Si vous êtes prêts à faire régulièrement les vérifications qui s'imposent et à mettre en oeuvre la politique d'audit nécessaire, vous pouvez détecter les modifications des journaux de sécurité. Tout d'abord, exigez que deux opérateurs soient présents lorsque quelqu'un reboote le système et conservez une trace écrite et signée des
Prenez vos précautions
raisons de
chaque réinitialisation. Ensuite, mettez en oeuvre une combinaison de taille maximum du fichier de journalisation, de réduction des journaux d’événements et d’archivage
automatique pour rendre inutiles les suppressions manuelles des fichiers de journalisation. Troisièmement, activez les catégories de changement de politiques dans vos
audits. Enfin, vérifiez régulièrement les h²journaux de sécurité pour détecter les événements ID 512, 517 et 612. Observez les occurrences des événements ID 512 ne
correspondant à aucune ligne du registre écrit des opérations et menez votre enquête quant aux raisons de cette réinitialisation non autorisée. Fouillez dans le journal des
événements pour repérer les laps de temps sans aucun événements, et comparez ces blancs avec le registre des entrées/sorties en salle des machines si vous disposez
d’un tel registre. Méfiez-vous en particulier des événements 517 et 612 car le fait d’effacer le journal ou de changer la politique d’audit n’est que très rarement – voire jamais –
nécessaire. Vérifiez régulièrement que la politique d’audit actuelle du système correspond à la configuration officielle. Méfiez-vous de toute irrégularité et faites immédiatement
une enquête.
Les catégories d’audit d’événements de sécurité de Windows NT permettent de surveiller tous les aspects des activités en cours sur le système. On peut regrouper
différents événements appartenant à des catégories différentes pour créer un audit détaillé. On peut même identifier lorsque quelqu’un essaye de bidouiller le journal des
événements en automatisant la surveillance des journaux. Un excellent sujet pour un prochain article.
Téléchargez cette ressource
Microsoft 365 Tenant Resilience
Face aux failles de résilience des tenants M365 (configurations, privilèges, sauvegarde). Découvrez 5 piliers pour durcir, segmenter et surveiller vos environnements afin de limiter l’impact des attaques. Prioriser vos chantiers cyber et améliorer la résilience de vos tenants Microsoft 365.
Les articles les plus consultés
Les plus consultés sur iTPro.fr
- Raccourcis Réseau et Navigateur : le kit de Diagnostic des Professionnels IT
- L’IA transforme la modernisation IT en enjeu stratégique d’entreprise
- D’un centre de coûts à un centre de valeur : la transformation des centres de contact
- Utilities : la résilience des réseaux devient prioritaire face à la pression énergétique
Articles les + lus
Raccourcis Réseau et Navigateur : le kit de Diagnostic des Professionnels IT
Raccourcis PowerShell et Windows Terminal pour les Professionnels IT
Commandes Windows 11 : le Guide des Outils accessibles avec Win + R
Sécurité : une approche dans la durée avant tout
Guide Ultime des Raccourcis Clavier Windows 11 pour les Professionnels IT
À la une de la chaîne Tech
- Raccourcis Réseau et Navigateur : le kit de Diagnostic des Professionnels IT
- Raccourcis PowerShell et Windows Terminal pour les Professionnels IT
- Commandes Windows 11 : le Guide des Outils accessibles avec Win + R
- Sécurité : une approche dans la durée avant tout
- Guide Ultime des Raccourcis Clavier Windows 11 pour les Professionnels IT
