Jump to content

Wer hat wann was gelöscht - Überwachung


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo Olix,

 

du kannst auf jedem laufwerk oder Directory in den erweiterten Sicherheitseinstellungen die Überwachung für bestimmte Gruppen oder Benutzer aktivieren und dann angeben welche Aktionen überwacht werden sollen. Zusätzlich musst du in der Lokalen Sicherheitsrichtlinie die Überwachungsrichtlinie für erfolgreiche Objektzugriffe aktivieren.

 

Es entstehen dabei aber sehr viele Logeinträge, deshalb solltest du die Kapazität des Sicherheits-Eventlogs unbedingt vergrößern, denn sonst werden die Ereignisse sehr schnell wieder überschrieben und der Zeitraum der Nachverfolgung ist sehr kurz.

 

Gruß Martin

Link zu diesem Kommentar

Hi Olix,

 

also ich stell die Logs immer auf 50MB, das gibt einem einen vernünftigen Auswertungszeitraum (ist sehr unterschiedlich, je nach Maschine), aber ich logge auch noch Anmeldungen, Richtlinienänderungen und Systemereignisse. Dann hängt das auch noch von der installierten Software ab. Wenn ein Exchange läuft können das schon eine ganze Menge an Daten sein.

 

Leider bringen die Boardmittel kein vernünftiges Instrument zur Suche im Eventlog mit. Den Filter kannst du eigentlich vergessen, gerade wenn du nach gelöschten Dateien suchst oder besser EventLog-Inhalten bist du ziehmlich aufgeschmissen. Deshalb solltest du diese Menge an Daten auch nur loggen wenn du eine Möglichkeit zur Auswertung der Daten hast. GFI Languard bietet sich da an.

 

Die Performanceeinbuße hängt auch von der Maschine ab, aber gerade bei Objektüberwachungen sollte man die Directory sorgfältig auswählen und auch nur loggen was gewünscht ist. Das spart Ressourcen und hält das Log halbwegs übersichtlich.

 

Gruß Martin

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...