درس ۹ از ۱۰

Auditing دسترسی به فایل

در این بخش می‌خواهیم Auditing دسترسی به فایل را به زبان ساده یاد بگیریم؛ به‌جای حفظ کردن چند اصطلاح، می‌بینیم هر بخش چه اثری در File Server و Shareهای شرکت دارد، از کجا قابل مشاهده است و وقتی نتیجه غیرعادی بود چه چیزی را باید بررسی کرد در این درس موضوع را در چارچوب Windows Server و سرویس‌های سازمانی بررسی می‌کنیم؛ Server معمولاً به DNS، Time، Identity، Network و Storage وابسته است و تغییر در یک Role می‌تواند روی چند سرویس اثر بگذارد؛ هدف این است که پیش‌نیازها، وابستگی‌ها، روش بررسی سلامت و راه بازگشت را بشناسی و صرف موفق شدن یک Wizard را پایان کار ندانی

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

Audit Policy باید فعال باشد

Audit Policy باید فعال باشد برای ثبت دسترسی فایل باید هم Audit Policy مناسب فعال باشد و هم روی Object مشخص کنی چه نوع دسترسی و برای چه Principalی Audit شود اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، بعد از تغییر Permission، نتیجه باید از دید یک User واقعی یا Test Account بررسی شود؛ دسترسی Read، Modify و عدم مشاهده Folderهای غیرمجاز سناریوهای جدا هستند؛ Access-Based Enumeration می‌تواند نمایش Share را محدود کند اما جای Permission واقعی را نمی‌گیرد و امنیت باید همچنان بر ACLهای درست تکیه کند برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، در File Server، طراحی Folder Structure و Groupها قبل از Permission دادن اهمیت دارد؛ Share Permission و NTFS Permission باید با اصل حداقل دسترسی هماهنگ شوند و Inheritance آگاهانه مدیریت شود؛ اعمال Permission مستقیم به Userهای متعدد نگهداری را دشوار می‌کند و احتمال خطای دسترسی را بالا می‌برد برای کامل شدن تصویر این موضوع، در این درس موضوع را در چارچوب Windows Server و سرویس‌های سازمانی بررسی می‌کنیم؛ Server معمولاً به DNS، Time، Identity، Network و Storage وابسته است و تغییر در یک Role می‌تواند روی چند سرویس اثر بگذارد؛ هدف این است که پیش‌نیازها، وابستگی‌ها، روش بررسی سلامت و راه بازگشت را بشناسی و صرف موفق شدن یک Wizard را پایان کار ندانی

Success و خرابی حجم متفاوت ایجاد می‌کنند

Audit Success فعالیت موفق و خرابی تلاش ناموفق را ثبت می‌کند؛ فعال کردن همه حالت‌ها روی همه فایل‌ها حجم Log را به‌شدت زیاد می‌کند ثبت Success معمولاً رویداد بسیار بیشتری از خرابی می‌سازد؛ Audit را هدفمند تنظیم کن تا Log قابل جست‌وجو بماند و Storage بی‌دلیل مصرف نشود در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن می‌شود که در File Server، طراحی Folder Structure و Groupها قبل از Permission دادن اهمیت دارد؛ Share Permission و NTFS Permission باید با اصل حداقل دسترسی هماهنگ شوند و Inheritance آگاهانه مدیریت شود؛ اعمال Permission مستقیم به Userهای متعدد نگهداری را دشوار می‌کند و احتمال خطای دسترسی را بالا می‌برد اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، بعد از تغییر Permission، نتیجه باید از دید یک User واقعی یا Test Account بررسی شود؛ دسترسی Read، Modify و عدم مشاهده Folderهای غیرمجاز سناریوهای جدا هستند؛ Access-Based Enumeration می‌تواند نمایش Share را محدود کند اما جای Permission واقعی را نمی‌گیرد و امنیت باید همچنان بر ACLهای درست تکیه کند

SACL مشخص می‌کند چه چیزی Audit شود

SACL در NTFS مشخص می‌کند چه نوع تلاش دسترسی برای چه کاربر یا گروه در Security Log ثبت شود؛ بدون Audit Policy مناسب رویدادی تولید نمی‌شود در کار روزمره بهتر است این موضوع را این‌طور بررسی کنی: در File Server، طراحی Folder Structure و Groupها قبل از Permission دادن اهمیت دارد؛ Share Permission و NTFS Permission باید با اصل حداقل دسترسی هماهنگ شوند و Inheritance آگاهانه مدیریت شود؛ اعمال Permission مستقیم به Userهای متعدد نگهداری را دشوار می‌کند و احتمال خطای دسترسی را بالا می‌برد برای عیب‌یابی درست، این بخش را فقط به‌عنوان یک اصطلاح حفظ نکن و توجه داشته باش که بعد از تغییر Permission، نتیجه باید از دید یک User واقعی یا Test Account بررسی شود؛ دسترسی Read، Modify و عدم مشاهده Folderهای غیرمجاز سناریوهای جدا هستند؛ Access-Based Enumeration می‌تواند نمایش Share را محدود کند اما جای Permission واقعی را نمی‌گیرد و امنیت باید همچنان بر ACLهای درست تکیه کند برای کامل شدن تصویر این موضوع، در این درس موضوع را در چارچوب Windows Server و سرویس‌های سازمانی بررسی می‌کنیم؛ Server معمولاً به DNS، Time، Identity، Network و Storage وابسته است و تغییر در یک Role می‌تواند روی چند سرویس اثر بگذارد؛ هدف این است که پیش‌نیازها، وابستگی‌ها، روش بررسی سلامت و راه بازگشت را بشناسی و صرف موفق شدن یک Wizard را پایان کار ندانی

Event Log باید Retention مناسب داشته باشد

Event Log باید Retention مناسب داشته باشد Retention مشخص می‌کند نسخه‌های Backup چه مدت نگه داشته شوند؛ نیاز کسب‌وکار، قانون و ظرفیت Storage را در نظر بگیر Retention کوتاه ممکن است خرابی دیرکشف‌شده را بدون نسخه سالم باقی بگذارد گزارش رویداد ثبت زمانی اتفاق‌ها و خطاهای سیستم است و برای ساختن Timeline کمک می‌کند؛ زمان گزارش کاربر را با Log همان بازه مقایسه کن هر خطای ثبت‌شده علت اصلی نیست و باید با نشانه مرتبط شود برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، در File Server، طراحی Folder Structure و Groupها قبل از Permission دادن اهمیت دارد؛ Share Permission و NTFS Permission باید با اصل حداقل دسترسی هماهنگ شوند و Inheritance آگاهانه مدیریت شود؛ اعمال Permission مستقیم به Userهای متعدد نگهداری را دشوار می‌کند و احتمال خطای دسترسی را بالا می‌برد در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن می‌شود که بعد از تغییر Permission، نتیجه باید از دید یک User واقعی یا Test Account بررسی شود؛ دسترسی Read، Modify و عدم مشاهده Folderهای غیرمجاز سناریوهای جدا هستند؛ Access-Based Enumeration می‌تواند نمایش Share را محدود کند اما جای Permission واقعی را نمی‌گیرد و امنیت باید همچنان بر ACLهای درست تکیه کند

Audit هدفمند بهتر از ثبت همه چیز است

به‌جای ثبت همه دسترسی‌ها، روی Folder حساس و عملیات مهم مثل Delete یا تغییر Permission تمرکز کن تا Signal میان حجم Log گم نشود در کار روزمره بهتر است این موضوع را این‌طور بررسی کنی: در File Server، طراحی Folder Structure و Groupها قبل از Permission دادن اهمیت دارد؛ Share Permission و NTFS Permission باید با اصل حداقل دسترسی هماهنگ شوند و Inheritance آگاهانه مدیریت شود؛ اعمال Permission مستقیم به Userهای متعدد نگهداری را دشوار می‌کند و احتمال خطای دسترسی را بالا می‌برد در کار روزمره بهتر است این موضوع را این‌طور بررسی کنی: بعد از تغییر Permission، نتیجه باید از دید یک User واقعی یا Test Account بررسی شود؛ دسترسی Read، Modify و عدم مشاهده Folderهای غیرمجاز سناریوهای جدا هستند؛ Access-Based Enumeration می‌تواند نمایش Share را محدود کند اما جای Permission واقعی را نمی‌گیرد و امنیت باید همچنان بر ACLهای درست تکیه کند برای کامل شدن تصویر این موضوع، در این درس موضوع را در چارچوب Windows Server و سرویس‌های سازمانی بررسی می‌کنیم؛ Server معمولاً به DNS، Time، Identity، Network و Storage وابسته است و تغییر در یک Role می‌تواند روی چند سرویس اثر بگذارد؛ هدف این است که پیش‌نیازها، وابستگی‌ها، روش بررسی سلامت و راه بازگشت را بشناسی و صرف موفق شدن یک Wizard را پایان کار ندانی

مثال محیط واقعی

فرض کن در File Server و Shareهای شرکت مشکلی گزارش شده و احتمال می‌دهی به Auditing دسترسی به فایل مربوط باشد. قبل از تغییر، وضعیت فعلی را با Share/NTFS Security، Effective Access و Group Membership بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • ثبت Success معمولاً رویداد بسیار بیشتری از خرابی می‌سازد؛ Audit را هدفمند تنظیم کن تا Log قابل جست‌وجو بماند و Storage بی‌دلیل مصرف نشود
  • به‌جای ثبت همه دسترسی‌ها، روی Folder حساس و عملیات مهم مثل Delete یا تغییر Permission تمرکز کن تا Signal میان حجم Log گم نشود
  • تغییر دادن تنظیمات مرتبط با Auditing دسترسی به فایل قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با Auditing دسترسی به فایل، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با Share/NTFS Security، Effective Access و Group Membership وضعیت مرتبط با Auditing دسترسی به فایل را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با Auditing دسترسی به فایل بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • Audit Policy باید فعال باشد
  • Success و خرابی حجم متفاوت ایجاد می‌کنند
  • SACL مشخص می‌کند چه چیزی Audit شود
  • Event Log باید Retention مناسب داشته باشد
  • Audit هدفمند بهتر از ثبت همه چیز است
  • Permission را ابتدا روی یک نمونه محدود تست کن و بعد به داده اصلی گسترش بده
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

این نکته را با یک مثال توضیح بده: Audit Policy باید فعال باشد. بعد بگو در عمل چطور آن را بررسی می‌کنی.

برای ثبت دسترسی فایل باید هم Audit Policy مناسب فعال باشد و هم روی Object مشخص کنی چه نوع دسترسی و برای چه Principalی Audit شود

این نکته را با یک مثال توضیح بده: Success و خرابی حجم متفاوت ایجاد می‌کنند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

ثبت Success معمولاً رویداد بسیار بیشتری از خرابی می‌سازد؛ Audit را هدفمند تنظیم کن تا Log قابل جست‌وجو بماند و Storage بی‌دلیل مصرف نشود

این نکته را با یک مثال توضیح بده: SACL مشخص می‌کند چه چیزی Audit شود. بعد بگو در عمل چطور آن را بررسی می‌کنی.

SACL در NTFS مشخص می‌کند چه نوع تلاش دسترسی برای چه کاربر یا گروه در Security Log ثبت شود؛ بدون Audit Policy مناسب رویدادی تولید نمی‌شود

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی