizard را پایان کار ندانی
فرض کن در File Server و Shareهای شرکت مشکلی گزارش شده و احتمال میدهی به Auditing دسترسی به فایل مربوط باشد. قبل از تغییر، وضعیت فعلی را با Share/NTFS Security، Effective Access و Group Membership بررسی میکنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه میکنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر میدهی و بعد همان تست را دوباره اجرا میکنی تا مطمئن شوی مشکل واقعاً برطرف شده است
این اشتباهها را تکرار نکن
- ثبت Success معمولاً رویداد بسیار بیشتری از خرابی میسازد؛ Audit را هدفمند تنظیم کن تا Log قابل جستوجو بماند و Storage بیدلیل مصرف نشود
- بهجای ثبت همه دسترسیها، روی Folder حساس و عملیات مهم مثل Delete یا تغییر Permission تمرکز کن تا Signal میان حجم Log گم نشود
- تغییر دادن تنظیمات مرتبط با Auditing دسترسی به فایل قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
حالا خودت انجام بده
- در یک نمونه آزمایشی مرتبط با Auditing دسترسی به فایل، فقط وضعیت فعلی را مشاهده کن و سه نکتهای را که برای تشخیص حالت سالم مهماند یادداشت کن
- با Share/NTFS Security، Effective Access و Group Membership وضعیت مرتبط با Auditing دسترسی به فایل را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو میگویند
- یک خطای فرضی مرتبط با Auditing دسترسی به فایل بنویس و مشخص کن اولین تست کمخطر تو چیست و چه نتیجهای فرضیهات را رد میکند
نکتههایی که باید با خودت ببری
- Audit Policy باید فعال باشد
- Success و خرابی حجم متفاوت ایجاد میکنند
- SACL مشخص میکند چه چیزی Audit شود
- Event Log باید Retention مناسب داشته باشد
- Audit هدفمند بهتر از ثبت همه چیز است
- Permission را ابتدا روی یک نمونه محدود تست کن و بعد به داده اصلی گسترش بده
قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده
این نکته را با یک مثال توضیح بده: Audit Policy باید فعال باشد. بعد بگو در عمل چطور آن را بررسی میکنی.
برای ثبت دسترسی فایل باید هم Audit Policy مناسب فعال باشد و هم روی Object مشخص کنی چه نوع دسترسی و برای چه Principalی Audit شود
این نکته را با یک مثال توضیح بده: Success و خرابی حجم متفاوت ایجاد میکنند. بعد بگو در عمل چطور آن را بررسی میکنی.
ثبت Success معمولاً رویداد بسیار بیشتری از خرابی میسازد؛ Audit را هدفمند تنظیم کن تا Log قابل جستوجو بماند و Storage بیدلیل مصرف نشود
این نکته را با یک مثال توضیح بده: SACL مشخص میکند چه چیزی Audit شود. بعد بگو در عمل چطور آن را بررسی میکنی.
SACL در NTFS مشخص میکند چه نوع تلاش دسترسی برای چه کاربر یا گروه در Security Log ثبت شود؛ بدون Audit Policy مناسب رویدادی تولید نمیشود
برای ذخیره پیشرفت، دوره را رسمی شروع کن
با ثبتنام، تکمیل درسها و نمره آزمون روی حساب ذخیره میشود