Computerbeveiliging - Hoe je bad guys buiten de deur houdt

RDP Audit trail

26-02-2014, 12:47 door Sysmat, 2 reacties
Laatst bijgewerkt: 26-02-2014, 12:47
Beste bezoekers van Security.nl,

Vraagstelling: “Welke audit trail programma adviseren jullie om RDP sessies te monitoren”
Eigenlijk wil ik specifiek , succesvolle autorisaties monitoren.
- Gebruiker
- Tijd
- IP

Het betreft een Windows server 2008 R2 omgeving , die geconfigureerd is als een terminal server.
Voorwaarde:
Gratis / Opensource

Zelf heb ik met een demo van Splunk gewerkt, het programma voldeed aan mijn wensen. Tot dat de trial afgelopen was en er voor betaald moest worden.
http://www.splunk.com/
De volgende plug-in heb ik gebruikt: “Windows Security Operations Center”:
https://apps.splunk.com/app/647/


Ik zat ook te denken aan een eventforwarder ( zoals splunk) , het programma hoeft niet lokaal te draaien.
Een e-mail notificatie zou wenselijk kunnen zijn( maar is geen pre), als bijvoorbeeld de administrator inlogt.

Het volgende programma kwam ik tegen:
http://www.howtogeek.com/123568/how-to-get-email-notifications-whenever-someone-logs-into-your-computer/
Maar is het net niet, want het liefst zie ik een grafische interface. Bij eventuele vragen beantwoord ik ze graag.
Reacties (2)
26-02-2014, 13:40 door Anoniem
"“Welke audit trail programma adviseren jullie om RDP sessies te monitoren”"

Dit is gewoon standaard functionaliteit in Windows.

--
Instructions

1. Log in to your PC server with an administrator account.
2. Open the Start menu, go into the "Administrative Tools" section and click "Local Security Policy."
3. Expand the "Local Policies" folder and highlight "Audit Policy."
4. Double-click the item labeled "Audit logon events."
5. Go to the "Local Security Setting" tab at the top of the window.
6. Check the boxes next to "Success" and "Failure."
7. Press the "OK" button to save the settings. Now all Remote Desktop connections will be logged and can be accessed through the Event Viewer.
--

Voor een gratis log analysis pakket, wat lijkt op Splunk, zie bijvoorbeeld Kibana/LogStash -

Kibana http://www.elasticsearch.org/overview/kibana/
LogStash http://www.elasticsearch.org/overview/logstash/
26-02-2014, 20:15 door ej__ - Bijgewerkt: 26-02-2014, 20:15
Waarom zou je moeten betalen voor splunk? Tot 500 MB/dag is het gewoon gratis. http://www.splunk.com/view/free-vs-enterprise/SP-CAAAE8W

Heb je meer dan 500 MB/dag gegenereerd met alleen datum/tijd/gebruiker/ip? Dan heb je wel een erg drukke server...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.