Monitorare le attività di login/logoff degli amministratori Windows con Safed
Per poter adempiere alle richieste del Garante della Privacy, ma anche per motivi di sicurezza (vedi anche il nostro articolo “Archiviazione dei log e poi?“), è necessario registrare tutte le attività di login/logoff degli amministratori di sistema. L’agente Safed per Windows può essere configurato in modo da raccogliere tutti i tentativi di login e logoff (riusciti e falliti) da parte degli amministratori di sistema. L’agent dispone di un “System Administrator Discovery” che può essere eseguito per identificare ed elencare tutti gli amministratori di un dominio. Gli amministratori possono poi essere utilizzati come oggetti di filtro. Tutti gli eventi che riguardano un login/logoff vengono registrati, formattati e spediti al log server.
Questa semplice soluzione ha però un notevole svantaggio. Se Safed monitora un domain controller con autentificazione login/logoff Kerberos, la massa di dati generati crea tantissimi file di log, sia su Safed sia sul collector server. Questo necessita di un po’ di tuning.
Riempite il campo di ricerca (accetta regexp) con quello che deve essere escluso dalla lavorazione (vedi immagine sottostante). In questo modo solo i dati effettivamente rilevanti vengono considerati ed inoltrati al log server.
“Hi guys! I’m Mihail and since the university years I has been fascinated by distributed systems and measurements on them. Now when I join the Neteye project I get the possibility to continue with this passion and this is great. My free time is completely dedicated to my wife and my daughters, I simply love them.”
Author
MarinovMihail
“Hi guys! I’m Mihail and since the university years I has been fascinated by distributed systems and measurements on them. Now when I join the Neteye project I get the possibility to continue with this passion and this is great. My free time is completely dedicated to my wife and my daughters, I simply love them.”
Creating hosts in NetEye’s Director module can sometimes be time-consuming and a repetitious, tiring and boring job. Especially if you have to populate Director with a large number of hosts for setting up a test environment, for example. One solution Read More
The Safed agent keeps track of the events it receives from the Eventlog by keeping the LastEventID in registry. At start time the agent tries to retrieve all events from Windows Eventlog since starting from the LastEventID. When the amount Read More
The Safed agent can be configured via https and send its collected logs to the log collector though a TLS connection. The latest released version - 1.9.1 - supports TLS 1.2 (at a minimum) and TLS 1.3. The first step Read More
Sometimes it is required to trace login/logoff activities of the administrator in order to be compliant with legal guidelines or simply for security reasons (see also our article "What to do with all those logs"). The Safed agent for Windows can be Read More
As well known, the Safed agent for Windows can collect events from the event log, filters them and forward the matched records to a centralized syslog server. There are some preconfigured set of events concerning basic activities that have to Read More