当前位置:网站首页 > 更多 > 玩电脑 > 正文

[玩转系统] 美国国家安全局能发现“对手”吗?

作者:精品下载站 日期:2024-12-14 06:02:34 浏览:15 分类:玩电脑

美国国家安全局能发现“对手”吗?


NSA 今年早些时候发布了一份题为“通过 Windows 事件日志监控发现对手”的 PDF 文件。虽然这有一点讽刺意味,但考虑到本文档发布后斯诺登的整个故事,该 PDF 仍然充满了关于“发现对手”时需要注意的重要信息。 现在,我必须警告您——这份文件有好消息也有坏消息。

好消息是,这可能是我长期以来见过的最详细的文档之一。 从设置事件订阅到 Windows 远程管理的强化使用(包括身份验证和防火墙的使用),本文档将告诉您如何安全地设置一个环境,在该环境中您可以本机整合和监视基于事件日志的条目。

此外,美国国家安全局还涵盖了许多应该监控的领域——包括事件 ID——我将其分为两部分。

特定于机器的问题 - 这可能表明存在恶意活动

  • 应用程序崩溃
  • 系统或服务故障
  • 内核和设备签名
  • Windows 防火墙

管理员活动 - 执行的可能可疑的特定操作

  • 清除事件日志
  • 软件和服务安装
  • 远程桌面登录
  • 账户使用情况

好吧——那么坏消息是什么? 坏消息是您仍然需要整理大量事件日志详细信息并解释这些条目是否有问题。

事件日志的真正价值在于能够查看具体发生了什么变化。 在某些情况下,例如服务故障,很容易看出——曾经可用的服务现在不再可用。 对于像清除事件日志这样简单的事情也是如此 - 您会知道 Joe Smith 在特定日期和时间清除了它。 那么有什么大不了的呢? 那么,当您开始查看更高级的活动(例如帐户使用情况)时,事件日志只能带您到目前为止。 让我们举一个国家安全局文件没有考虑到的例子——改变审计政策本身。 想一想。 仅当启用了每种类型活动的审核时,跨越 67 个页面的整个设置才有效。 那么,当“对手”简单地关闭对帐户使用情况的审核,然后执行一些卑鄙的行为时,会发生什么?

你永远不会抓住它。 原因是什么?对组策略的更改仅在事件中显示为对策略的更改,但缺乏有关组策略中具体更改内容的详细信息。

为了真正了解您内部是否有“对手”,如果有,对手在做什么,您将需要一个解决方案,该解决方案不仅可以收集事件,而且可以将它们关联成智能的东西。 您的解决方案应该:

  • 整合事件
  • 关注您关心的事件
  • 提供有关系统、安全和数据更改的全面详细信息

NSA 文档将带您了解三颗子弹中的大约 2 又四分之一,但最后一颗子弹的其余部分将产生影响。 知道昨晚 11:53 对服务器进行了更改固然很好,但准确了解更改的内容将在尝试发现和解决敌人时发挥重要作用之内。

您需要 登录账户 后才能发表评论

取消回复欢迎 发表评论:

关灯