# Практическая работа № 5
###### tags: `pt` `windows`
## 1) Обмен данными через *DFS*
#### Установка *DFS* на *dc1*

#### Создание пространства имен на *dc1*

#### Создание сетевых папок

#### Настройка сетевых папок на примере *Buhg*
##### Настройка расширенного обмена: изменение прав для *buhg-sec* и *domain admins*


##### Сокрытие сетевой папки с помощью добавления символа `$`

##### Создание в *DFS* папки-ярлыка с указанием пути до папки-оригинала

##### Изменение прав пользователей на уровне *NTFS*

#### Установка *DFS* на *dc2*

#### Добавление пространства имен с *dc1*

#### Создание аналогичных сетевых папок с идентичными правами

#### Запуск репликации папок *dc1* на соответствующие сетевые папки *dc2*


## 2) Средства мониторинга
### 1. Настройка сетевых ресурсов с целью журналирования
#### Настройка аудирования сетевой папки *share*


#### Дополнительная настройка внутренней папки *all_share*, т.к. предыдущая политика не распространилась на *subfolders/files*

#### Создание папки на сервере для проверки логирования информации о действиях с сетевыми папками

#### Удаление сетевой папки *for_delete* пользователем *Olga* с *pc1*

#### Проверка событий в журнале *Security*, используя фильтр на id = 4656, 4660, 4663
*event 4656* - был запрошен доступ к файлу (его атребутам, синхронизации и удалению)

*event 4663* - была выполнена операция удаления и право доступа использовалось, а не просто запрашивалось

*event 4660* - объект был удален

| все события связаны по *handle ID*
### 2. Настройка централизованного сбора журналов посредством политики *log_delivery*
#### Создание политики *log_delivery*, с помощью которой *dc1* будет собирать логи

#### Инициализация сервиса по сбору событий и настройка его автозапуска

#### Включение службы *WinRM*

#### Настройка менеджера подписок: активация и добавление сборщика логов с параметром обновления


#### Создание фильтра для политики *log_delivery*: изменение области распространения с *authenthicated users* на *pc1*

#### Настройка *FW*: добавление правила на пропуск трафика логов по 5985 порту

#### Получение дескриптора безопасности

#### Включение политики для чтения журналов *security* службой *network*

#### Создание учетной записи для чтения журналов: в группу **читатели журнала событий** добавляем членов группы **Domain Admins**

#### Применяем политику на домен

#### Создание подписки *collector-get*, которая будет инициализировать запросы на отправку логов




#### Выдача доступа сетевой службы до чтения журнала безопасности

#### Проверка наличия логов с *pc1*

#### Настройка архивации старых логов

### 3. Настройка сбора логов при инициализации на компьютерах пользователей
#### Проверка работы сервиса *WinRM* и сборщика логов событий

#### Включение службы *WinRM* на источнике событий (*pc1*)

#### Создание новой подписки *collector-put* (считывание логов инициализируется источниками событий) и выключение *collector-get*

#### Проверка работоспособности новой подписки
