<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>IT Log &#187; security</title>
	<atom:link href="http://itlog.cz/rubriky/security-2/feed/" rel="self" type="application/rss+xml" />
	<link>http://itlog.cz</link>
	<description>Information Technology</description>
	<lastBuildDate>Sat, 19 May 2012 17:24:26 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
		<item>
		<title>TrueCrypt</title>
		<link>http://itlog.cz/2012/03/21/truecrypt/</link>
		<comments>http://itlog.cz/2012/03/21/truecrypt/#comments</comments>
		<pubDate>Wed, 21 Mar 2012 21:21:13 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[admin]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://itlog.cz/?p=995</guid>
		<description><![CDATA[Už dva roky používám TrueCrypt ve Windows Vista / 7 &#8211; Home / Starter edition, ve kterých není možné chránit soubory šifrováním pomocí souborového EFS. Nejjednodušší je vytvořit virtuální disk v souboru dostatečné velikosti: TrueCrypt dokáže šifrovat celé disky nebo oddíly na nich, včetně přenosných disků USB &#8211; to je druhá hlavní oblast, kde šifrování používám. Nepoužil [...]]]></description>
			<content:encoded><![CDATA[<p>Už dva roky používám TrueCrypt ve Windows Vista / 7 &#8211; Home / Starter edition, ve kterých není možné chránit soubory šifrováním pomocí souborového EFS. Nejjednodušší je vytvořit virtuální disk v souboru dostatečné velikosti:</p>
<p style="text-align: center;"><a href="http://itlog.cz/wp/wp-content/uploads/2012/03/trueCryptWiz.png"><img class="aligncenter  wp-image-997" title="trueCryptWiz" src="http://itlog.cz/wp/wp-content/uploads/2012/03/trueCryptWiz.png" alt="" width="431" height="263" /></a></p>
<p>TrueCrypt dokáže šifrovat celé disky nebo oddíly na nich, včetně přenosných disků USB &#8211; to je druhá hlavní oblast, kde šifrování používám. Nepoužil jsem jen na systémový disk, ale to by také neměl být v žádné verzi Windows problém. TrueCrypt není určen k šifrování jednotlivých souborů.</p>
<p>Výhodou je existence tohoto řešení i pro Mac OS a Linux, takže disk je pak dostupný i z jiných systémů. Podrobná dokumentace i s postupem pro úplné začátečníky je na stránkách <a title="tcf" href="http://www.truecrypt.org" target="_blank">TrueCrypt Foundation</a>.</p>
<p style="text-align: center;"><a title="tc" href="http://www.truecrypt.org" target="_blank"><img class="aligncenter  wp-image-996" title="trueCrypt" src="http://itlog.cz/wp/wp-content/uploads/2012/03/trueCrypt.png" alt="" width="318" height="251" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2012/03/21/truecrypt/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Certified Information Systems Security Professional</title>
		<link>http://itlog.cz/2011/11/21/certified-information-systems-security-professional/</link>
		<comments>http://itlog.cz/2011/11/21/certified-information-systems-security-professional/#comments</comments>
		<pubDate>Mon, 21 Nov 2011 15:52:26 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[security]]></category>
		<category><![CDATA[učení]]></category>

		<guid isPermaLink="false">http://itlog.cz/?p=845</guid>
		<description><![CDATA[Splnil jsem podmínky certifikace na další tříleté období. Ufff&#8230; ]]></description>
			<content:encoded><![CDATA[<p>Splnil jsem podmínky certifikace na další tříleté období. Ufff&#8230;  <img src='http://itlog.cz/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
<p><a href="http://itlog.cz/wp/wp-content/uploads/2011/11/card_3703x200.png"><img class="alignnone size-full wp-image-846" title="card_3703x200" src="http://itlog.cz/wp/wp-content/uploads/2011/11/card_3703x200.png" alt="" width="220" height="139" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2011/11/21/certified-information-systems-security-professional/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Social media: používej tak, abys neinspiroval zloděje</title>
		<link>http://itlog.cz/2011/11/01/social-media-pouzivej-tak-abys-neinspiroval-zlodeje/</link>
		<comments>http://itlog.cz/2011/11/01/social-media-pouzivej-tak-abys-neinspiroval-zlodeje/#comments</comments>
		<pubDate>Tue, 01 Nov 2011 09:16:25 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://itlog.cz/?p=831</guid>
		<description><![CDATA[Rady, které se vyplatí přečíst. A řídit se jimi. Social Media Safety Infographic provided by CreditSesame.com an online credit and debt management company.]]></description>
			<content:encoded><![CDATA[<p>Rady, které se vyplatí přečíst. A řídit se jimi.</p>
<p><a title="Social Media Safety - Don't Compromise Your Home" href="http://www.creditsesame.com/blog/social-media-safety-dont-make-it-easy-for-burglars" target="_blank"><img src="http://www.creditsesame.com/blog/wp-content/uploads/2011/10/11.10.28_CreditSeseame_SocialMediaHomeSecurity.png" alt="Social Media Safety Infographic" width="768" height="2150" /></a></p>
<p>Social Media Safety Infographic provided by CreditSesame.com an online <a href="http://www.creditsesame.com">credit and debt management</a> company.</p>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2011/11/01/social-media-pouzivej-tak-abys-neinspiroval-zlodeje/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>SCOM: jak monitorovat vazbu GPO na OU v Active Directory</title>
		<link>http://itlog.cz/2011/11/01/scom-jak-monitorovat-vazbu-gpo-na-ou-v-active-directory/</link>
		<comments>http://itlog.cz/2011/11/01/scom-jak-monitorovat-vazbu-gpo-na-ou-v-active-directory/#comments</comments>
		<pubDate>Tue, 01 Nov 2011 07:59:56 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[audit]]></category>
		<category><![CDATA[SCOM 2007]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://itlog.cz/?p=815</guid>
		<description><![CDATA[V systému, ve kterém používáme zásady skupiny (group policy) k nastavení konfigurace serverů a koncových počítačů uživatelů k vynucení důležitých položek (např. z bezpečnostních důvodů), může změna vazby (link) na organizační jednotku (OU) v Active Directory indikovat bezpečnostní problém. Jak nám SCOM 2007 může pomoci a co je třeba sledovat? Nejprve musíme zajistit na doménových řadičích zapnutí Audit [...]]]></description>
			<content:encoded><![CDATA[<p>V systému, ve kterém používáme zásady skupiny (group policy) k nastavení konfigurace serverů a koncových počítačů uživatelů k vynucení důležitých položek (např. z bezpečnostních důvodů), může změna vazby (link) na organizační jednotku (OU) v Active Directory indikovat bezpečnostní problém. Jak nám SCOM 2007 může pomoci a co je třeba sledovat?</p>
<p>Nejprve musíme zajistit na doménových řadičích zapnutí <em>Audit Policy: Directory Service Changes,</em> nejlépe v Default Domain Controllers Policy (<em>Computer Configuration / Policies / Windows Settings / Security Settings / Advanced Audit Policy Configuration / Audit Policies</em>)</p>
<p>Vytvoříme výstrahu (alert), reagující na událost v bezpečnostním logu <strong>5136: A directory service object was modified</strong>, přičemž nás zajímá změna atributu gPLink. Událost 5136 a její parametry (%n) podle dokumentace Microsoftu (<a title="xls" href="http://www.microsoft.com/download/en/details.aspx?id=21561 " target="_blank">Windows 7 and Windows Server 2008 R2 Security Event Descriptions.xls</a>) vypadá takto</p>
<blockquote>
<pre>A directory service object was modified.

Subject:
Security ID: %3
Account Name: %4
Account Domain: %5
Logon ID: %6

Directory Service:
Name: %7
Type: %8

Object:
DN: %9
GUID: %10
Class: %11

Attribute:
LDAP Display Name: %12   &lt;--- gPLink
Syntax (OID): %13
Value: %14

Operation:
Type: %15                &lt;--- (Value Added, Value Deleted) 
Correlation ID: %1
Application Correlation ID: %2</pre>
</blockquote>
<p>Podmínka tedy bude vypadat takto pro výstrahu při odebrání vazby GP na OU:</p>
<blockquote><p>(Event ID Equals 5136) And (Parameter 15  Equals Value Deleted) And (Parameter 12 Equals gPLink)</p></blockquote>
<p>nebo pro přidání vazby:</p>
<blockquote><p>(Event ID Equals 5136) And (Parameter 15  Equals Value Added) And (Parameter 12 Equals gPLink)</p></blockquote>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2011/11/01/scom-jak-monitorovat-vazbu-gpo-na-ou-v-active-directory/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>SCOM: Jak monitorovat změny Group Policy (GPO)</title>
		<link>http://itlog.cz/2011/10/20/scom-jak-monitorovat-zmeny-group-policy-gpo/</link>
		<comments>http://itlog.cz/2011/10/20/scom-jak-monitorovat-zmeny-group-policy-gpo/#comments</comments>
		<pubDate>Thu, 20 Oct 2011 17:32:24 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[admin]]></category>
		<category><![CDATA[SCOM 2007]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://itlog.cz/?p=772</guid>
		<description><![CDATA[První článek ze série inspirované prezentací Top 10 Active Directory Changes to Monitor in the Security Log Potřebujeme-li hlídat modifikace objektů GPO (zásady skupiny) ve Windows Active Directory, pomůže nám Operations Manger (SCOM 2007). Vytvoříme výstrahu reagující na výskyt události 5136 &#8211; A directory service object was modified, následujícím způsobem Podmínkou je Audit Policy &#8211; Directory [...]]]></description>
			<content:encoded><![CDATA[<p>První článek ze série inspirované prezentací <a title="10 nejdůležitějších změn Active Directory, které je třeba monitorovat" href="http://itlog.cz/2011/10/12/10-nejdulezitejsich-zmen-active-directory-ktere-je-je-treba-monitorovat/" target="_blank">Top 10 Active Directory Changes to Monitor in the Security Log</a></p>
<p>Potřebujeme-li hlídat modifikace objektů GPO (zásady skupiny) ve Windows Active Directory, pomůže nám Operations Manger (SCOM 2007). Vytvoříme výstrahu reagující na výskyt události <strong>5136 &#8211; A directory service object was modified, </strong>následujícím způsobem</p>
<ul>
<li>Podmínkou je Audit Policy &#8211; Directory Service Changes na serverech, kde se změny odehrávají (domain controller).</li>
</ul>
<p>Událost obsahuje v parametru 11 třídu objektu <strong>groupPolicyContainer </strong>a v dalších parametrech GUID a DN příslušného GPO, bohužel neobsahuje &#8222;čitelný&#8220; název GPO:</p>
<p>Objekt:<br />
DN: cn={BB865851-9C3C-46A8-BD7F-231D50F714D6},cn=policies,cn=system,DC=trial,DC=net<br />
GUID: CN={BB865851-9C3C-46A8-BD7F-231D50F714D6},CN=Policies,CN=System,DC=trial,DC=net<br />
Třída: groupPolicyContainer</p>
<p><strong>Založíme pravidlo:</strong></p>
<ul>
<li>Rule: Alert Generating \ Event Based \ NT Event Log (Alert)</li>
<li>Select Management Pack: umístíme do vlastního MP nebo vytvoříme nový</li>
<li>Rule Name: GPO Modified</li>
<li>Rule Category: Alert</li>
<li>Rule Target: Windows Domain Controller, nebo Active Directory Domain Controller Server 2008 Computer Role</li>
<li>zrušit volbu Rule is enabled (!)</li>
<li>Event log Type &#8211; Log Name: Security</li>
<li>Build Event Expression: ( ( Event ID Equals 5136 ) AND ( Parameter 11 Contains groupPolicyContainer ) )</li>
</ul>
<p style="text-align: center;"><a href="http://itlog.cz/wp/wp-content/uploads/2011/10/pravidlo_parametr.png"><img class="alignnone size-full wp-image-784" title="pravidlo_parametr" src="http://itlog.cz/wp/wp-content/uploads/2011/10/pravidlo_parametr.png" alt="" width="457" height="212" /></a></p>
<ul>
<li>Configure Alerts &#8211; definujeme podle potřeby</li>
<li>Create</li>
</ul>
<p>Název GPO nám pomůže identifikovat například tento skript (musíte změnit příkaz <em>Set objConfiguration = GetObject _</em><br />
<em>(LDAP://CN=Policies,CN=System,DC=trial,DC=net)</em>  podle vašeho AD:</p>
<p><strong>VBScript: pro výpis GPO Display Name:</strong></p>
<blockquote>
<pre>WScript.Echo "Group Policy GUIDs and Display Names"
Set objConfiguration = GetObject _
("LDAP://CN=Policies,CN=System,DC=trial,DC=net")
WScript.Echo "Domain: trial.net"
For Each objContainer in objConfiguration
   WScript.Echo objContainer.Name, objContainer.displayname
Next</pre>
</blockquote>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2011/10/20/scom-jak-monitorovat-zmeny-group-policy-gpo/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>10 nejdůležitějších změn Active Directory, které je třeba monitorovat</title>
		<link>http://itlog.cz/2011/10/12/10-nejdulezitejsich-zmen-active-directory-ktere-je-je-treba-monitorovat/</link>
		<comments>http://itlog.cz/2011/10/12/10-nejdulezitejsich-zmen-active-directory-ktere-je-je-treba-monitorovat/#comments</comments>
		<pubDate>Wed, 12 Oct 2011 07:24:02 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[admin]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://itlog.cz/?p=764</guid>
		<description><![CDATA[Aktuální webový seminář Randy Smithe (http://www.ultimatewindowssecurity.com/webinars/register.aspx?id=35) Jak se dají uvedená monitorování realizovat pomocí SCOM 2007 / 2012? Uvidíte příště&#8230;]]></description>
			<content:encoded><![CDATA[<p>Aktuální webový seminář Randy Smithe (<a href="http://www.ultimatewindowssecurity.com/webinars/register.aspx?id=35">http://www.ultimatewindowssecurity.com/webinars/register.aspx?id=35</a>)</p>
<p style="text-align: center;"><a href="http://www.ultimatewindowssecurity.com/webinars/default.aspx" target="_blank"><img class="size-full wp-image-765 aligncenter" title="randySmith1" src="http://itlog.cz/wp/wp-content/uploads/2011/10/randySmith1.png" alt="Preview of key points" width="418" height="316" /></a></p>
<p style="text-align: left;">Jak se dají uvedená monitorování realizovat pomocí SCOM 2007 / 2012? Uvidíte příště&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2011/10/12/10-nejdulezitejsich-zmen-active-directory-ktere-je-je-treba-monitorovat/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Active Directory Certificate Services AD CS Overview</title>
		<link>http://itlog.cz/2011/10/07/active-directory-certificate-services-ad-cs-overview/</link>
		<comments>http://itlog.cz/2011/10/07/active-directory-certificate-services-ad-cs-overview/#comments</comments>
		<pubDate>Fri, 07 Oct 2011 14:14:55 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[admin]]></category>
		<category><![CDATA[PKI]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[windows 2008]]></category>
		<category><![CDATA[pki]]></category>

		<guid isPermaLink="false">http://itlog.cz/?p=762</guid>
		<description><![CDATA[Přehled &#8211; včetně změn zavedených ve Windows 2008 R2: Zdroj: Active Directory Certificate Services AD CS Overview &#8211; TechNet Articles &#8211; Home &#8211; TechNet Wiki.]]></description>
			<content:encoded><![CDATA[<p>Přehled &#8211; včetně změn zavedených ve Windows 2008 R2:</p>
<p>Zdroj: <a href="http://social.technet.microsoft.com/wiki/contents/articles/1137.aspx#Features">Active Directory Certificate Services AD CS Overview &#8211; TechNet Articles &#8211; Home &#8211; TechNet Wiki</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2011/10/07/active-directory-certificate-services-ad-cs-overview/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Silné heslo?</title>
		<link>http://itlog.cz/2011/08/16/silne-heslo/</link>
		<comments>http://itlog.cz/2011/08/16/silne-heslo/#comments</comments>
		<pubDate>Tue, 16 Aug 2011 14:40:12 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://itlog.cz/?p=724</guid>
		<description><![CDATA[Po dvacetiletém úsilí jsme úspěšně vytrénovali každého, aby používal heslo, které se člověku těžko pamatuje a  počítače je snadno uhodnou. &#160; Zdroj: http://xkcd.com/]]></description>
			<content:encoded><![CDATA[<p>Po dvacetiletém úsilí jsme úspěšně vytrénovali každého, aby používal heslo, které se člověku těžko pamatuje a  počítače je snadno uhodnou.</p>
<p><a href="http://itlog.cz/wp/wp-content/uploads/2011/08/password_strength.png"><img class="alignnone size-full wp-image-727" title="password_strength" src="http://itlog.cz/wp/wp-content/uploads/2011/08/password_strength.png" alt="password_strength" width="666" height="541" /></a></p>
<p>&nbsp;</p>
<p>Zdroj: <a title="xkcd" href="http://xkcd.com/" target="_blank">http://xkcd.com/</a></p>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2011/08/16/silne-heslo/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Security Concepts Book</title>
		<link>http://itlog.cz/2011/06/23/security-concepts-book/</link>
		<comments>http://itlog.cz/2011/06/23/security-concepts-book/#comments</comments>
		<pubDate>Thu, 23 Jun 2011 06:45:23 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[e-book]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://itlog.cz/?p=656</guid>
		<description><![CDATA[HTML a PDF verze, bohatý zdroj referencí. Zdroj: Security Concepts Book.]]></description>
			<content:encoded><![CDATA[<p><a title="security concepts book" href="http://www.subspacefield.org/security/security_concepts/index.html" target="_blank">HTML</a> a <a title="security concepts book" href="http://www.subspacefield.org/security/security_concepts/security_concepts.pdf" target="_blank">PDF </a>verze, bohatý zdroj referencí.</p>
<p>Zdroj: <a href="http://www.subspacefield.org/security/security_concepts.html">Security Concepts Book</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2011/06/23/security-concepts-book/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Monitoring: Group Policy Changes</title>
		<link>http://itlog.cz/2010/10/07/monitoring-group-policy-changes/</link>
		<comments>http://itlog.cz/2010/10/07/monitoring-group-policy-changes/#comments</comments>
		<pubDate>Thu, 07 Oct 2010 17:16:34 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[audit]]></category>
		<category><![CDATA[SCOM 2007]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[group policy]]></category>
		<category><![CDATA[SCOM]]></category>

		<guid isPermaLink="false">http://itlog.cz/?p=119</guid>
		<description><![CDATA[Zdá se, že by bylo možné pomocí auditních záznamů zachytit změny v objektech skupinové politiky (GPO) povolením auditu v adresářové službě a v přístupu k souborům: z auditních záznamů událostí v bezpečnostním logu jsme schopni zjistit okamžik změny a původce, změnu verze, zápis do objektu nebo smazání objektu GP v AD (Directory Service Audit Access). [...]]]></description>
			<content:encoded><![CDATA[<p>Zdá se, že by bylo možné pomocí auditních záznamů zachytit změny v objektech skupinové politiky (GPO) povolením auditu v adresářové službě a v přístupu k souborům:</p>
<ul>
<li>z auditních záznamů událostí v bezpečnostním logu jsme schopni zjistit okamžik změny a původce, změnu verze, zápis do objektu nebo smazání objektu GP v AD (Directory Service Audit Access). Žádné detaily. </li>
<li>z auditních záznamů přístupů k souborům (File Access Audit) jsme schopni odlišit změny nebo zápisy na úrovni souborů v <a href="file://\\domain\sysvol\fqdn.domain\policies\{policy-guid}\">\\domain\sysvol\fqdn.domain\policies\{policy-guid}\</a>, tj. v souborech a složkách
<ul>
<li>GPT.INI (verze) </li>
<li>\Machine\Registry.pol (HKLM) </li>
<li>\Machine\Scripts (startup, shutdown) </li>
<li>\Machine\Applications (MS Installer) </li>
<li>\Machine\Microsoft\Windows NT\Secedit (Gpttmpl.inf – security) </li>
<li>\Machine\Adm (šablony pro editor) </li>
<li>\User\Applications (MS Installer) </li>
<li>\User\Documents and Settings (Fdeploy.ini – redirections) </li>
<li>\User\Microsoft\RemoteInstall (OSCfilter.ini) </li>
<li>\User\Microsoft\IEAK (Internet Explorer) </li>
<li>\User\Scripts (logon, logoff) </li>
</ul>
</li>
</ul>
<p>Detailní informace o změněných položkách takto ovšem nezískáme. (<a href="http://blogs.msdn.com/b/ericfitz/archive/2005/08/04/447951.aspx" target="_blank">zdroj</a>)     <br />Existují produkty určené ke správě AD nebo přímo pro Group Policy které mohou tento úkol splnit. Nezkoušel jsem je, takže jen vyjmenuji, co jsem objevil:</p>
<ul>
<li><a href="http://www.manageengine.com/products/active-directory-audit/index.html" target="_blank">ADAudit Plus</a> – Active Directory Auditing and Reporting (<em>ManageEngine</em>), </li>
<li><a href="http://www.netwrix.com/group_policy_change_reporting.html">Group Policy Change Reporter</a> (<em>NetWrix</em>), </li>
<li>a v neposlední řadě obsahuje sledování změn GPO také <a href="http://www.microsoft.com/windows/enterprise/products/mdop/agpm.aspx" target="_blank">Advanced Group Policy Management</a> (<em>Microsoft</em>), který řeší problematiku správy a nasazování politik ve firmě (technické detaily <a href="http://technet.microsoft.com/en-us/library/ee532079.aspx" target="_blank">zde</a>). </li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2010/10/07/monitoring-group-policy-changes/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Textový záznam o činnosti pro Windows Firewall</title>
		<link>http://itlog.cz/2010/10/06/textov-zznam-o-cinnosti-pro-windows-firewall/</link>
		<comments>http://itlog.cz/2010/10/06/textov-zznam-o-cinnosti-pro-windows-firewall/#comments</comments>
		<pubDate>Wed, 06 Oct 2010 16:51:36 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[audit]]></category>
		<category><![CDATA[firewall]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[windows 2008]]></category>
		<category><![CDATA[windows]]></category>

		<guid isPermaLink="false">http://itlog.cz/2010/10/06/textov-zznam-o-cinnosti-pro-windows-firewall/</guid>
		<description><![CDATA[Nejprve nastavíme požadované parametry pomocí nástroje wf.msc (neboli Start &#124; Administrative Tools &#124; Windows Firewall with Advanced Security) Zobrazíme vlastnosti firewallu Properties (1,2) Pro každý profil, který přichází v úvahu a je v něm Firewall zapnutý (Domain, Private, Public) (3) upravíme co a kam se bude zaznamenávat, tlačítko Customize . . . (4) Name: určuje [...]]]></description>
			<content:encoded><![CDATA[<p>Nejprve nastavíme požadované parametry pomocí nástroje <strong>wf.msc</strong> (neboli <strong>Start | Administrative Tools | Windows Firewall with Advanced Security</strong>) Zobrazíme vlastnosti firewallu <strong>Properties (1,2)</strong></p>
<p><strong><a href="http://itlog.cz/img/textov-zznam-Windows-Firevall_FB59/winFw1.png"><img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="winFw1" border="0" alt="winFw1" src="http://itlog.cz/img/textov-zznam-Windows-Firevall_FB59/winFw1_thumb.png" width="466" height="414" /></a></strong></p>
<p>Pro každý profil, který přichází v úvahu a je v něm Firewall zapnutý (Domain, Private, Public) (3) upravíme co a kam se bude zaznamenávat, tlačítko Customize . . . (4) </p>
<p><a href="http://itlog.cz/img/textov-zznam-Windows-Firevall_FB59/image.png"><img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="image" border="0" alt="image" src="http://itlog.cz/img/textov-zznam-Windows-Firevall_FB59/image_thumb.png" width="328" height="234" /></a></p>
<p><strong>Name:</strong> určuje umístění souboru, není problém změnit cestu i pojmenování, výchozí je – <strong>C:\Windows\system32\LogFiles\Firewall\pfirewall.log. </strong>Dále můžeme určit maximální velikost (<strong>Size limit (KB)</strong>) a vybrat, co se bude zaznamenávat:</p>
<ul>
<li>zahozené pakety (dropped packets) </li>
<li>úspěšná připojení (successfull connections) </li>
</ul>
<p>Ukončíme a uložíme zvolené nastavení – OK |OK.</p>
<p>Služba okamžitě začne soubor používat. Přesvědčíme se o tom – můžeme zobrazit obsah textového souboru se záznamy přímo z adresy, kterou jsme si zvolili: <strong>C:\Windows\system32\LogFiles\Firewall\pfirewall.log</strong>, nebo z prostředí výše uvedeného nástroje pro správu Firewalu, když ve stromové struktuře v levé části vybereme <strong>Monitoring:</strong></p>
<p><a href="http://itlog.cz/img/textov-zznam-Windows-Firevall_FB59/wFmonitoring.png"><img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="wFmonitoring" border="0" alt="wFmonitoring" src="http://itlog.cz/img/textov-zznam-Windows-Firevall_FB59/wFmonitoring_thumb.png" width="664" height="462" /></a>&#160;</p>
<p>Formát uložených informací a příklad záznamů:</p>
<p> <code>#Version: 1.5   <br />#Software: Microsoft Windows Firewall     <br />#Time Format: Local     <br />#Fields: date time action protocol src-ip dst-ip src-port dst-port size tcpflags tcpsyn tcpack tcpwin icmptype icmpcode info path     <br />2010-10-06 18:19:02 ALLOW TCP 10.0.0.51 10.0.0.51 56247 1433 0 - 0 0 0 - - - SEND     <br />2010-10-06 18:19:02 ALLOW TCP 10.0.0.51 10.0.0.51 56247 1433 0 - 0 0 0 - - - RECEIVE     <br />. . .     <br />2010-10-06 18:22:15 ALLOW TCP 10.0.0.51 10.0.0.50 56395 88 0 - 0 0 0 - - - SEND     <br />. . .     <br />2010-10-06 18:22:26 DROP UDP 10.0.0.1 10.0.0.255 137 137 78 - - - - - - - RECEIVE </code></p>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2010/10/06/textov-zznam-o-cinnosti-pro-windows-firewall/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Audit a monitorování firewallu ve Windows 2008</title>
		<link>http://itlog.cz/2010/10/06/audit-monitor-firewall-windows-2008/</link>
		<comments>http://itlog.cz/2010/10/06/audit-monitor-firewall-windows-2008/#comments</comments>
		<pubDate>Wed, 06 Oct 2010 15:01:57 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[audit]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[windows 2008]]></category>
		<category><![CDATA[firewall]]></category>
		<category><![CDATA[windows]]></category>

		<guid isPermaLink="false">http://itlog.cz/2010/10/06/audit-a-monitorovn-firewallu-ve-windows-2008/</guid>
		<description><![CDATA[Podmínkou monitorování je zapnutí auditní služby pro příslušné kategorie/podkategorie. Kontrolní výpis nastavení pro kategorii Object Access, podkategorie Filtering Platform Connection příkazem auditpol /get /category:”object access” mi ukazuje, že audit není aktivní: Příkazem auditpol /set /subcategory:&#8220;Filtering Platform Connection&#8220; /success:enable /failure:enable nastavení změníme. Názvy kategorií a podkategorií jsou závislé na jazyce lokalizace serveru, proto je možné používat [...]]]></description>
			<content:encoded><![CDATA[<p>Podmínkou monitorování je zapnutí auditní služby pro příslušné kategorie/podkategorie. Kontrolní výpis nastavení pro kategorii <strong>Object Access</strong>, podkategorie <strong>Filtering Platform Connection </strong>příkazem <strong>auditpol /get /category:”object access” </strong>mi ukazuje, že audit není aktivní:</p>
<p><a href="http://itlog.cz/img/23b4f1623638_DA5C/filteringPC.png"><img style="background-image: none; padding-left: 0px; padding-right: 0px; display: inline; padding-top: 0px; border-width: 0px;" title="filteringPC" src="http://itlog.cz/img/23b4f1623638_DA5C/filteringPC_thumb.png" border="0" alt="filteringPC" width="401" height="164" /></a></p>
<p>Příkazem <strong>auditpol /set /subcategory:&#8220;Filtering Platform Connection&#8220; /success:enable /failure:enable </strong>nastavení změníme. Názvy kategorií a podkategorií jsou závislé na jazyce lokalizace serveru, proto je možné používat místo jmen jazykově nezávislý  GUID: <strong>auditpol /set /subcategory:&#8220;{0CCE9226-69AE-11D9-BED3-505054503030}&#8220; /success:enable /failure:enable</strong></p>
<p>Kontrolní výpis pak potvrdí, že změna byla provedena:</p>
<p><a href="http://itlog.cz/img/23b4f1623638_DA5C/filteringPC1.png"><img style="background-image: none; padding-left: 0px; padding-right: 0px; display: inline; padding-top: 0px; border-width: 0px;" title="filteringPC1" src="http://itlog.cz/img/23b4f1623638_DA5C/filteringPC1_thumb.png" border="0" alt="filteringPC1" width="407" height="153" /></a></p>
<p>V logu nás potom budou zajímat následující události:</p>
<blockquote><p>Allowed and blocked connections:</p>
<ul>
<li><strong><a href="http://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=5154" target="_blank">5154</a></strong>—Listen permitted</li>
<li><strong><a href="http://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=5155" target="_blank">5155</a></strong>—Listen blocked</li>
<li><strong><a href="http://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=5156" target="_blank">5156</a></strong>—Connection permitted</li>
<li><strong><a href="http://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=5157" target="_blank">5157</a></strong>—Connection blocked</li>
<li><strong><a href="http://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=5158" target="_blank">5158</a></strong>—Bind permitted</li>
<li><strong><a href="http://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=5159" target="_blank">5159</a></strong>—Bind blocked</li>
</ul>
<p><strong>Note</strong> Permitted connections do not always audit the ID of the associated filter. The FilterID for TCP will be 0 unless a subset of these filtering conditions are used: UserID, AppID, Protocol, Remote Port.</p></blockquote>
<p>Čerpal jsem ze stránek MSDN: <a title="http://msdn.microsoft.com/en-us/library/bb309058(VS.85).aspx" href="http://msdn.microsoft.com/en-us/library/bb309058(VS.85).aspx">http://msdn.microsoft.com/en-us/library/bb309058(VS.85).aspx</a>, které uvádějí GUID pro další kategorie a podkategorie a seznam generovaných událostí, které přicházejí pro tyto účely v úvahu.</p>
<p>K zobrazení událostí používám filtry v bezpečnostním logu, viz <a href="http://blogs.technet.com/b/jermar/archive/2009/06/15/event-viewer-custom-views-vlastn-zobrazen-a-filtry.aspx" target="_blank">zde</a>.</p>
<blockquote><p><em>Důležitá poznámka:</em> zapnutí auditu firewallu může způsobit generování vysokého počtu záznamů, takže je důležité po změně nastavení sledovat provoz nebo povolit audit pouze na nezbytně dlouhou dobu, např. při vyšetřování problémů.</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2010/10/06/audit-monitor-firewall-windows-2008/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Internet Explorer &#8211; InPrivate / NoAddOns Browsing</title>
		<link>http://itlog.cz/2010/10/04/internet-explorer-inprivate/</link>
		<comments>http://itlog.cz/2010/10/04/internet-explorer-inprivate/#comments</comments>
		<pubDate>Mon, 04 Oct 2010 17:16:23 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[security]]></category>
		<category><![CDATA[internet explorer]]></category>

		<guid isPermaLink="false">http://itlog.cz/?p=129</guid>
		<description><![CDATA[Někdy se hodí mít jistotu, že spouštíme Internet Explorer v bezpečném prostředí v režimu InPrivate nebo beze všech přídavných komponent. Jak na to? Jednoduše si vytvoříme zástupce  &#8211; Nový &#124; Zástupce: a uvedeme v poli Zadejte umístění položky cestu k programu s parametrem:   &#8222;C:\Program Files\Internet Explorer\iexplore.exe&#8220; -private    nebo  v režimu No Add-ons &#8222;C:\Program [...]]]></description>
			<content:encoded><![CDATA[<div id="_mcePaste">Někdy se hodí mít jistotu, že spouštíme Internet Explorer v bezpečném prostředí v režimu InPrivate nebo beze všech přídavných komponent. Jak na to? Jednoduše si vytvoříme zástupce  &#8211; <strong>Nový | Zástupce</strong>: a uvedeme v poli <strong>Zadejte umístění položky</strong> cestu k programu s parametrem:</div>
<div> </div>
<div id="_mcePaste"><em>&#8222;C:\Program Files\Internet Explorer\iexplore.exe&#8220; -private</em></div>
<div>   nebo  v režimu No Add-ons</div>
<div id="_mcePaste"><em>&#8222;C:\Program Files\Internet Explorer\iexplore.exe&#8220; -extoff</em></div>
<div>pak zástupce vhodně pojmenujeme:</div>
<div style="text-align: center;"><img class="alignnone size-full wp-image-133" title="inprivate" src="http://itlog.cz/wp/wp-content/uploads/2010/10/inprivate.png" alt="" width="143" height="72" /></div>
<div style="text-align: left;">Detaily jsou na stránkách <a href="http://msdn.microsoft.com/en-us/library/ee330728(VS.85).aspx" target="_blank">MSDN</a>: Internet Explorer Command-Line Options.</div>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2010/10/04/internet-explorer-inprivate/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

