SlideShare a Scribd company logo
1 of 19
Auditoria en Windows
Server 2008 R2

Marco A. Quispe Tantas
Introducción a auditoria
Objetivo:

 Es recomendable utilizarla, ella nos puede ayudar a
diagnosticar los problemas y determinar la causa, y por
supuesto con la protección de nuestros servidores y nuestra
red.
 Obviamente el abuso de este tipo de herramientas no es
recomendable y puede ser contraproducente, ya que
estaríamos teniendo gran cantidad de eventos con
información que si no la utilizamos no sirve de nada, y
encontrar los eventos que necesitemos será muy difícil y
llevara mucho tiempo.
Auditoria
Descripción :

 Una auditoria hace un registro del seguimiento de los
sucesos correctos y erróneos dentro de un dominio. Por
ejemplo la modificación de un archivo o una directiva. Todo
esto se registra en un registro de auditoria. Esta muestra la
acción que se ha llevado a cabo, la cuenta del usuario la
cual ha hecho el suceso y demás datos como la fecha y la
hora en que se llevó a cabo el suceso.
 La auditoría también identifica el uso no autorizado de
recursos dentro de una red y por eso es importante dentro
de un esquema de seguridad.
Implementación de auditoria en WS
2008 R2
 Ahora, si ejecutamos el comando auditpol.exe /get
/Category:* en nuestro controlador de dominio veremos lo
siguiente:
 Podemos ver que las categorías de nivel superior, como
inicio de sesión de cuenta (Account Logon) y el acceso a
objetos (Object Access), todavía están allí. También tenemos
nuevas Subcategorías, con las cuales ganamos una mayor
granularidad para administrar nuestra auditoria.
 La directiva de auditoría de línea de comandos se puede
utilizar para:
- Asignación y búsqueda de una política de auditoría del sistema.
- Asignación y búsqueda de una política de auditoría para cada usuario.
- Asignación y búsqueda de las opciones de auditoria.
- Asignación y búsqueda del descriptor de seguridad utilizado para
delegar el acceso a una directiva de auditoría.
- Generar un informe o una copia de seguridad una política de auditoría
a un valor separados por comas (CSV) archivo de texto.
- Cargar una directiva de auditoría de un archivo de texto CSV.
- Configurar las SACL de recursos globales.
Implementación de auditoria en WS 2008
Implementación de auditoria en WS 2008
Implementación de auditoria en WS 2008
Categorias (Tipo) de Auditorias

 Auditar sucesos de inicio de sesión de cuenta
 USO: registrar el inicio y cierre de sesión de un equipo
diferente al servidor del dominio.
 NOTA: se registrar cada inicio de sesión de cada usuario que
pertenece al dominio.
 PREDETERMINADO: Auditar correctos (Success).
 Auditar la administración de cuentas
 USO: Registra si se crea-cambia-elimina un usuario o grupo,
se cambia el nombre de un usuario o se establece su
contraseña o su estado cambia de activo a inactivo y
viceversa.
 NOTA: Permite el seguimiento de las personas que
configuran usuarios.
 PREDETERMINADO: Auditar Correctos (SUCCESS) en
dominio.
 Auditar el acceso del servicio de directorio
 USO: Registra los sucesos sobre objetos de Active Directory
y su lista SACL:
 NOTA: Esta auditoria genera un gran numero de entradas en
los registros.
 PREDETERMINADO: Indefinido.
 Auditar sucesos de inicio de sesión
 USO: Registra los sucesos de inicio y cierre de sesión en
cada instancia de un usuario.
 NOTA: Cada instancia se diferencia en identificación en red
u otros equipos.
 PREDETERMINADO: Correcto (Success).
 Auditar el acceso a objetos
 USO: Registra cuando un usuario accede a una carpeta,
archivos, clave de registros, impresora, etc.
 NOTA: Considere si realmente se necesita auditar estos
sucesos por el volumen de entradas que genera.
 PREDETERMINADO: Sin auditoria
 Auditar el cambio de directivas
 USO: Registra los sucesos cuando hay cambios en los
derechos de usuario.
 NOTA: Ofrece información de utilidad para las cuentas y
para la investigación.
 PREDETERMINADO: Sin auditoria
 Auditar el uso de privilegios
 USO: Registra los sucesos cuando se ejecutan un derecho
de usuario.
 NOTA: Genera grandes volúmenes de registros y su
clasificación en de alta dificultad.
 PREDETERMINADO: Sin auditoria
 Auditar el seguimiento de procesos
 USO: Registra los sucesos como activación de programas,
salida de procesos.
 NOTA: Configuración genera una gran cantidad de registros,
es por este motivo que generalmente no se activa.
 PREDETERMINADO: Sin auditoria

More Related Content

Viewers also liked

Viewers also liked (16)

24 Stunden im Leben einer Zeitung
24 Stunden im Leben einer Zeitung24 Stunden im Leben einer Zeitung
24 Stunden im Leben einer Zeitung
 
Diego 7c
Diego 7cDiego 7c
Diego 7c
 
Hidrodinámica o dinámica de fluidos
Hidrodinámica o dinámica de fluidosHidrodinámica o dinámica de fluidos
Hidrodinámica o dinámica de fluidos
 
Schuhkollektion Frühling/Sommer 2014
Schuhkollektion Frühling/Sommer 2014Schuhkollektion Frühling/Sommer 2014
Schuhkollektion Frühling/Sommer 2014
 
3.64 como funcionan los monitores de plasma
3.64 como funcionan los monitores de plasma3.64 como funcionan los monitores de plasma
3.64 como funcionan los monitores de plasma
 
Clatronic KB 3537
Clatronic KB 3537Clatronic KB 3537
Clatronic KB 3537
 
OpenNetwork Event ITmitte.de: Summer byte Universität Halle
OpenNetwork Event ITmitte.de: Summer byte Universität HalleOpenNetwork Event ITmitte.de: Summer byte Universität Halle
OpenNetwork Event ITmitte.de: Summer byte Universität Halle
 
Estado Cívil Colombiano
Estado Cívil ColombianoEstado Cívil Colombiano
Estado Cívil Colombiano
 
Equipo1
Equipo1Equipo1
Equipo1
 
Marxismo
MarxismoMarxismo
Marxismo
 
connie
connieconnie
connie
 
AFTOSA
AFTOSAAFTOSA
AFTOSA
 
La tortuga gigante
La tortuga giganteLa tortuga gigante
La tortuga gigante
 
Tp aulico picasa rocco
Tp aulico picasa roccoTp aulico picasa rocco
Tp aulico picasa rocco
 
"Zwei-Klassen-Shopping" - Management Report
"Zwei-Klassen-Shopping" - Management Report"Zwei-Klassen-Shopping" - Management Report
"Zwei-Klassen-Shopping" - Management Report
 
We4IT docLinkr - Notes Datenbanken auf mobilen Endgeräten
We4IT docLinkr - Notes Datenbanken auf mobilen EndgerätenWe4IT docLinkr - Notes Datenbanken auf mobilen Endgeräten
We4IT docLinkr - Notes Datenbanken auf mobilen Endgeräten
 

Similar to Configurar auditoría Windows Server 2008 R2

Expo auditoria carlos iberico
Expo auditoria carlos ibericoExpo auditoria carlos iberico
Expo auditoria carlos ibericoCarlos Iberico
 
Auditoria en win server 2008
Auditoria en win server  2008Auditoria en win server  2008
Auditoria en win server 2008Saul Curitomay
 
Auditoria en win server 2008
Auditoria en win server 2008Auditoria en win server 2008
Auditoria en win server 2008Saul Curitomay
 
Auditoría de bases de datos
Auditoría de bases de datosAuditoría de bases de datos
Auditoría de bases de datosDaniel Iba
 
Auditoria , directivas de auditoria, configuración de Auditoria
Auditoria , directivas de auditoria, configuración de AuditoriaAuditoria , directivas de auditoria, configuración de Auditoria
Auditoria , directivas de auditoria, configuración de AuditoriaPercy Quintanilla
 
Auditoria en Windows Server 2008R2 - ElvisRaza
Auditoria en Windows Server 2008R2 - ElvisRazaAuditoria en Windows Server 2008R2 - ElvisRaza
Auditoria en Windows Server 2008R2 - ElvisRazaElvis Raza
 
Auditoria en oracle
Auditoria en oracleAuditoria en oracle
Auditoria en oraclevictdiazm
 
Networking :: Siguiente mejor registro de las practicas de gestion a traves d...
Networking :: Siguiente mejor registro de las practicas de gestion a traves d...Networking :: Siguiente mejor registro de las practicas de gestion a traves d...
Networking :: Siguiente mejor registro de las practicas de gestion a traves d...goodyears8246
 
Auditoria en windows server 2008
Auditoria en windows server 2008Auditoria en windows server 2008
Auditoria en windows server 2008Paolo ViaYrada
 
gbd semana 6.pdf
gbd semana 6.pdfgbd semana 6.pdf
gbd semana 6.pdfAndy317060
 
Configuración recomendada de auditoría de eventos
Configuración recomendada de auditoría de eventosConfiguración recomendada de auditoría de eventos
Configuración recomendada de auditoría de eventosvictor bueno
 
Auditoria en windows server 2008 r2
Auditoria en windows server 2008 r2Auditoria en windows server 2008 r2
Auditoria en windows server 2008 r2Omar Chirinos Garcia
 

Similar to Configurar auditoría Windows Server 2008 R2 (20)

Expo auditoria carlos iberico
Expo auditoria carlos ibericoExpo auditoria carlos iberico
Expo auditoria carlos iberico
 
Auditoria en win server 2008
Auditoria en win server  2008Auditoria en win server  2008
Auditoria en win server 2008
 
Auditoria en win server 2008
Auditoria en win server 2008Auditoria en win server 2008
Auditoria en win server 2008
 
Manage engine
Manage engineManage engine
Manage engine
 
Auditoria en windows server 2008
Auditoria en windows server 2008Auditoria en windows server 2008
Auditoria en windows server 2008
 
Auditoría de bases de datos
Auditoría de bases de datosAuditoría de bases de datos
Auditoría de bases de datos
 
Auditoria , directivas de auditoria, configuración de Auditoria
Auditoria , directivas de auditoria, configuración de AuditoriaAuditoria , directivas de auditoria, configuración de Auditoria
Auditoria , directivas de auditoria, configuración de Auditoria
 
Auditoria en Windows Server 2008R2 - ElvisRaza
Auditoria en Windows Server 2008R2 - ElvisRazaAuditoria en Windows Server 2008R2 - ElvisRaza
Auditoria en Windows Server 2008R2 - ElvisRaza
 
Auditoria server 2008 r2
Auditoria server 2008 r2Auditoria server 2008 r2
Auditoria server 2008 r2
 
AD Solutions
AD SolutionsAD Solutions
AD Solutions
 
Administración de Active Directory
Administración de Active Directory Administración de Active Directory
Administración de Active Directory
 
Auditoria en oracle
Auditoria en oracleAuditoria en oracle
Auditoria en oracle
 
Seguridad de base de datos
Seguridad de base de datosSeguridad de base de datos
Seguridad de base de datos
 
Seguridad de base de datos
Seguridad de base de datosSeguridad de base de datos
Seguridad de base de datos
 
Networking :: Siguiente mejor registro de las practicas de gestion a traves d...
Networking :: Siguiente mejor registro de las practicas de gestion a traves d...Networking :: Siguiente mejor registro de las practicas de gestion a traves d...
Networking :: Siguiente mejor registro de las practicas de gestion a traves d...
 
Auditoria en windows server 2008
Auditoria en windows server 2008Auditoria en windows server 2008
Auditoria en windows server 2008
 
gbd semana 6.pdf
gbd semana 6.pdfgbd semana 6.pdf
gbd semana 6.pdf
 
Expo auditoria
Expo auditoriaExpo auditoria
Expo auditoria
 
Configuración recomendada de auditoría de eventos
Configuración recomendada de auditoría de eventosConfiguración recomendada de auditoría de eventos
Configuración recomendada de auditoría de eventos
 
Auditoria en windows server 2008 r2
Auditoria en windows server 2008 r2Auditoria en windows server 2008 r2
Auditoria en windows server 2008 r2
 

More from Makiito Quispe

Unidades organizativas
Unidades organizativasUnidades organizativas
Unidades organizativasMakiito Quispe
 
Procesos de resolución de nombres dns
Procesos de resolución de nombres dnsProcesos de resolución de nombres dns
Procesos de resolución de nombres dnsMakiito Quispe
 
Estructuras de active directory
Estructuras de active directoryEstructuras de active directory
Estructuras de active directoryMakiito Quispe
 
Estructuras de active directory
Estructuras de active directoryEstructuras de active directory
Estructuras de active directoryMakiito Quispe
 
Administrar el Almacenamiento de Datos
Administrar el Almacenamiento de DatosAdministrar el Almacenamiento de Datos
Administrar el Almacenamiento de DatosMakiito Quispe
 
Topologías de la red wlan
Topologías de la red wlanTopologías de la red wlan
Topologías de la red wlanMakiito Quispe
 
Protocolos de la capa d esecion presentacion apliacion
Protocolos de la capa d esecion presentacion apliacionProtocolos de la capa d esecion presentacion apliacion
Protocolos de la capa d esecion presentacion apliacionMakiito Quispe
 
Protocolos de la capa de red
Protocolos de la capa de redProtocolos de la capa de red
Protocolos de la capa de redMakiito Quispe
 
Protocolos de la capa de transporte
Protocolos de la capa de transporteProtocolos de la capa de transporte
Protocolos de la capa de transporteMakiito Quispe
 
Capa de enlace de datos
Capa de enlace de datosCapa de enlace de datos
Capa de enlace de datosMakiito Quispe
 

More from Makiito Quispe (18)

Unidades organizativas
Unidades organizativasUnidades organizativas
Unidades organizativas
 
Grupos
GruposGrupos
Grupos
 
Cuentas de usuario
Cuentas de usuarioCuentas de usuario
Cuentas de usuario
 
Cuentas de usuario
Cuentas de usuarioCuentas de usuario
Cuentas de usuario
 
Procesos de resolución de nombres dns
Procesos de resolución de nombres dnsProcesos de resolución de nombres dns
Procesos de resolución de nombres dns
 
Estructuras de active directory
Estructuras de active directoryEstructuras de active directory
Estructuras de active directory
 
Estructuras de active directory
Estructuras de active directoryEstructuras de active directory
Estructuras de active directory
 
Administrar el Almacenamiento de Datos
Administrar el Almacenamiento de DatosAdministrar el Almacenamiento de Datos
Administrar el Almacenamiento de Datos
 
Topologías de la red wlan
Topologías de la red wlanTopologías de la red wlan
Topologías de la red wlan
 
El access point
El access pointEl access point
El access point
 
Bridges
BridgesBridges
Bridges
 
Antenas
AntenasAntenas
Antenas
 
Bridges
BridgesBridges
Bridges
 
Protocolos de la capa d esecion presentacion apliacion
Protocolos de la capa d esecion presentacion apliacionProtocolos de la capa d esecion presentacion apliacion
Protocolos de la capa d esecion presentacion apliacion
 
Protocolos de la capa de red
Protocolos de la capa de redProtocolos de la capa de red
Protocolos de la capa de red
 
Protocolos de la capa de transporte
Protocolos de la capa de transporteProtocolos de la capa de transporte
Protocolos de la capa de transporte
 
Capa de enlace de datos
Capa de enlace de datosCapa de enlace de datos
Capa de enlace de datos
 
Protocolo arp
Protocolo arpProtocolo arp
Protocolo arp
 

Configurar auditoría Windows Server 2008 R2

  • 1. Auditoria en Windows Server 2008 R2 Marco A. Quispe Tantas
  • 3. Objetivo:  Es recomendable utilizarla, ella nos puede ayudar a diagnosticar los problemas y determinar la causa, y por supuesto con la protección de nuestros servidores y nuestra red.  Obviamente el abuso de este tipo de herramientas no es recomendable y puede ser contraproducente, ya que estaríamos teniendo gran cantidad de eventos con información que si no la utilizamos no sirve de nada, y encontrar los eventos que necesitemos será muy difícil y llevara mucho tiempo.
  • 4. Auditoria Descripción :  Una auditoria hace un registro del seguimiento de los sucesos correctos y erróneos dentro de un dominio. Por ejemplo la modificación de un archivo o una directiva. Todo esto se registra en un registro de auditoria. Esta muestra la acción que se ha llevado a cabo, la cuenta del usuario la cual ha hecho el suceso y demás datos como la fecha y la hora en que se llevó a cabo el suceso.  La auditoría también identifica el uso no autorizado de recursos dentro de una red y por eso es importante dentro de un esquema de seguridad.
  • 6.  Ahora, si ejecutamos el comando auditpol.exe /get /Category:* en nuestro controlador de dominio veremos lo siguiente:  Podemos ver que las categorías de nivel superior, como inicio de sesión de cuenta (Account Logon) y el acceso a objetos (Object Access), todavía están allí. También tenemos nuevas Subcategorías, con las cuales ganamos una mayor granularidad para administrar nuestra auditoria.
  • 7.
  • 8.  La directiva de auditoría de línea de comandos se puede utilizar para: - Asignación y búsqueda de una política de auditoría del sistema. - Asignación y búsqueda de una política de auditoría para cada usuario. - Asignación y búsqueda de las opciones de auditoria. - Asignación y búsqueda del descriptor de seguridad utilizado para delegar el acceso a una directiva de auditoría. - Generar un informe o una copia de seguridad una política de auditoría a un valor separados por comas (CSV) archivo de texto. - Cargar una directiva de auditoría de un archivo de texto CSV. - Configurar las SACL de recursos globales.
  • 12. Categorias (Tipo) de Auditorias  Auditar sucesos de inicio de sesión de cuenta  USO: registrar el inicio y cierre de sesión de un equipo diferente al servidor del dominio.  NOTA: se registrar cada inicio de sesión de cada usuario que pertenece al dominio.  PREDETERMINADO: Auditar correctos (Success).
  • 13.  Auditar la administración de cuentas  USO: Registra si se crea-cambia-elimina un usuario o grupo, se cambia el nombre de un usuario o se establece su contraseña o su estado cambia de activo a inactivo y viceversa.  NOTA: Permite el seguimiento de las personas que configuran usuarios.  PREDETERMINADO: Auditar Correctos (SUCCESS) en dominio.
  • 14.  Auditar el acceso del servicio de directorio  USO: Registra los sucesos sobre objetos de Active Directory y su lista SACL:  NOTA: Esta auditoria genera un gran numero de entradas en los registros.  PREDETERMINADO: Indefinido.
  • 15.  Auditar sucesos de inicio de sesión  USO: Registra los sucesos de inicio y cierre de sesión en cada instancia de un usuario.  NOTA: Cada instancia se diferencia en identificación en red u otros equipos.  PREDETERMINADO: Correcto (Success).
  • 16.  Auditar el acceso a objetos  USO: Registra cuando un usuario accede a una carpeta, archivos, clave de registros, impresora, etc.  NOTA: Considere si realmente se necesita auditar estos sucesos por el volumen de entradas que genera.  PREDETERMINADO: Sin auditoria
  • 17.  Auditar el cambio de directivas  USO: Registra los sucesos cuando hay cambios en los derechos de usuario.  NOTA: Ofrece información de utilidad para las cuentas y para la investigación.  PREDETERMINADO: Sin auditoria
  • 18.  Auditar el uso de privilegios  USO: Registra los sucesos cuando se ejecutan un derecho de usuario.  NOTA: Genera grandes volúmenes de registros y su clasificación en de alta dificultad.  PREDETERMINADO: Sin auditoria
  • 19.  Auditar el seguimiento de procesos  USO: Registra los sucesos como activación de programas, salida de procesos.  NOTA: Configuración genera una gran cantidad de registros, es por este motivo que generalmente no se activa.  PREDETERMINADO: Sin auditoria