Win2k SP4
Win Xp SP1a

Test de la sécurité & anti-virus
grc.com | Symantec | McAfee | Sygate Accueil | E-mail |
Dossiers
.: Ecran bleu
.: Le réseau local par EDF
.: Le système raid
.: Apache
.: Php
.: MySQL
.: PhpMyAdmin
Pratique
.: Les clients mails
.:
Les Processus
.:
Disquette de boot
.:
Commande récupération
.:
Console MMC
.:
Sauvegarde
.:
CV
.: Utilitaires de test
.: TraceRoute
.: Speed Connection
.: Test des ports
.: Recherches DLL

.:
Les services
.: Liens
.: Mot de passe perdu ?
.: Theme Xp
.: Trucs & Astuces
Certification
.: 70-210 & 70-215
.: 70-216
.: 70-224
.: Notion sur 2K
.: Sécurité NT 4.0
.: Cert. express Xp
.: Cert. express server 2k
Liens

.: SupInfo
.: Comment ça marche

.: Php scripts france
.: Sos-windows
.: Apache.org
.: Php.net
.: PhpMyAdmin.net
.: MySQL
.: CRIR de Paris
.: Base de connaissance
.: HowTo Microsoft
.: HoaxBuster
.: Symantec
.: Sophos
.: F-Prot

 
Windows NT 4.0  
   
 

Etablir une stratégie d'audit.

Il est parfois nécessaire voir important de faire des audits. Surtout si votre PC est relié à un réseau ou alors plusieurs personnes utilisent votre poste. Par exemple, vous êtes dans une entreprise et vous voulez auditer des points de sécurités,pour savoir à quel heure une session se ferme et s'ouvre, si des personnes veulent accéder à des dossiers qui n'ont normalement pas accès. La mise en place de l'audit se fait en deux étapes.

1er phase Démarrage de l'audit avec MMC.
Ouvrer MMC et dans fichier cliquez sur ajouter-supprimer un composant enfichable et cliquez sur ajouter. Dans la liste choisissez stratégie ordinateur locale. Développer configuration ordinateur\paramètre windows\paramètre de sécurité\stratégie d'audit
Les évenements des audits sont consignés dans le journal de sécurité de chaque ordinateur. Ce journal vous permet d'effectuer le suivi des évènements spécifiés. Chaque fois qu'un utilisateur essaie de se connecter et que la tentive echoueou soit un succés, Windows XP ou 2000 inscrit un évenement dans le journal de sécurité de l'ordinateur
. Voici les principaux événements que Windows 2000 ou ultérieur est en mesure d'auditer:

Evénements
Description
Connexion aux comptes Un contrôleur de domaine a reçu une demande de validation de compte d'utilisateur (ne s'applique que si vous êtes connecté à un domaine)
Gestion de comptes Un administrateur a créé, modifié ou supprimé un compte ou un groupe d'utilisateus. Un compte d'utilisateur a été renomé, désactivé ou activé, ou un mot de passe défini modifié
Accès au service d'annuaire Un utlisateur a accédé à un objet Acticve Directory. Vous devez configurer les objets Actives Directory correspondants pour auditer ce type d'événement (les services d'annuaire Active Directory ne sont disponibles que si Windows est membre d'un domaine.)
Evénements de connexion Un utilisateur a ouvert ou fermé une session, ou a établit ou annul une conexion réseau à l'ordinateur.
Accès aux objets Un utilisateur à accédé à un fichier, un dossier ou imprimante. Vous devez configurer les fichies, dossiers ou imprimantes à auditer. Avec ces évenements, c'est l'accès d'un utilisateur aux fichiers, dossiers et imprimantes qui est audité.
Modification de stratégie Une modification a été apportée aux options de sécurité, aux droits des utilisateurs ou aux stratégies d'audit.
Suivi des processus Un programme a exécuté une action. Ces informations s'adressent principalement aux programmes désireux de connaitre les détails de l'exécution d'un programme.
Evénements système Un utilisateur a redémarrer ou arrêté l'ordinateur, ou un événement affectant la sécurité de windows 2000/XP ou le journal sécurité est survenu (le journal d'audit est saturé et windows 2000/XP commence à supprimer des entrées, par exemple)
Utilisation des privilèges Un utilisateur a exercé un droit, tel que la modification de l'heure du système (ne s'applique pas aux authorisations liées aux événements de connexion et déconnexion)

source MCP Windows 2000 70-210 page 433

Dans la console MMC il suffit d'indiquer les audits que vous voulez faire.
Exemple.
1er cas: Vous avez créé un fichier mais que vous seule pouvez accéder. Je suppose que dans les paramètres de sécurité du dossier il n'y que votre nom d'utilisateur qui peut avoir accès. Pour savoir si d'autres personnes veulent accéder, pirater ? votre fichier TEST, il suffit de faire un audit sur les échec sur les Accès aux objets.
2ième cas: Vous voulez savoir à quel heure la session se termine, mais aussi savoir si des personnes non authorisé veulent ouvrir une session, dans ce cas il suffit de faire un audit sur Evénements de connexion, sur les succés et sur les échecs.

2ième phase.
Vous allez déterminer quels dossiers ou fichiers vous voulez auditer.
Dans la boite de dialogue propriété d'un fichier ou d'un dossier, sélectionnez l'onglet sécurité puis sur avancé. Dans l'onglet avancé cliquez sur ajouter et sélectionnez les utilisateurs dont vous souhaiteauditer les accés aux fichiers et aux dossiers et cliquez sur OK
Dans la boite de dialogue Audit de l'entrée, activez la case à cocher Réussite ou échec pour les événements à auditer. Pour éviter que les modifications ne s'applique à un dossier parent ne s'appliquent au fichier ou dossier sélectionné, désactivez la case à cocher permettre la propagation d'entréees d'audit provenant de l'objet parent à cet objet.
Les événements liés aux fichiers:

Evénements
Action déclenchante
Parcourir le dossier / exécuter le fichier Exécution d'un programme ou accès à un dossier pour passer à un autre répertoire
Liste du dossier / lecture de données Affichage du contenu d'un fichier ou dossier
Attribut de lecture / lire les attributs étendus Affichage des attributs d'un fichier ou dossier
Création de fichiers / Ecriture de données Modification du contenu d'un fichier ou création de nouveaux ficheirs dans un dossier
Création de dossiers / ajout de données Création de sous-dossier dans un dossier
Attributs d'écriture / Ecriture d'attributs étendus Modification des attributs d'un ficheir ou dossier
Supression de sous-dossiers et de sous-ficheirs Supression d'un fichier ou sous-dossier dans un dossier
Supprimer Supression d'un fichier ou d'un dossier
Autorisation de lecture Affichage des autorisations ou du propriétaire d'un fichier ou dossier
Modifiier les autorisations Modification des autorisations assocées à un fichier ou dossier
Appropriation Appropriation d'un fichier ou dossier

 

Vous pouvez aussi auditer les accès aux imprimantes. Pour pouvoir l'utiliser vous devez activer l'audit d'accès aux objets. Ensuite allez dans les propriétés de l'imprimantes et sélectionné l'onglet sécurité. La méthode et la même que pour les dossiers ou fichiers.

Evénements liés aux imprimantes.

Evénements
Action déclenchante
Imprimer Impression d'un fichier
Gestion d'imprimantes Modification des paramètres d'impression, suspension de l'impression,partage d'une imprimante ou supression d'une imprimante.
Gestion des documents Modification des paramètres d'un travail d'impression: suspension, redémarrage, déplacement ou supression de documents: partage d'une imprimante ou modification des propriétés d'impression
Autorisation de lecture Affichage des autorisations existantes pour l'imprimante.
Modifier les autorisations Modification des autorisations existantes pour l'imprimante.
Appropriation Appropriation de l'imprimante.

  site-windows@laposte.net
Mars 2004