IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Windows Serveur Discussion :

Export de l'observateur d'évenement


Sujet :

Windows Serveur

  1. #1
    Membre du Club
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Mai 2013
    Messages
    94
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux

    Informations forums :
    Inscription : Mai 2013
    Messages : 94
    Points : 47
    Points
    47
    Par défaut Export de l'observateur d'évenement
    Bonjour,

    Je m'interroge sur la faisabilité d'une centralisation des logs Windows vers un serveur, comme on le fait avec un serveur syslog. Ils y auraient environ 500 postes qui enverraient le contenu de l'observateur d'événement vers ce serveur.

    Est-ce une pratique courante ? Quel logiciel serveur utilisé ?

    Merci de vos éclaircissements

  2. #2
    Membre averti
    Homme Profil pro
    Ingénieur sécurité
    Inscrit en
    Mai 2020
    Messages
    288
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Seine Maritime (Haute Normandie)

    Informations professionnelles :
    Activité : Ingénieur sécurité
    Secteur : Distribution

    Informations forums :
    Inscription : Mai 2020
    Messages : 288
    Points : 386
    Points
    386
    Par défaut
    Bonjour,

    C'est une bonne question, je me suis déjà penché sur le sujet et il est possible de récupérer les logs de l'observateur d'événements en autorisant par GPO la remonté de celle-ci.

    Configuration Ordinateur => Paramètres Windows => Paramètres de sécurité => Stratégies Locales => Stratégie d'audit

    Certains de ces paramètres sont récupéré par le DC et sont donc exploitable par un SIEM mais pas l'intégralité des événements.

    Je pense qu'il faudrait qu'un agent faisant partie d'une solution SIEM qui soit installé sur les postes utilisateurs et remonterai ces logs.
    La folie, c’est se comporter de la même manière et s’attendre à un résultat différent.

  3. #3
    Membre du Club
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Mai 2013
    Messages
    94
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux

    Informations forums :
    Inscription : Mai 2013
    Messages : 94
    Points : 47
    Points
    47
    Par défaut
    Merci pour la réponse très claire.
    As-tu mis en place un SIEM ? Tu as des recommandations sur des noms de solutions ?

  4. #4
    Membre averti
    Homme Profil pro
    Ingénieur sécurité
    Inscrit en
    Mai 2020
    Messages
    288
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Seine Maritime (Haute Normandie)

    Informations professionnelles :
    Activité : Ingénieur sécurité
    Secteur : Distribution

    Informations forums :
    Inscription : Mai 2020
    Messages : 288
    Points : 386
    Points
    386
    Par défaut
    Tout à fait, j'utilise actuellement Rapid7 et celui-ci est performant. Il y a des solutions complémentaires afin d'assurer la sécurité des équipements de l'entreprise.

    Il y a la partie IDR qui permet la collecte de logs / le déploiement d'agents sur les postes (soumis à License il me semble) / un système d'alertes.

    Et la partie InsightVM qui permet de faire une analyse des différents équipements (serveurs Windows, Linux etc...) et de récupérer des rapports sur les failles présentes et la manière de les corriger.

    Ensuite comme autre SIEM connu il y a aussi ElasticSearch, je n'ai assisté qu'à une présentation de celui-ci donc je ne connais pas bien cette solution.

    Ou encore la solution d'IBM => QRadar

    En espérant avoir pu t'aider
    La folie, c’est se comporter de la même manière et s’attendre à un résultat différent.

  5. #5
    Membre du Club
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Mai 2013
    Messages
    94
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux

    Informations forums :
    Inscription : Mai 2013
    Messages : 94
    Points : 47
    Points
    47
    Par défaut
    J'y vois plus clair maintenant .

    Je regarde de près les logiciels de la société elastic qui sont gratuits et qui me permétra de stocker des logs Windows.

    Merci pour ton aide.

Discussions similaires

  1. Erreur dans l'observateur d'évenement
    Par lelectronique.com dans le forum Administration
    Réponses: 1
    Dernier message: 04/08/2008, 13h11
  2. Pattern Observateur/ évenements/ découplage
    Par Aïssa dans le forum Windows Forms
    Réponses: 6
    Dernier message: 25/01/2007, 14h30
  3. exporter la structure d'une base Sybase en ascii
    Par Jean-Cyp dans le forum Sybase
    Réponses: 5
    Dernier message: 05/11/2002, 16h15
  4. Réponses: 1
    Dernier message: 22/08/2002, 17h00
  5. [CR] exporter en PDF
    Par Nathy dans le forum SAP Crystal Reports
    Réponses: 3
    Dernier message: 16/05/2002, 09h27

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo