سجل أمان ويندوز

سجل الأمان في نظام التشغيل مايكروسوفت ويندوز هو سجل يحتوي على بيانات تسجيل الدخول/الخروج أو غيرها من الأحداث الأمنية المحددة في سياسة التدقيق الخاصة بالنظام. يتيح التدقيق للمسؤولين تهيئة ويندوز لتسجيل أنشطة نظام التشغيل في سجل الأمان. يُعد سجل الأمان أحد ثلاثة سجلات يمكن عرضها في "عارض الأحداث" . تقوم خدمة النظام الفرعي لسلطة الأمان المحلية بكتابة الأحداث في السجل. يُعد سجل الأمان أحد الأدوات الرئيسية التي يستخدمها المسؤولون لاكتشاف الأنشطة غير المصرح بها، سواءً الناجحة منها أو التي تم محاولة تنفيذها، والتحقيق فيها، ولحل المشكلات وإصلاحها؛ وتصفه مايكروسوفت بأنه "أفضل وأخير خط دفاع لديك". [ 1 ] كما يُعد السجل وسياسات التدقيق التي تحكمه هدفًا مفضلًا للمخترقين ومسؤولي الأنظمة المخالفين الذين يسعون لإخفاء آثارهم قبل وبعد ارتكاب أنشطة غير مصرح بها. [ 2 ]

أنواع البيانات المسجلة

إذا تم ضبط سياسة التدقيق لتسجيل عمليات تسجيل الدخول، فسيتم تسجيل اسم المستخدم واسم الكمبيوتر، بالإضافة إلى اسم المستخدم الذي يتم تسجيل الدخول به، عند نجاح عملية تسجيل الدخول. [ 3 ] وبحسب إصدار نظام التشغيل Windows وطريقة تسجيل الدخول، قد يتم تسجيل عنوان IP أو لا. فعلى سبيل المثال، لا يسجل خادم الويب Windows 2000 عناوين IP لعمليات تسجيل الدخول الناجحة، بينما يتضمن Windows Server 2003 هذه الإمكانية. [ 4 ] وتشمل فئات الأحداث التي يمكن تسجيلها ما يلي: [ 5 ]

إنّ العدد الهائل من الأحداث القابلة للتسجيل يجعل تحليل سجلات الأمان مهمةً تستغرق وقتًا طويلاً. [ 6 ] وقد طُوّرت أدوات خارجية للمساعدة في تحديد الاتجاهات المشبوهة. كما يُمكن تصفية السجل باستخدام معايير مُخصصة.

الهجمات والتدابير المضادة

يُسمح للمسؤولين بعرض سجل الأحداث ومسحه (لا توجد طريقة لفصل صلاحيات عرض السجل ومسحه). [ 7 ] إضافةً إلى ذلك، يمكن للمسؤول استخدام برنامج Winzapper لحذف أحداث محددة من السجل. لهذا السبب، بمجرد اختراق حساب المسؤول، يصبح سجل الأحداث الموجود في سجل الأمان غير موثوق. [ 8 ] يتمثل أحد الحلول الوقائية في إعداد خادم سجل بعيد مع إيقاف جميع الخدمات، والسماح بالوصول إلى وحدة التحكم فقط. [ 9 ]

عندما يقترب سجل الأحداث من الحد الأقصى لحجمه، فإنه إما أن يستبدل الأحداث القديمة أو يتوقف عن تسجيل الأحداث الجديدة. وهذا يجعله عرضةً للهجمات التي يمكن للمتسلل من خلالها إغراق السجل بتوليد عدد كبير من الأحداث الجديدة. ومن وسائل الحماية الجزئية ضد ذلك زيادة الحد الأقصى لحجم السجل بحيث يتطلب الأمر عددًا أكبر من الأحداث لإغراق السجل. من الممكن ضبط السجل بحيث لا يستبدل الأحداث القديمة، ولكن كما يشير كريس بنتون، "المشكلة الوحيدة هي أن نظام التشغيل NT لديه عادة سيئة للغاية تتمثل في التعطل عندما تمتلئ سجلاته". [ 10 ]

يشير كتاب "أمان ويندوز المطلق " لراندي فرانكلين سميث إلى أنه بالنظر إلى قدرة المسؤولين على التلاعب بسجل الأمان لإخفاء الأنشطة غير المصرح بها، فإن فصل المهام بين موظفي تكنولوجيا المعلومات المسؤولين عن العمليات ومراقبة الأمان، بالإضافة إلى النسخ الاحتياطي المتكرر للسجل على خادم لا يمكن الوصول إليه إلا من قبل هؤلاء الموظفين، يمكن أن يحسن الأمان. [ 11 ]

هناك طريقة أخرى لتجاوز سجل الأمان، وهي أن يقوم المستخدم بتسجيل الدخول كمسؤول وتغيير سياسات التدقيق لمنع تسجيل النشاط غير المصرح به الذي ينوي القيام به. قد يتم تسجيل تغيير السياسة نفسه، اعتمادًا على إعداد "تغيير سياسة التدقيق"، ولكن يمكن حذف هذا الحدث من السجل باستخدام Winzapper؛ ومن تلك اللحظة فصاعدًا، لن يُولّد النشاط أي أثر في سجل الأمان. [ 12 ]

تشير مايكروسوفت إلى أنه "من الممكن اكتشاف محاولات التهرب من حلول مراقبة الأمان باستخدام هذه التقنيات، ولكن ذلك يمثل تحديًا لأن العديد من الأحداث نفسها التي يمكن أن تحدث أثناء محاولة إخفاء آثار النشاط التطفلي هي أحداث تحدث بانتظام على أي شبكة أعمال نموذجية". [ 13 ]

كما يشير بنتون، فإن إحدى طرق منع الهجمات الناجحة هي الأمن عن طريق التعتيم . فالحفاظ على سرية أنظمة وممارسات أمن قسم تقنية المعلومات يساعد في منع المستخدمين من ابتكار طرق لإخفاء آثارهم. فعلى سبيل المثال، إذا كان المستخدمون على دراية بأن السجل يُنسخ إلى خادم السجلات البعيد في تمام الساعة 0:00 من كل ساعة، فقد يتخذون تدابير لاختراق هذا النظام عن طريق الهجوم في تمام الساعة 0:10 ثم حذف أحداث السجل ذات الصلة قبل بداية الساعة التالية. [ 10 ]

لا يتطلب التلاعب بسجلات النظام في جميع الهجمات. يكفي مجرد الإلمام بكيفية عمل سجل الأمان لاتخاذ الاحتياطات اللازمة لتجنب الكشف. على سبيل المثال، قد ينتظر مستخدم يرغب في تسجيل الدخول إلى حساب زميل له على شبكة الشركة حتى ساعات متأخرة من الليل للوصول المادي غير المرئي إلى جهاز الكمبيوتر في مكتبه؛ ثم يستخدم خلسةً برنامجًا لتسجيل ضغطات المفاتيح للحصول على كلمة المرور؛ وبعد ذلك يسجل الدخول إلى حساب ذلك المستخدم عبر خدمات المحطة الطرفية من نقطة اتصال واي فاي لا يمكن تتبع عنوان IP الخاص بها إلى المتسلل.

بعد مسح سجل الأحداث من خلال "عارض الأحداث"، يتم إنشاء سجل جديد تلقائيًا في السجل الذي تم مسحه حديثًا، مع ذكر وقت المسح واسم المسؤول الذي قام به. يمكن أن تكون هذه المعلومات نقطة انطلاق في التحقيق في النشاط المشبوه.

بالإضافة إلى سجل أمان ويندوز، يمكن للمسؤولين التحقق من سجل أمان جدار حماية اتصال الإنترنت للحصول على أدلة.

كتابة أحداث خاطئة في السجل

من الناحية النظرية، يُمكن كتابة أحداث وهمية في سجل الأحداث. تشير مايكروسوفت إلى أنه "للكتابة في سجل الأمان، يلزم امتياز SeAuditPrivilege. افتراضيًا، لا يملك هذا الامتياز سوى حسابات النظام المحلي وخدمة الشبكة". [ 14 ] تنص وثائق مايكروسوفت ويندوز الداخلية على أن "العمليات التي تستدعي خدمات نظام التدقيق... يجب أن تمتلك امتياز SeAuditPrivilege لإنشاء سجل تدقيق بنجاح". [ 15 ] تشير الأسئلة الشائعة لبرنامج Winzapper إلى أنه "من الممكن إضافة سجلات أحداث وهمية إلى السجل"، ولكن لم تُضَف هذه الميزة لأنها اعتُبرت "خطيرة للغاية"، في إشارة إلى إمكانية استخدام شخص لديه صلاحيات المسؤول لهذه الوظيفة لإلقاء اللوم على طرف بريء في نشاط غير مصرح به. [ 8 ] أضاف نظام التشغيل Windows Server 2003 بعض استدعاءات واجهة برمجة التطبيقات (API) لتمكين التطبيقات من التسجيل في سجلات أحداث الأمان وكتابة إدخالات تدقيق الأمان. على وجه التحديد، تقوم الدالة AuthzInstallSecurityEventSource بتثبيت المصدر المحدد كمصدر لأحداث الأمان. [ 16 ]

مقبولية الأدلة في المحكمة

تنص نشرة EventTracker على أن "مجرد احتمال التلاعب لا يكفي لجعل السجلات غير مقبولة، بل يجب وجود دليل محدد على التلاعب حتى تُعتبر السجلات غير مقبولة". [ 17 ]

انظر أيضاً

مراجع

  1. سجل أمن NT - أفضل دفاعاتك وأخيرها ، راندي فرانكلين سميث
  2. حماية سجل أمان نظام التشغيل NT ، راندي فرانكلين سميث، متخصص في تكنولوجيا المعلومات لنظام التشغيل Windows، يوليو 2000.
  3. تتبع نشاط تسجيل الدخول والخروج في نظام التشغيل Windows 2000 ، مايكروسوفت.
  4. التقاط عناوين IP لأحداث تسجيل الدخول إلى خادم الويب ، راندي فرانكلين سميث، ويندوز آي تي ​​برو ، أكتوبر 2003.
  5. فئات سياسات التدقيق ، UltimateWindowsSecurity.com.
  6. "خمسة أخطاء في تحليل سجلات الأمان" مؤرشف في 2022-01-21 في Wayback Machine ، أنطون تشوفاكين، دكتوراه، GCIA، GCIH.
  7. تم رفض الوصول: السماح للمستخدمين بعرض سجلات الأمان ، راندي فرانكلين سميث، يوليو 2004 -- رابط معطل بشكل متقطع اعتبارًا من 27-9-2007.
  8. 1 2 الأسئلة الشائعة حول Winzapper ، NTSecurity.
  9. الدليل الشامل لتسجيل البيانات ، loggly.com
  10. 1 2 تدقيق نظام التشغيل Windows NT مؤرشف في 2012-02-08 على Wayback Machine ، كريس بنتون.
  11. أمان ويندوز الأمثل ، راندي فرانكلين سميث. مؤرشف بتاريخ 14 مارس 2022 في أرشيف الإنترنت (Wayback Machine).
  12. سياسة التدقيق ، مايكروسوفت. مؤرشفة بتاريخ ٢٧ ديسمبر ٢٠٠٧ في أرشيف الإنترنت (Wayback Machine).
  13. مراقبة الأمن واكتشاف الهجمات ، مايكروسوفت، 29 أغسطس 2006.
  14. تدقيق أحداث الأمان ، مايكروسوفت.
  15. مايكروسوفت ويندوز الداخلية ، مايكروسوفت.
  16. دالة AuthzInstallSecurityEventSource ، مايكروسوفت.
  17. نشرة EventTracker الإخبارية ، أبريل 2006، هل ستصمد ملفات سجلاتك أمام المحكمة؟ أحداث المصادقة مقابل أحداث تسجيل الدخول؟ مؤرشفة بتاريخ 21-06-2007 في Wayback Machine