# Отчет 5.
## Часть 1. Настройка инстанса обмена данными.
1. Установим роль DFS на dc1. Перейдем в установку ролей и компонентов.

2. Отметим роли DFS Namespases и DFS Replication

3. Установили роли на обоих серверах.


4. Зайдем в управление DFS

5. Создадим новый namespace

6. Укажем сервер, являющийся сервером имён для DFS. Это будет наш dc1.

7. Укажем имя создаваемого пространства и перейдём в edit settings.

8. Настроим кастомные права, указав возможность чтения и записи для всех пользователей.

9. Оставим настройки по умолчанию (domain namespase)

10. Успешно создали пространство имён.

Инстанс также успешно создан.

11. Создаем папку share и внутри нее создаем папки отделов.

12. Настраиваем папки





Для all_share по-особенному

13. Создаем папку в DFS. Назовем ее Buhg. В target добавляем Buhg$.

Видим, что отобразилось в сетевом пути:

14. Проделали так со всеми папками. Теперь они видны в сетевом пути.

15. Изменим права security у папки Bugh

Дадим права на modify

## Часть 2. Управление средствами мониторинга Windows.
1. Зашли в настройки папки share => security => advanced => auditing => add

2. Нажимаем select principal и выбираем группу всех пользователей нашего домена.

3. type=all; =>show advanced permissions

4. Выбираем оба пункта delete

5. Правило создано

6. Перешли на pc1, зашли как пользователь Olga, удаляем папку folder-for-delete

7. Отфильтруем логи по id интересующих нас событий

8. Интересующие нас события:
ID 4656

ID 4663

ID 4660

## Часть 3. Инфраструктура отправки журналов Windows в SIEM.
1. Включим сервис сборщика логов и подтвердим его автостарт.

2. Настроим политику отправки журналов на logcollector. Зайдём в редактор групповой политики и создадим новую, log_delivery.

3. Нашли службу Windows Remote Manager

и включили ее

4. Нашли пункт настройки менеджера подписок.

5. Активируем его

6. Настроим путь до логколлектора

7. Сохраняем

Выбираем, чтобы поиск проходил и по компьютерам

Нашли PC1

Удаляем группу аутентифицированных пльзователей

8. Создадим новое inbound правило брандмауэра




9. Нашли дескриптор безопасности журнала на pc1.

10. Настроим доступ УЗ до журнала security

11. Активируем политику и введём параметр channelAccess

12. Добавим учетную запись, которую в дальнейшем будем использовать для чтения журналов, в группу читателей журнала.



13. Применим на домен


14. Создаем новую подписку


Также пришлось сделать следующее

15. Выбрали нужные журналы

16. Укажем администратора для сбора

17. Подписка создана. Ошибок нет.

18. Дадим доступ сетевой службе до чтения журнала безопасности, выполним команду на pc1

Спустя некоторое время нам пришло небольшое число логов

## Часть 4. Настройка сборщика логов при компьютерах-инициаторах.
1. Первые три пункта мы уже выполнили.

2. Остается создать подписку, где инициатором будут компьютеры



