методикой замещения устаревших записей журнала:
Затирать старые события по необходимости – в случае заполнения журнала
при записи новых событий операционная система удаляет самые старые события;
Затирать события старее N дней– в случае заполнения журнала при записи
новых событий удаляются самые события, но только если они старше N дней, иначе
новые события будут проигнорированы;
Не затирать события – в случае заполнения журнала новые события не
фиксируются. Очистка журнала производится вручную.
Каждая запись в журнале содержит сведения о выполненном действии, о
пользователе, который его выполнил, а также о дате и времени события. Можно
проводить аудит как успешных, так и неудачных попыток выполнения некоторых
действий. В журнал заносятся записи 5 различных типов:
Ошибка
Серьезные трудности, такие как потеря данных или функциональности.
Например, если происходит сбой загрузки службы при запуске, в журнал
заносится сообщение об ошибке.
Предупреждение
События, которые в момент записи в журнал не были существенными, но могут
привести к сложностям в будущем. Например, если на диске осталось мало
свободного места, в журнал заносится предупреждение.
Сведения
Событие, описывающее удачное завершение действия приложением, драйвером
или службой. Например, после успешной загрузки драйвера в журнал заносится
событие уведомления.
Аудит успехов
Событие, соответствующее успешно завершенному действию, связанному с
поддержкой безопасности системы. Например, в случае успешного входа
пользователя в систему в журнал заносится событие типа «Аудит успехов»
Аудит отказов
Событие, соответствующее неудачно завершенному действию, связанному с
поддержкой безопасности системы. Например, в случае неудачной попытки
доступа пользователя к сетевому диску в журнал заносится событие типа «Аудит
отказов»
Администратор имеет возможность определять набор подлежащих аудиту
событий. В WindowsNT это осуществляется в диалоговом окне Audit Policy
(Политика Аудита) утилиты User Manager for Domains (Менеджер пользователей)
Основные события, которые могут регистрироваться:
Logon and Logoff – регистрация пользователя в системе или выход из
нее, а также установка и разрыв сетевого соединения;
113