ΠΠ΅ΡΠΊΠΎΠ»ΡΠΊΠΎ Π»Π΅Ρ Π½Π°Π·Π°Π΄, ΠΏΡΠΈ Π½Π°ΡΠ°Π»Π΅ Π²Π½Π΅Π΄ΡΠ΅Π½ΠΈΡ Change Auditor Π² ΠΎΠ΄Π½ΠΎΠΌ Π±Π°Π½ΠΊΠ΅, ΠΌΡ ΠΎΠ±ΡΠ°ΡΠΈΠ»ΠΈ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° ΠΎΠ³ΡΠΎΠΌΠ½ΡΠΉ ΠΌΠ°ΡΡΠΈΠ² PowerShell-ΡΠΊΡΠΈΠΏΡΠΎΠ², ΠΊΠΎΡΠΎΡΡΠ΅ Π²ΡΠΏΠΎΠ»Π½ΡΠ»ΠΈ ΡΠΎΠ²Π½ΠΎ ΡΡ ΠΆΠ΅ Π·Π°Π΄Π°ΡΡ Π°ΡΠ΄ΠΈΡΠ°, Π½ΠΎ ΠΊΡΡΡΠ°ΡΠ½ΡΠΌ ΠΌΠ΅ΡΠΎΠ΄ΠΎΠΌ. Π‘ ΡΠ΅Ρ
ΠΏΠΎΡ ΠΏΡΠΎΡΠ»ΠΎ ΠΌΠ½ΠΎΠ³ΠΎ Π²ΡΠ΅ΠΌΠ΅Π½ΠΈ, Π·Π°ΠΊΠ°Π·ΡΠΈΠΊ Π²ΡΡ ΡΠ°ΠΊ ΠΆΠ΅ ΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ Change Auditor ΠΈ Π²ΡΠΏΠΎΠΌΠΈΠ½Π°Π΅Ρ ΠΏΠΎΠ΄Π΄Π΅ΡΠΆΠΊΡ Π²ΡΠ΅Ρ
ΡΠ΅Ρ
ΡΠΊΡΠΈΠΏΡΠΎΠ² ΠΊΠ°ΠΊ ΡΡΡΠ°ΡΠ½ΡΠΉ ΡΠΎΠ½. Π’ΠΎΡ ΡΠΎΠ½ ΠΌΠΎΠ³ ΡΡΠ°ΡΡ ΠΈ ΠΊΠΎΡΠΌΠ°ΡΠΎΠΌ, Π΅ΡΠ»ΠΈ Π±Ρ ΡΠ΅Π»ΠΎΠ²Π΅ΠΊ, ΠΊΠΎΡΠΎΡΡΠΉ ΠΎΠ±ΡΠ»ΡΠΆΠΈΠ²Π°Π» ΡΠΊΡΠΈΠΏΡΡ Π² ΠΎΠ΄Π½ΠΎ Π»ΠΈΡΠΎ, Π²Π·ΡΠ» Π±Ρ Π΄Π° ΠΈ ΡΠ²ΠΎΠ»ΠΈΠ»ΡΡ, Π²ΡΠΎΡΠΎΠΏΡΡ
Π·Π°Π±ΡΠ² ΠΏΠ΅ΡΠ΅Π΄Π°ΡΡ ΡΠ°ΠΉΠ½ΡΠ΅ Π·Π½Π°Π½ΠΈΡ. ΠΡ ΠΊΠΎΠ»Π»Π΅Π³ ΠΌΡ ΡΠ»ΡΡΠ°Π»ΠΈ, ΡΡΠΎ ΡΠ°ΠΊΠΈΠ΅ ΡΠ»ΡΡΠ°Π΅ ΠΊΠΎΠ΅-Π³Π΄Π΅ ΡΠ»ΡΡΠ°Π»ΠΈΡΡ ΠΈ ΡΡΠΎ ΡΠΎΠ³Π΄Π° Π²Π½Π΅ΡΠ»ΠΎ Π·Π½Π°ΡΠΈΡΠ΅Π»ΡΠ½ΡΠΉ Ρ
Π°ΠΎΡ Π² ΡΠ°Π±ΠΎΡΡ ΠΎΡΠ΄Π΅Π»Π° ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΠΎΠ½Π½ΠΎΠΉ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ. Π ΡΡΠΎΠΉ ΡΡΠ°ΡΡΠ΅ ΡΠ°ΡΡΠΊΠ°ΠΆΠ΅ΠΌ ΠΎΠ± ΠΎΡΠ½ΠΎΠ²Π½ΡΡ
ΠΏΡΠ΅ΠΈΠΌΡΡΠ΅ΡΡΠ²Π°Ρ
Change Auditor ΠΈ Π°Π½ΠΎΠ½ΡΠΈΡΡΠ΅ΠΌ Π²Π΅Π±ΠΈΠ½Π°Ρ 29 ΠΈΡΠ»Ρ ΠΏΠΎ ΡΡΠΎΠΌΡ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΡ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΠ·Π°ΡΠΈΠΈ Π°ΡΠ΄ΠΈΡΠ°. ΠΠΎΠ΄ ΠΊΠ°ΡΠΎΠΌ Π²ΡΠ΅ ΠΏΠΎΠ΄ΡΠΎΠ±Π½ΠΎΡΡΠΈ.
ΠΠ° ΡΠΊΡΠΈΠ½ΡΠΎΡΠ΅ Π²ΡΡΠ΅ β Π²Π΅Π±-ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ IT Security Search ΡΠΎ ΡΡΡΠΎΠΊΠΎΠΉ ΠΏΠΎΠΈΡΠΊΠ° google-like, Π² ΠΊΠΎΡΠΎΡΠΎΠΌ ΡΠ΄ΠΎΠ±Π½ΠΎ ΡΠΎΡΡΠΈΡΠΎΠ²Π°ΡΡ ΡΠΎΠ±ΡΡΠΈΡ ΠΈΠ· Change Auditor ΠΈ Π½Π°ΡΡΡΠ°ΠΈΠ²Π°ΡΡ ΠΏΡΠ΅Π΄ΡΡΠ°Π²Π»Π΅Π½ΠΈΡ.
Change Auditor β ΠΌΠΎΡΠ½ΡΠΉ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½Ρ Π΄Π»Ρ Π°ΡΠ΄ΠΈΡΠ° ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ Π² ΠΈΠ½ΡΡΠ°ΡΡΡΡΠΊΡΡΡΠ΅ Microsoft, Π΄ΠΈΡΠΊΠΎΠ²ΡΡ ΠΌΠ°ΡΡΠΈΠ²Π°Ρ ΠΈ VMware. ΠΠΎΠ΄Π΄Π΅ΡΠΆΠΈΠ²Π°eΡΡΡ Π°ΡΠ΄ΠΈΡ: AD, Azure AD, SQL Server, Exchange, Exchange Online, Sharepoint, Sharepoint Online, Windows File Server, OneDrive for Business, Skype for Business, VMware, NetApp, EMC, FluidFS. ΠΡΡΡ ΠΏΡΠ΅Π΄ΡΡΡΠ°Π½ΠΎΠ²Π»Π΅Π½Π½ΡΠ΅ ΠΎΡΡΡΡΡ Π½Π° ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΠΈΠ΅ ΡΡΠ°Π½Π΄Π°ΡΡΠ°ΠΌ GDPR, SOX, PCI, HIPAA, FISMA, GLBA.
Π‘Π±ΠΎΡ ΠΌΠ΅ΡΡΠΈΠΊ Ρ ΡΠ΅ΡΠ²Π΅ΡΠΎΠ² Windows ΠΏΡΠΎΠΈΡΡ
ΠΎΠ΄ΠΈΡ Π°Π³Π΅Π½ΡΠ½ΡΠΌ ΡΠΏΠΎΡΠΎΠ±ΠΎΠΌ, ΡΡΠΎ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ Π²ΡΠΏΠΎΠ»Π½ΡΡΡ Π°ΡΠ΄ΠΈΡ ΠΏΡΠΈ ΠΏΠΎΠΌΠΎΡΠΈ Π³Π»ΡΠ±ΠΎΠΊΠΎΠΉ ΠΈΠ½ΡΠ΅Π³ΡΠ°ΡΠΈΠΈ Π² Π²ΡΠ·ΠΎΠ²Ρ Π²Π½ΡΡΡΠΈ AD ΠΈ, ΠΊΠ°ΠΊ ΠΏΠΈΡΠ΅Ρ ΡΠ°ΠΌ Π²Π΅Π½Π΄ΠΎΡ, ΡΡΠΎΡ ΠΌΠ΅ΡΠΎΠ΄ Π²ΡΡΠ²Π»ΡΠ΅Ρ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΡ Π΄Π°ΠΆΠ΅ Π² Π³Π»ΡΠ±ΠΎΠΊΠΎ Π²Π»ΠΎΠΆΠ΅Π½Π½ΡΡ
Π³ΡΡΠΏΠΏΠ°Ρ
ΠΈ ΠΏΡΠΈΠ²Π½ΠΎΡΠΈΡ ΠΌΠ΅Π½ΡΡΡΡ Π½Π°Π³ΡΡΠ·ΠΊΡ, ΡΠ΅ΠΌ ΠΏΡΠΈ Π·Π°ΠΏΠΈΡΠΈ, ΡΡΠ΅Π½ΠΈΠΈ ΠΈ ΠΈΠ·Π²Π»Π΅ΡΠ΅Π½ΠΈΠΈ Π»ΠΎΠ³ΠΎΠ² (ΡΠ°ΠΊ ΡΠ°Π±ΠΎΡΠ°ΡΡ
Π Change Auditor Π²ΡΠ΅ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΡ Π½ΠΎΡΠΌΠ°Π»ΠΈΠ·ΡΡΡΡΡ ΠΊ Π²ΠΈΠ΄Ρ 5W β Who, What, Where, When, Workstation (ΠΡΠΎ, Π§ΡΠΎ, ΠΠ΄Π΅, ΠΠΎΠ³Π΄Π° ΠΈ Π½Π° ΠΊΠ°ΠΊΠΎΠΉ ΡΠ°Π±ΠΎΡΠ΅ΠΉ ΡΡΠ°Π½ΡΠΈΠΈ). ΠΡΠΎΡ ΡΠΎΡΠΌΠ°Ρ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ ΡΠ½ΠΈΡΠΈΡΠΈΡΠΎΠ²Π°ΡΡ ΠΏΠΎΠ»ΡΡΠ°Π΅ΠΌΡΠ΅ ΠΈΠ· ΡΠ°Π·Π½ΡΡ ΠΈΡΡΠΎΡΠ½ΠΈΠΊΠΎΠ² ΡΠΎΠ±ΡΡΠΈΡ.
2 ΠΈΡΠ½Ρ 2020 Π³ΠΎΠ΄Π° Π²ΡΡΠ»Π° Π½ΠΎΠ²Π°Ρ Π²Π΅ΡΡΠΈΡ Change Auditor β 7.1. Π Π½Π΅ΠΉ ΠΏΠΎΡΠ²ΠΈΠ»ΠΈΡΡ ΡΠ»Π΅Π΄ΡΡΡΠΈΠ΅ ΠΊΠ»ΡΡΠ΅Π²ΡΠ΅ ΡΠ»ΡΡΡΠ΅Π½ΠΈΡ:
- Π²ΡΡΠ²Π»Π΅Π½ΠΈΠ΅ ΡΠ³ΡΠΎΠ· Pass-the-Ticket (Π²ΡΡΠ²Π»Π΅Π½ΠΈΠ΅ Kerberos Tickets ΡΠΎ ΡΡΠΎΠΊΠΎΠΌ Π΄Π΅ΠΉΡΡΠ²ΠΈΡ, ΠΏΡΠ΅Π²ΡΡΠ°ΡΡΠΈΠΌ ΠΏΠΎΠ»ΠΈΡΠΈΠΊΡ Π΄ΠΎΠΌΠ΅Π½Π°, ΡΡΠΎ ΠΌΠΎΠΆΠ΅Ρ ΡΠΊΠ°Π·ΡΠ²Π°ΡΡ Π½Π° ΠΏΠΎΡΠ΅Π½ΡΠΈΠ°Π»ΡΠ½ΡΡ Π°ΡΠ°ΠΊΡ ΡΠΈΠΏΠ° Golden Ticket);
- Π°ΡΠ΄ΠΈΡ ΡΠ΄Π°ΡΠ½ΡΡ ΠΈ Π½Π΅ΡΠ΄Π°ΡΠ½ΡΡ NTLM-Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΉ (ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠΏΡΠ΅Π΄Π΅Π»ΡΡΡ Π²Π΅ΡΡΠΈΡ NTLM, ΠΈ ΠΎΠΏΠΎΠ²Π΅ΡΠ°ΡΡ ΠΎ ΠΏΡΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΡΡ , ΠΊΠΎΡΠΎΡΡΠ΅ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡ v1);
- Π°ΡΠ΄ΠΈΡ ΡΠ΄Π°ΡΠ½ΡΡ ΠΈ Π½Π΅ΡΠ΄Π°ΡΠ½ΡΡ Kerberos Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΉ;
- ΡΠ°Π·Π²ΠΎΡΠ°ΡΠΈΠ²Π°Π½ΠΈΠ΅ Π°Π³Π΅Π½ΡΠΎΠ² Π΄Π»Ρ Π°ΡΠ΄ΠΈΡΠ° Π² ΡΠΎΡΠ΅Π΄Π½Π΅ΠΌ Π»Π΅ΡΡ AD.
ΠΠ° ΡΠΊΡΠΈΠ½ΡΠΎΡΠ΅ Π²ΡΡΠ²Π»Π΅Π½Π½Π°Ρ ΡΠ³ΡΠΎΠ·Π° Ρ Π΄Π»ΠΈΡΠ΅Π»ΡΠ½ΡΠΌ ΠΏΠ΅ΡΠΈΠΎΠ΄ΠΎΠΌ Π΄Π΅ΠΉΡΡΠ²ΠΈΡ Kerberos Ticket.
ΠΠΌΠ΅ΡΡΠ΅ Ρ Π΄ΡΡΠ³ΠΈΠΌ ΠΏΡΠΎΠ΄ΡΠΊΡΠΎΠΌ ΠΎΡ Quest β On Demand Audit, ΠΌΠΎΠΆΠ½ΠΎ Π²ΡΠΏΠΎΠ»Π½ΡΡΡ Π°ΡΠ΄ΠΈΡ Π³ΠΈΠ±ΡΠΈΠ΄Π½ΡΡ ΠΎΠΊΡΡΠΆΠ΅Π½ΠΈΠΉ ΠΈΠ· Π΅Π΄ΠΈΠ½ΠΎΠ³ΠΎ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠ° ΠΈ ΡΠ»Π΅Π΄ΠΈΡΡ Π·Π° Π»ΠΎΠ³ΠΎΠ½Π°ΠΌΠΈ Π² AD, Azure AD ΠΈ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΡΡ Π² Office 365.
ΠΡΡ ΠΎΠ΄Π½ΠΎ ΠΏΡΠ΅ΠΈΠΌΡΡΠ΅ΡΡΠ²ΠΎ Change Auditor β ΡΡΠΎ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΡ ΠΊΠΎΡΠΎΠ±ΠΎΡΠ½ΠΎΠΉ ΠΈΠ½ΡΠ΅Π³ΡΠ°ΡΠΈΠΈ Ρ SIEM-ΡΠΈΡΡΠ΅ΠΌΠΎΠΉ Π½Π°ΠΏΡΡΠΌΡΡ ΠΈΠ»ΠΈ ΡΠ΅ΡΠ΅Π· Π΄ΡΡΠ³ΠΎΠΉ ΠΏΡΠΎΠ΄ΡΠΊΡ Quest β InTrust. ΠΡΠ»ΠΈ Π½Π°ΡΡΡΠΎΠΈΡΡ ΠΏΠΎΠ΄ΠΎΠ±Π½ΡΡ ΠΈΠ½ΡΠ΅Π³ΡΠ°ΡΠΈΡ, ΠΌΠΎΠΆΠ½ΠΎ ΡΠ΅ΡΠ΅Π· InTrust Π²ΡΠΏΠΎΠ»Π½ΡΡΡ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΠ·ΠΈΡΠΎΠ²Π°Π½Π½ΡΠ΅ Π΄Π΅ΠΉΡΡΠ²ΠΈΡ ΠΏΠΎ ΠΏΠΎΠ΄Π°Π²Π»Π΅Π½ΠΈΡ Π°ΡΠ°ΠΊΠΈ, Π° Π² ΡΠΎΠΌ ΠΆΠ΅ Elastic Stack Π½Π°ΡΡΡΠΎΠΈΡΡ ΠΏΡΠ΅Π΄ΡΡΠ°Π²Π»Π΅Π½ΠΈΡ ΠΈ Π΄Π°ΡΡ Π΄ΠΎΡΡΡΠΏ ΠΊΠΎΠ»Π»Π΅Π³Π°ΠΌ Π΄Π»Ρ ΠΏΡΠΎΡΠΌΠΎΡΡΠ° ΠΈΡΡΠΎΡΠΈΡΠ΅ΡΠΊΠΈΡ Π΄Π°Π½Π½ΡΡ .
Π§ΡΠΎΠ±Ρ ΡΠ·Π½Π°ΡΡ Π±ΠΎΠ»ΡΡΠ΅ ΠΎ Change Auditor, ΠΏΡΠΈΠ³Π»Π°ΡΠ°Π΅ΠΌ Π²Π°Ρ ΠΏΠΎΡΠ΅ΡΠΈΡΡ Π²Π΅Π±ΠΈΠ½Π°Ρ, ΠΊΠΎΡΠΎΡΡΠΉ ΡΠΎΡΡΠΎΠΈΡΡΡ 29 ΠΈΡΠ»Ρ Π² 11 ΡΠ°ΡΠΎΠ² ΠΏΠΎ ΠΌΠΎΡΠΊΠΎΠ²ΡΠΊΠΎΠΌΡ Π²ΡΠ΅ΠΌΠ΅Π½ΠΈ. ΠΠΎΡΠ»Π΅ Π²Π΅Π±ΠΈΠ½Π°ΡΠ° Π²Ρ ΡΠΌΠΎΠΆΠ΅ΡΠ΅ Π·Π°Π΄Π°ΡΡ ΠΈΠ½ΡΠ΅ΡΠ΅ΡΡΡΡΠΈΠ΅ Π²ΠΎΠΏΡΠΎΡΡ.
ΠΡΡΠ³ΠΈΠ΅ ΡΡΠ°ΡΡΠΈ ΠΎ ΡΠ΅ΡΠ΅Π½ΠΈΡΡ Quest Π΄Π»Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ:
ΠΡΡΠ°Π²ΠΈΡΡ Π·Π°ΡΠ²ΠΊΡ Π½Π° ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΠ΅ ΠΊΠΎΠ½ΡΡΠ»ΡΡΠ°ΡΠΈΠΈ, Π΄ΠΈΡΡΡΠΈΠ±ΡΡΠΈΠ²Π° ΠΈΠ»ΠΈ Π½Π° ΠΏΠΈΠ»ΠΎΡΠ½ΡΠΉ ΠΏΡΠΎΠ΅ΠΊΡ Π²Ρ ΠΌΠΎΠΆΠ΅ΡΠ΅ ΡΠ΅ΡΠ΅Π·
ΠΡΡΠΎΡΠ½ΠΈΠΊ: habr.com