Hoy, quiero comentarles sobre una página web que revisé, la cual muestra información que nos ayuda a entender los eventos de seguridad que aparecen en el visor de sucesos (event view) de sistemas Microsoft.
Cuando se auditan archivos, carpetas, objetos, etc. en servidores, se escribe una entrada en el registro de seguridad del visor de sucesos. Luego, cuando revisamos este visor de sucesos, observamos un número que viene a ser el identificador del suceso (event ID) y muchas veces no sabemos a que evento se refiere.
La página web de Ultimate Windows Security cuenta con una enciclopedia de logs de seguridad de Windows. Con el número identificador del suceso (event ID) hallado anteriormente, se puede ubicar en este sitio información sobre dicho evento.
Por otro lado, los eventos también son agrupados en categorías de logs de eventos:
- Account Logon
- Logon/Logoff
- Account Management
- Object Access
- Detailed Tracking
- System Events
- Directory Service
- Privilege Use
- Policy Change
Ahora ya saben que cuando tengan alguna duda sobre algún evento de seguridad que les aparezca y no conozcan su significado, pueden revisar la enciclopedia, que cuenta con información que nos servira de ayuda para entenderlo.
Cesar Llanos, MCSE MCSA
Telmex Security Incident Response Team