Login/Logoff-Aktivitäten des Windows Administrators mit Safed verfolgen
Aufgrund der aktuellen gesetzlichen Richtlinien, aber auch aus ganz einfachen Security-Überlegungen (siehe dazu auch unseren Artikel “Was tun mit den ganzen Logs“), ist es notwendig die Login/Logoff Aktivitäten des Admins mitzuloggen. Der Safed Agent für Windows kann ganz einfach so konfiguriert werden, dass alle Login/Logoff-Versuche des Admins aufgezeichnet werden. Der Agent verfügt über ein „System Administrator Discovery“ welches ausgeführt werden kann, um alle Admins einer Domain zu identifizieren und aufzulisten. Anschließend können die Administratoren als Filter-Objekt verwendet werden. Alle Events, welche ein Admin-Login/Logoff betreffen werden erfasst, formatiert und an den Log Server gesendet.
Diese recht einfache Lösung hat jedoch einen großen Nachteil. Überwacht Safed beispielsweise einen Domain-Controller mit Kerberos Login/Logoff Authentifizierungen, so erzeugt die große Menge der erfassten Events extrem viele Log-Dateien, sowohl auf Safed aber auch auf Collector-Server Seite. Diesem Effekt muss (und kann) entgegengewirkt werden.
Als erstes sollten Sie den System Administrator Filter als Letzten anwenden (Checkbox, siehe untenstehende Abbildung). Anschließend können Sie “Filtering Objectives” definieren (Aktivieren Sie hierzu die Box „Enable System Administrator Logging“)
Füllen Sie das generelle Suchfeld (akzeptiert regexp) damit, was von der Verarbeitung ausgeschlossen werden soll (siehe untenstehende Abbildung). Somit werden nur jene Daten weiterverarbeitet und an den Log Server gesendet, welche auch tatsächlich von Interesse sind.
“Hi guys! I’m Mihail and since the university years I has been fascinated by distributed systems and measurements on them. Now when I join the Neteye project I get the possibility to continue with this passion and this is great. My free time is completely dedicated to my wife and my daughters, I simply love them.”
Author
MarinovMihail
“Hi guys! I’m Mihail and since the university years I has been fascinated by distributed systems and measurements on them. Now when I join the Neteye project I get the possibility to continue with this passion and this is great. My free time is completely dedicated to my wife and my daughters, I simply love them.”
Creating hosts in NetEye’s Director module can sometimes be time-consuming and a repetitious, tiring and boring job. Especially if you have to populate Director with a large number of hosts for setting up a test environment, for example. One solution Read More
The Safed agent keeps track of the events it receives from the Eventlog by keeping the LastEventID in registry. At start time the agent tries to retrieve all events from Windows Eventlog since starting from the LastEventID. When the amount Read More
The Safed agent can be configured via https and send its collected logs to the log collector though a TLS connection. The latest released version - 1.9.1 - supports TLS 1.2 (at a minimum) and TLS 1.3. The first step Read More
Sometimes it is required to trace login/logoff activities of the administrator in order to be compliant with legal guidelines or simply for security reasons (see also our article "What to do with all those logs"). The Safed agent for Windows can be Read More
As well known, the Safed agent for Windows can collect events from the event log, filters them and forward the matched records to a centralized syslog server. There are some preconfigured set of events concerning basic activities that have to Read More