Windows: Welche Sicherheitsauswirkungen hat das Hinzufügen eines Netzwerkdienstkontos zur Gruppe "Ereignisprotokollleser"?

498
Akshat

Ich möchte Sicherheitsüberwachungsprotokolle von einem Netzwerkdienst lesen. Standardmäßig verfügt der Netzwerkdienst nicht über die Berechtigung zum Lesen, kann dies jedoch tun, wenn das Konto "Ereignisprotokolllesern" hinzugefügt wird. Eines der Beispiele wird hier erwähnt .

Ich möchte jedoch verstehen, welche Auswirkungen dies auf die Sicherheit haben würde. Stellt es eine erhebliche Sicherheitsbedrohung dar?

0

1 Antwort auf die Frage

0
CDove

Die Auswirkungen auf die Sicherheit hängen wirklich davon ab, auf welchem ​​Rechner und auf welchem ​​Rechner er läuft. Wenn Sie beispielsweise über einen Entwicklungscomputer verfügen, der ausführliche Fehler ausgibt, die Anmeldeinformationen enthalten, während die Entwickler Fehler beheben, werden diese Daten in Ihrem Szenario für alle Netzwerkdienste sichtbar, die als Netzwerkdienst ausgeführt werden. Sie möchten dies in einer SQL-Umgebung niemals tun, da Sie die Sicherheit beeinträchtigen können, indem Sie Informationen zur Verbindungszeichenfolge oder Einzelheiten zu fehlgeschlagenen Anmeldungsereignissen ausgeben, um es ganz zu sagen. Ein dummes Internetterminal ohne Intranet-Zugriff ist jedoch wahrscheinlich sicherer, da Sie keine kritischen Daten darauf ansetzen oder zulassen würden, dass sich hinter Ihrer Firewall etwas einloggt.

Stattdessen verfügt Windows über eine Funktion, die als Ereignisweiterleitung bezeichnet wird. Diese Funktion dient zum Weiterleiten der Ereignisse an einen Server mit einem ähnlichen Ansatz, jedoch mit einer gesicherten, spezifischen Anmeldung anstelle der generischen Anmeldung von Network Service. Auch ohne Weiterleitung ist es besser, ein gesichertes Login zu verwenden, das in anderen Netzwerken nicht üblich ist, anstelle des generischen Login für Netzwerkdienste von Windows.