Мониторинг, аудит и анализ состояния операционных систем
Цели лабораторной работы:
Настройка аудита системы (Linux)
Настройка аудита системы (Windows)
Просмотр событий (Linux)
Просмотр событий (Windows)
Анализ параметров системы (Linux)
Анализ параметров системы (Windows)
Состояние сетевых соединений
Подготовка отчета
269.91K

Лекция для ЛР 9

1. Мониторинг, аудит и анализ состояния операционных систем

МОНИТОРИНГ, АУДИТ И
АНАЛИЗ СОСТОЯНИЯ
ОПЕРАЦИОННЫХ СИСТЕМ

2. Цели лабораторной работы:

ЦЕЛИ ЛАБОРАТОРНОЙ РАБОТЫ:
1. Произвести настройку аудита системы на своём ПК.
2. Просмотреть события, происходящие в системе.
3. Проанализировать текущие параметры системы.
4. Просмотреть состояние сетевых соединений в системе.
Примечание: Все команды требуют прав Администратора или root!

3. Настройка аудита системы (Linux)

НАСТРОЙКА АУДИТА СИСТЕМЫ (LINUX)
Установка и запуск службы:
Отслеживание запуска процессов:
Настройка правил аудита (auditctl):
– Отслеживание изменений файла:
Просмотр активных правил:

4. Настройка аудита системы (Windows)

НАСТРОЙКА АУДИТА СИСТЕМЫ (WINDOWS)
Основные шаги:
Через графический интерфейс (GUI):
1. Открыть secpol.msc (Локальная политика безопасности).
2. Перейти: Расширенная конфигурация политики аудита ->
Политики аудита.
3. Включить категории: Вход в систему, Доступ к объектам,
Создание процессов.
Через командную строку (auditpol):
– Аудит входов в систему:
Аудит создания процессов:

5. Просмотр событий (Linux)

ПРОСМОТР СОБЫТИЙ (LINUX)
• Инструменты и команды:
• Утилита ausearch (поиск по
логам аудита):
– Поиск по заданному ключу
правила:
Сводный отчет:
Утилита journalctl (системный журнал systemd):
– Логи за последний час:
Только ошибки:

6. Просмотр событий (Windows)

ПРОСМОТР СОБЫТИЙ (WINDOWS)
Инструменты и команды:
• Графический интерфейс (Event Viewer):
– Журналы Windows -> Безопасность
(Security).
– Использовать "Фильтр текущего
журнала" (Filter Current Log) по Event ID
(например, 4624 — успешный вход, 4688
— создание процесса).
Через PowerShell:
– Вывод последних 50 событий безопасности:
Поиск конкретного события по ID:

7. Анализ параметров системы (Linux)

АНАЛИЗ ПАРАМЕТРОВ СИСТЕМЫ (LINUX)
Основные команды мониторинга:
• top или htop — мониторинг процессов, CPU и памяти в реальном времени.
• free -h — статистика использования оперативной памяти и swap.
• df -h — использование дискового пространства файловыми системами.
• lscpu — информация о процессоре.
• vmstat 1 5 — статистика виртуальной памяти, процессов, прерываний.
Анализ: обращаем внимание на Load Average, объем свободного RAM и загрузку дисков.

8. Анализ параметров системы (Windows)

АНАЛИЗ ПАРАМЕТРОВ СИСТЕМЫ (WINDOWS)
Инструменты и команды:
• Через PowerShell:
• Утилиты с GUI:
– Топ-10 процессов по загрузке
процессора:
– taskmgr (Диспетчер задач).
– resmon (Монитор ресурсов) —
детальный анализ CPU, сети, диска.
– perfmon (Системный монитор) — для
сбора метрик за период.
• Сводная информация о системе:

9. Состояние сетевых соединений

СОСТОЯНИЕ СЕТЕВЫХ СОЕДИНЕНИЙ
В Linux:
В Windows:
• Просмотр всех TCP/UDP сокетов и
процессов (нужны права root):
• Командная строка (вывод портов и
PID процессов):
• Альтернатива (net-tools):
• Альтернатива (PowerShell):

10. Подготовка отчета

ПОДГОТОВКА ОТЧЕТА
Что необходимо включить в лабораторный отчет:
• Скриншоты и листинги: Команды настройки аудита и результаты их выполнения.
• Анализ событий: Выгрузить 2-3 события аудита и приложить скриншоты
• Анализ производительности: Приложить выводы команд top/free (Linux) или GetProcess (Windows), сделать вывод о загруженности ПК.
• Сетевые подключения: Привести пример одного установленного соединения
(ESTABLISHED) с указанием процесса, который его инициировал.
English     Русский Правила