Volgens de NSA wordt het steeds lastiger om kwaadaardige activiteiten op netwerken te vinden, wat het belang aangeeft om van zoveel nuttige bronnen als mogelijk logbestanden te verzamelen en te monitoren. Dat stelt de inlichtingendienst in een nieuw document voor systeembeheerders.
Het document heet 'Spotting the Adversary with Windows Event Log Monitoring' en geeft een introductie in het verzamelen van belangrijke Windows werkstation event logbestanden en het opslaan ervan in een centrale locatie. Dit moet zowel het doorzoeken als het monitoren van het netwerk eenvoudiger maken.
In het document worden vooral tools gebruikt die al in Windows aanwezig zijn. Het besturingssysteem beschikt over allerlei mogelijkheden om activiteiten die zich op het besturingssysteem voordoen te monitoren en te loggen. De hoeveelheid events die echter worden opgeslagen maakt het voor systeembeheerders niet eenvoudig om belangrijke gebeurtenissen te identificeren, aldus de NSA.
Daarom worden in het document verschillende aanbevelingen gegeven voor gebeurtenissen die regelmatig moeten worden verzameld en bekeken, zoals gecrashte applicaties en problemen met het systeem, services, de kernel of de Windows Firewall. Maar ook zaken die met het beheer te maken hebben, zoals logbestanden die worden verwijderd, installatie van software en services en het inloggen via de Remote Desktop kunnen op kwaadaardige activiteiten duiden.
Deze posting is gelocked. Reageren is niet meer mogelijk.