Часть 2. Управление средствами мониторинга Windows 2.1 Откроем настройки в папке share ![](https://i.imgur.com/aPYdZN8.png) 2.2 Security -> Advanced ![](https://i.imgur.com/fDIZxlx.png) 2.3 Во вкладке Аудит нажмём Add, чтобы добавить правило аудита ![](https://i.imgur.com/u2oaFuC.png) 2.4 Select Principal ![](https://i.imgur.com/gaevs1M.png) 2.5 Отметим группу Domain Users ![](https://i.imgur.com/3Mukuri.png) 2.6 type=all, show advanced permissions ![](https://i.imgur.com/RCmHNMt.png) 2.7 Отмечаем галочкой оба пункта Delete и нажмём ОК ![](https://i.imgur.com/am6Lped.png) 2.8 Правило создано для папки share, а так же всех её вложенных папок и файлов. Теперь в журнале безопасности будут отображаться действия выполняемые внутри папки share ![](https://i.imgur.com/C7YjNdx.png) Часть 3. Инфраструктура отправки журналов Windows в SIEM 3.1 Включаем сервис сборщиков и подтверждаем его автостарт ![](https://i.imgur.com/uDNDT2x.png) 3.2 Настраиваем политику отправки журналов на logcollector. Заходим в редактор групповой политики и создадим новую, log_delivery ![](https://i.imgur.com/cnWDEqq.png) 3.3 Находим пункт включения службы WinRM. Включаем службу ![](https://i.imgur.com/M9YgYw1.png) 3.4 Находим пункт настройки менеджера подписок ![](https://i.imgur.com/LVzAB6m.png) 3.5 Активируем ![](https://i.imgur.com/VHgdS7k.png) 3.6 Настроим путь до логколлектора (Server=http://dc1.pt.local:5985/wsman/SubscriptionManager/WEC,Refresh=60) ![](https://i.imgur.com/txcvmno.png) 3.7 Сохраним и закроем меню редактирование политики. Применим фильтр безопасности, чтобы политика применилась только к pc1. ![](https://i.imgur.com/1aPwTnY.png) 3.8 По умолчанию поиск не происходит среди компьютеров. Изменим это, выберем типы объектов для поиска Укажем тип объектов -- компьютеры ![](https://i.imgur.com/8ZfRPUT.png) 3.9 Проведем поиск по имени pc1 ![](https://i.imgur.com/ffVRcPx.png) 3.10 Удаляем группу аутентифицированных пользователей ![](https://i.imgur.com/Prvr5M9.png) 3.11 Находим меню создания правил брандмауэра и создадим новое правило inbound ![](https://i.imgur.com/HGBSkVo.png) 3.12 Выберем преднастроенное правило для WinRM ![](https://i.imgur.com/01Ifp7S.png) 3.13 Снимаем флажок с public ![](https://i.imgur.com/m2pgz6U.png) 3.14 Разрешаем подключение ![](https://i.imgur.com/0lub9mf.png) 3.15 Для настройки политики нам понадобится дескриптор безопасности журнала. ![](https://i.imgur.com/AT1R4VS.png) 3.16 Настроим доступ УЗ до журнала security ![](https://i.imgur.com/aRzJzM6.png) 3.17 Активируем политику и введём параметр channelAccess"O:BAG:SYD:(A;;0xf0005;;;SY)(A;;0x5;;;BA)(A;;0x1;;;S-1-5-32-573)" ![](https://i.imgur.com/18fQRpD.png) 3.18 И отдельно добавим учетную запись, которую в дальнейшем будем использовать для чтения журналов, в группу читателей журнала. Зайдём в политику локальных групп и добавим правило для локальной группы ![](https://i.imgur.com/PnEbvd3.png) 3.19 Локальная группа -- читатели журнала событий Пользователи -- администраторы домена ![](https://i.imgur.com/kPhgh0G.png) 3.20 Сохраняем ![](https://i.imgur.com/LOWLooR.png) 3.21 Применяем на домен ![](https://i.imgur.com/TXUr9l2.png) ![](https://i.imgur.com/Awknubo.png) 3.22 Войдём в event viewvers и создадим новую подписку ![](https://i.imgur.com/vSf6ZFV.png) 3.23 Назовём её collector-get и отметим ПК, с которых коллектор будет собирать логи ![](https://i.imgur.com/79cHHVm.png) 3.24 select events и выберем нужные журналы 3.25 Зайдём в меню Advanced, укажем для сбора УЗ администратора ![](https://i.imgur.com/G4F9wwo.png) 3.26 Подтвердим настройки, увидим созданую подписку. Проверим, нет ли ошибок. Нам нужно меню Runtime Status ![](https://i.imgur.com/pmRDnbQ.png) 3.29Дадим доступ сетевой службе до чтения журнала безопасности, выполним команду на pc1 Вбьём в консоль: wevtutil set-log security /ca:O:BAG:SYD:(A;;0xf0005;;;SY)(A;;0x5;;;BA)(A;;0x1;;;S-1-5-32-573)(A;;0x1;;;S-1-5-20) 3.28 После чего увидим логи в журнале forwarded events ![](https://i.imgur.com/7jXJkvs.png) Часть 4. Настройка сборщика логов при компьютерах-инициаторах 4.1 На сервере-коллекторе выполнить команду winrm qc, ответить согласием на оба последующих вопроса (включение службы WinRM и прослушивание порта TCP:5985 для входящих соединений от источников) ![](https://i.imgur.com/mlHxMKW.png) 4.2 На сервере-коллекторе выполнить команду wecutil qc, согласиться на включение службы сборщика событий Windows. ![](https://i.imgur.com/M1IzLAa.png) 4.3 Создать подписку, где инициатором будут компьютеры ![](https://i.imgur.com/6A3lDGZ.png) ![](https://i.imgur.com/u7BaqCU.png)