Microsoft Active Directory Domain Services (AD DS): настройка источника
Данное руководство описывает процесс отправки событий из журнала Windows Domain Services в R-Vision SIEM с помощью продукта R-Vision Endpoint в составе платформы EVO.
Настройка Windows для сбора событий AD DS
В этом разделе описана настройка сбора событий журнала Domain Services с помощью R-Vision EVO Agent.
Процесс состоит из трех шагов:
Настройка сбора событий службы каталогов (AD DS)
Чтобы события появлялись в журнале Directory Service, необходимо включить аудит в настройках Windows. Политику можно применить следующими способами:
-
через GPO (рекомендуется для домена);
-
локально — для отдельных хостов (не рекомендуется для масштабного использования).
Настройка через доменные политики
Предварительные требования
-
Ваша Windows-машина должна быть включена в домен.
-
Ваша учетная запись должна обладать правами администратора домена (
Domain Admin). -
Для сбора событий должны быть настроены параметры аудита.
Настройка сбора событий Windows
Чтобы настроить сбор событий Windows, выполните следующие действия:
-
Откройте Group Policy Management.
-
Создайте новую GPO или отредактируйте существующую.
-
Перейдите в раздел Computer Configuration → Policies → Windows Settings → Security Settings → Advanced Audit Policy Configuration.
-
Включите необходимые параметры аудита.
-
Привяжите политику к нужному OU.
-
Дождитесь применения политики на хостах или выполните
gpupdate /force.
Настройка через локальные политики
Предварительные требования
-
Ваша учетная запись должна обладать правами локального администратора.
-
Для сбора событий должны быть настроены параметры аудита.
Настройка сбора событий Windows
Чтобы настроить сбор событий Windows, выполните следующие действия:
-
Откройте Local Domain Services Policy (
secpol.msc). -
Перейдите в раздел Local Policies → Audit Policy или Advanced Audit Policy Configuration.
-
Включите необходимые параметры аудита (
Успех/Отказ). -
Примените изменения.
-
Обновите политики командой
gpupdate /forceили перезагрузите хост.
Настройка параметров аудита
В групповой политике устройства включите следующие параметры:
Расширенный аудит событий:
-
Аудит изменений службы каталогов:
-
Успех; -
Отказ.
-
-
Аудит управления учетными записями пользователей:
-
Успех; -
Отказ.
-
-
Аудит управления группами безопасности:
-
Успех; -
Отказ.
-
-
Аудит управления группами рассылки:
-
Успех; -
Отказ.
-
-
Аудит управления учетными записями компьютера:
-
Успех; -
Отказ.
-
-
Проверка учетных данных аудита:
-
Успех; -
Отказ.
-
-
Аудит доступа к службе каталогов:
-
Успех; -
Отказ.Для корректного сбора событий Аудит доступа к службе каталогов требуется дополнительная настройка прав доступа к объектам Active Directory. Настройте права согласно официальной инструкции Microsoft.
-
Пример включения одного из параметров аудита:

Дополнительная настройка для Windows Server 2022
Для операционной системы Windows Server 2022 расширенный аудит для журнала Directory Service требует дополнительной конфигурации. Чтобы обеспечить корректную фиксацию событий AD DS, выполните следующие шаги:
-
Настройте параметры диагностики NTDS в реестре. Для этого:
-
Через GPO или локальный редактор реестра перейдите в раздел
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics. -
Установите значения параметров в соответствии с таблицей:
Параметр реестра Значение 15 Field Engineering516 LDAP Interface Events29 Internal Processing2
-
-
В политиках аудита включите регистрацию событий
УспехиОтказдля следующих подкатегорий:-
Аудит доступа к службе каталогов (DS Access) → Аудит доступа к службе каталогов;
-
Аудит доступа к службе каталогов (DS Access) → Аудит изменения службы каталогов;
-
Аудит доступа к службе каталогов (DS Access) → Аудит изменения службы репликации.
-
Установка и подключение агента R-Vision EVO
Установите R-Vision EVO Agent на целевой хост, следуя официальной инструкции.
После установки настройте подключение агента к менеджеру агентов SIEM в соответствии с инструкцией.
Настройка политики сбора событий в SIEM
Для сбора событий журнала Windows Domain Services создайте политику сбора и добавьте в нее требуемый узел. Информацию о работе с группами агентов можно найти в инструкции по настройке групп.
-
Перейдите к настройке нужной группы агентов.
-
Убедитесь, что переключатель Чтение файлов переведен в активное положение.
-
Добавьте новый элемент:
-
Тип журнала:
eventchannel. -
Имя журнала:
Domain Services. -
Фильтр (формат XPath):
-
для сбора всех событий укажите
*; -
для сбора конкретных событий задайте XPath-фильтр.
-
-
Пример конфигурации:

| Информацию о формировании корректных XPath-фильтров можно найти в документации по синтаксису XPath. |
Настройка в R-Vision SIEM
Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант R-Vision Endpoint.
-
Домен: введите значение
gw-<your_gateway_id>, где<your_gateway_id>— ID вашего шлюза.
-
-
Добавьте на конвейер элемент Нормализатор с правилом Microsoft Active Directory Domain Services (идентификатор правила: RV-N-277).
-
Соедините точку входа с нормализатором.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события Microsoft Active Directory Domain Services.
|
Найти события Microsoft Active Directory Domain Services в хранилище можно по следующему фильтру:
|
Была ли полезна эта страница?
