Windows Information Protection (WIP) створює події аудиту у таких випадках: Коли співробітник змінює значення параметра "Володіння файлом" з Робочий на Особистий. Коли дані позначаються як Робочі, але передаються в особистий додаток або на особисту веб-сторінку (наприклад, шляхом копіювання та вставки, перетягування, надання спільного доступу до контакту, розміщення на особистій веб-сторінці, або якщо користувач надає особистому додатку тимчасовий доступ до робочого файлу). Коли програма має користувальницькі події аудиту. Ви можете збирати журнали аудиту WIP із пристроїв співробітників, дотримуючись вказівок, наданих у документації до постачальника служб конфігурації звітів (CSP). Цей розділ містить інформацію про фактичні події аудиту. Елемент Дані відповіді містять запитані журнали аудиту у форматі XML. Ця таблиця містить всі доступні атрибути для елемента Користувач. У цій таблиці містяться всі доступні атрибути/елементи для журналу. Відповідь може містити нуль (0) або кілька елементів журналу. Для збирання та об'єднання подій аудиту WIP можна використовувати службу пересилання подій Windows. Переглядати події аудиту можна у засобі перегляду подій. Для перегляду подій WIP у засобі перегляду подій Відкрийте вікно перегляду подій. У дереві консолі підменю Журнали додатків і служб\Microsoft\Windows клацніть EDP-Audit-Regular та EDP-Audit-TCB. Журнали аудиту можна збирати за допомогою служби Azure Monitor. У Windows Azure Monitor див. Windows джерела даних журналу подій. Перегляд подій WIP у Azure Monitor Використовуйте існуючий або створіть новий робочий простір Log Analytics. У журналі Analytics > Advanced Параметри виберіть Дані. У Windows журналах подій додайте журнали для отримання: Під час використання журналів подій Windows імена журналів подій можна знайти в папці Властивості події в папці Події (Журнали додатків і служб\Microsoft\Windows клацніть EDP-Audit-Regular та EDP-Audit-TCB). Щоб отримати MSI для встановлення Intune, як зазначено в статті Azure Monitor, ви можете отримати: MMASetup-.exe /c /t: Встановіть Microsoft Monitoring Agent пристрою WIP за допомогою робочої області ВД та основного ключа. Докладнішу інформацію про робочу область та основний ключ можна знайти в журналі Analytics > Advanced Параметри. Щоб розвернути MSI через Intune, до параметрів установки додайте: /q /norestart NOAPM=1 ADD_OPINSIGHTS_WORKSPACE=1 OPINSIGHTS_WORKSPACE_AZURE_CLOUD_TYPE=0 OPINSIGHTS_WORKSPACE_ID= OPINSIGHTS_WORKSPACE Замініть & , отримані з 5 кроку. У параметрах установки не & в лапках ("" або ""). Після розгортання агента дані будуть отримані через 10 хвилин. Щоб знайти журнали, перейдіть до журналів робочого простору Log Analytics > **** і введіть подію в пошуку. Навіть коли користувач ПК не робить жодних дій, операційна система продовжує зчитувати та записувати безліч даних. Найважливіші події відстежуються та автоматично записуються у особливий лог, який у Windows називається Журналом подій. Але навіщо потрібен такий моніторинг? Ні для кого не секрет, що в роботі операційної системи та встановлених програм можуть виникати збої. Щоб адміністратори могли знаходити причини таких помилок, система має їх реєструвати, що вона власне і робить. Отже, основним призначенням Журналу подій у Windows 7/10 є збір даних, які можуть стати в нагоді при усуненні несправностей у роботі системи, програмного забезпечення та обладнання. Втім, заносяться до нього не тільки помилки, але також і попередження, і цілком вдалі операції, наприклад, встановлення нової програми або підключення до мережі. Фізично Журнал подій є набір файлів у форматі EVTX, що зберігаються в системній папці %SystemRoot%/System32/Winevt/Logs. Хоча ці файли містять текстові дані, відкрити їх Блокнотом або іншим текстовим редактором не вдасться, оскільки вони мають бінарний формат. Тоді як подивитись Журнал подій у Windows 7/10, запитаєте ви? Дуже просто, для цього в системі передбачена спеціальна штатна утиліта eventvwr. Запустити утиліту можна з класичної Панелі управління, перейшовши ланцюжком Адміністрація – Перегляд подій або виконавши у вікні Run (Win+R) команду eventvwr.msc. У лівій колонці вікна утиліти можна бачити відсортовані за розділами журнали, у середній відображається список подій вибраної категорії, у правій – список доступних дій з вибраним журналом, внизу розташовується панель докладних відомостей про конкретний запис. Всього розділів чотири: події, що настроюються, журнали Windows, журнали програм і служб, а також передплати. Найбільший інтерес представляє розділ "Журнали Windows", саме з ним найчастіше доводиться працювати, з'ясовуючи причини неполадок у роботі системи та програм. Журнал системних подій включає три основні та дві додаткові категорії. Основні це «Система», «Додатки» та «Безпека», додаткові – «Установка» та «Переспрямовані події». Категорія «Система» містить події, що згенеровані системними компонентами – драйверами та модулями Windows. Гілка "Програми" включає записи, створені різними програмами. Ці дані можуть стати в нагоді як системним адміністраторам і розробникам програмного забезпечення, так і звичайним користувачам, які бажають встановити причину відмови тієї чи іншої програми. Третя категорія подій "Безпека" містить відомості, пов'язані з безпекою системи. До них відносяться входи користувачів в акаунти, керування обліковими записами, зміна дозволів та прав доступу до файлів та папок, запуск та зупинення процесів тощо. Так як кількість подій може обчислюватися тисячами і навіть десятками тисяч, в eventvwr передбачена можливість пошуку та фільтрації подій за властивостями – важливості, часу, джерела, імені комп'ютера та користувача, коду тощо. Допустимо, ви хочете отримати список системних помилок. Виберіть ліворуч Журнали Windows – Система, праворуч натисніть «Фільтр поточного журналу» і позначте у вікні галочкою рівень події – пункти «Помилка» та «Критична». Натисніть «OK» і утиліта відразу відфільтрує записи. Щоб переглянути конкретний запис, клацніть по ньому двічі – відомості відкриються у вікні «Властивості подій». Також користувачі можуть пов'язувати події, що відстежуються, із завданнями в «Планувальнику завдань». Для цього необхідно клікнути ПКМ по запису, вибрати «Прив'язати завдання до події» і створити за допомогою майстра, що запустився, потрібне завдання. Наступного разу, коли станеться така подія, система сама запустить виконання завдання. На жорсткому диску файли журналу займають порівняно небагато місця, проте у користувача може виникнути потреба їх очистити. Зробити це можна різними способами: за допомогою оснастки eventvwr, командного рядка та PowerShell. Для вибіркового очищення цілком підійде ручний спосіб. Потрібно зайти в журнал подій, клікнути ПКМ по журналу, що очищається, в лівій колонці і вибрати в меню опцію «Очистити журнал». Якщо ви хочете повністю видалити всі записи журналу, зручніше буде скористатися запущеним від імені адміністратора командним рядком. Команда очищення виглядає так: Замість командного рядка для швидкого та повного очищення журналу також можна скористатися консоллю PowerShell. Відкрийте її з підвищеними правами та виконайте в ній таку команду: wevtutil el | Foreach-Object При очищенні через PowerShell у журналі може залишитися кілька записів. Це не біда, у крайньому випадку події можна видалити вручну. Отже, ми знаємо, як відкрити журнал подій, знаємо, як його використовувати та очищати, на завершення давайте подивимося, як його повністю відключити, хоча робити це без особливої потреби не рекомендується, оскільки разом із журналом подій відключаться деякі, можливо потрібні вам служби . Командою services.msc відкрийте оснащення «Служби», праворуч знайдіть «Журнал подій Windows», клацніть по ньому двічі, у вікні властивостей тип запуску виберіть «Відключено», а потім натисніть кнопку «Зупинити». Зміни набудуть чинності після перезавантаження комп'ютера. Ось і все, більше системні та програмні події реєструватися не будуть. Іноді буває необхідно зрозуміти, хто видалив/змінив/перейменував конкретний файл або папку. У Windows для цього використовується аудит доступу до об'єктів. Аудит це запис у спеціальні журнали інформації про певні події (джерело, код події, успішність, об'єкт тощо). Об'єктом аудиту може бути як будь-який файл або папка, так і певна подія, наприклад вхід у систему або вихід з неї, тобто можна записувати всі події, що відбуваються з конкретним файлом або папкою - читання, запис, видалення і т.д., можна події входу до системи тощо. Необхідно розуміти, що аудит забирає він. Для того, щоб можна було налаштовувати аудит файлів і папок, необхідно попередньо включити цю можливість через локальні (або якщо у Вас використовується Microsoft AD групові) політики безпеки. У разі локальних політик необхідно запустити оснастку “Локальна політика безпеки”, для цього необхідно натиснути комбінацію клавіш Win+R, у поле ввести secpol.msc і натиснути клавішу Enter. У оснастці, що відкрилася, в дереві зліва необхідно перейти в розділ "Локальні політики" - "Політика аудиту". Далі необхідно вибрати необхідну нам політику - у разі це “Аудит доступу до об'єктів”. Саме цією політикою регулюється доступ до об'єктів файлової системи (файлів та папок) та розкрити її подвійним клацанням миші. У вікні необхідно вибрати які саме типи подій будуть реєструватися - "Успіх" (дозвол на операцію отримано) та/або "Відмова" - заборона операції та проставити відповідні галочки, після чого натиснути "Ок". Тепер коли включена можливість ведення аудиту подій, що цікавлять нас, і їх тип можна переходити до налаштування самих об'єктів - у нашому випадку файлів і папок. Для цього необхідно відкрити властивості файлу або папки, перейти на вкладку "Безпека", натиснути "Додатково" та "Аудит". Натискаємо "Додати" і починаємо налаштовувати аудит. Спочатку вибираємо суб'єкт - це чиї дії аудуватимуться (записуватимуться в журнал аудиту). Можна вписати туди ім'я користувача або групи, якщо ім'я заздалегідь невідоме, то можна скористатися кнопкою "Додатково" яка відкриває форму пошуку де можна вибрати користувачів і групи, що нас цікавлять. Щоб контролюватись дії всіх користувачів необхідно вибрати групу “Всі”. Далі необхідно налаштувати тип подій, що аудуються (Успіх, Відмова, Все), також область область застосування для аудиту папок - тільки ця папка, папка з підпапками, тільки підпапки. лише файли і т.д., а також самі події аудиту. Для папок поля такі: А такі для файлів: Після цього розпочнеться збір даних аудиту. Усі події аудиту пишуться до журналу “Безпека”. Відкрити його найпростіше через оснастку "Керування комп'ютером" compmgmt.msc. У дереві ліворуч вибрати "Перегляд подій" - "Журнали Windows" - "Безпека". Кожна подія Windows має свій код події. Список подій досить великий і доступний на сайті Microsoft або в Інтернеті. Наприклад, події аудиту можна подивитися тут. Спробуємо наприклад знайти подію видалення файлу, для цього видалимо файл на якому попередньо налаштований аудит (якщо це не тестові файл, то не забуваємо зробити його копію, так як аудит це лише інформація про дії, а не дозвіл/заборона цих дій). Нам потрібна подія з кодом 4663 – отримання доступу до об'єкта, у якого в полі Операції доступу написано “DELETE”. Пошук подій у журналах Windows досить складний, тому зазвичай використовуються спеціалізовані засоби аналізу – системи моніторингу, скрипти тощо. Вручну можна, наприклад, встановити такий фільтр: Далі у відфільтрованих подіях необхідно знайти цікаве для нас ім'я об'єкта. Відкрити його подвійним клацанням миші і побачити хто видалив цей файл у полі суб'єкт. Загалом, у цій замітці покажу ази роботи з журналами подій у Windows (наприклад, як знайти помилку та її код, що, безперечно, допоможе в діагностиці). Цей варіант універсальний і працює у всіх сучасних версіях Windows. Система та безпека Як знайти та переглянути помилки (в т.ч. критичні) Треба сказати, що Windows записує в журнали дуже багато різної інформації (ви можете переконатися, відкривши будь-який з них). Серед таких записів знайти потрібну помилку не так просто. І саме для цього тут передбачено спец. фільтри. Нижче покажу простий приклад їхнього використання. І так, спочатку необхідно вибрати потрібний журнал (наприклад, "Система"), далі клікнути в правій колонці по інструменту "Фільтр поточного журналу" . Система – фільтр поточного журналу / Клікабельно Після вказати дату, рівень події (наприклад, помилки), та натиснути OK. В результаті ви побачите відфільтрований список подій. Орієнтуючись за датою і часом, ви можете знайти саме ту помилку, яка вас цікавить. Наприклад, на своєму піддослідному комп'ютері я знайшов помилку через яку він перезавантажився (завдяки коду помилки та її докладному опису можна знайти рішення на сайті Microsoft). Представлені всі помилки за датою та часом їх виникнення / Клікабельно Тобто. як бачите з прикладу - використання журналу подій дуже навіть допомагає у вирішенні найрізноманітніших проблем з ПК. Чи можна вимкнути журнали подій Можна! Тільки чи потрібно? (хоча не можу не відзначити, що багато хто вважає, що на цьому можна заощадити дещицю дискового простору, плюс система більш чуйна і менше навантаження на жорсткий диск) Щоб увімкнути політику аудиту безпеки для запису збоїв завантаження в журналах аудиту, виконайте наведені нижче дії. На наступному знімку екрана показано, як використовувати Auditpol для увімкнення аудиту безпеки. Щоб увімкнути детальне ведення журналу, виконайте наведені нижче дії. Чи корисні відомості на цій сторінці? При роботі з ОС Windows 10 у користувачів можуть виникати апаратні та програмні збої. Щоб власники персонального комп'ютера змогли дізнатися, через що сталися неполадки, розробниками створено спеціальний журнал помилок Windows 10. У ньому фіксується історія помилок і збоїв, і навіть джерело їх виникнення. Зайти до журналу можна за допомогою штатних інструментів ОС: командного рядка або панелі керування. Таким чином, багато користувачів запитують, як подивитись логи в Windows 10? Журнал подій є засіб діагностики та усунення несправностей ОС. При виникненні помилок створюється спеціальний лог-файл, куди записується звіт про проблемне програмне забезпечення або системний компонент ОС. Журнал подій Віндовс Завдяки аналізу збирача подій можна дізнатися про причини неправильної роботи ОС. Для якісної діагностики персонального комп'ютера передбачено кілька логів: "Додатки", "Установка", "Безпека" та "Параметри ОС". У кожному з них реєструються код збою, дата та час, а також пошкоджені файли, які спричиняють помилку. Які звіти можна переглянути у збирачі системних подій: Важливо! Журнал помилок є лог файлом, куди записується інформація про збої в роботі ОС, яка допоможе власнику персонального комп'ютера знайти і усунути несправність. Журнал подій містить інформацію про всі збої Щоб знайти журнал, де зберігаються звіти про помилки необхідно виконати такі действия: Щоб власник персонального комп'ютера зміг перевірити звіти, необхідно скористатися спеціальною штатною утилітою eventvwr. Тільки за допомогою даної утиліти можна здійснити перегляд звітів і дізнаватися, через що сталися неполадки. До уваги! Неможливо відкрити файли з розширенням EVTX за допомогою вбудованого текстового редактора. Відкрити журнал збирача подій можна за допомогою консолі системного налагодження – PowerShell: Відкриття збирача здійснюється за допомогою PowerShell Подивитися логи в Windows 10 можна через класичну панель управління і зробити це можна так: Для запуску процесу необхідно відкрити стартове меню та клацнути мишкою по пошуковому рядку. Далі прописати ключовий запит "Журнал подій", після чого у верхній частині екрана з'являться результати пошуку. Багато хто питає, як подивитися помилки в Windows 10 і що знаходиться в журналі. Ось відповідь на останнє запитання: Повний звіт про збій, який допоможе встановити причину неправильної роботи ОС Як аналізувати журнал помилок в ОС Віндовс 10: Журнал збирача подій реєструє всі останні неполадки, які відбулися: від неправильного підключення до інтернет-мережі до видалення непотрібного програмного забезпечення. Щоб оптимізувати збір подій, рекомендується використовувати спеціальні фільтри та налаштовувати уявлення. Фільтри уявлень допоможуть отримувати лише важливі звіти Очищення журналу здійснюється за допомогою консолі налагодження або командного рядка. Для цього потрібно використовувати спеціальний скрипт, який здійснить видалення всіх логів. Очищення журналу здійснюється через консоль PowerShell Журнал подій Windows 10 дозволяє користувачам персональних комп'ютерів отримати інформацію про всі критично важливі події. З його допомогою можна усунути неполадки в роботі програмного забезпечення та системних компонентів. Відкрити журнал можна за допомогою консолі налагодження або стартового меню. Щоб отримувати лише важливі повідомлення, слід налаштувати фільтри уявлень.Як переглянути журнал аудиту windows
Збір журналів аудиту WIP за допомогою постачальника служби конфігурації звітів (CSP)
Елемент "Користувач" та його атрибути
Атрибут
Тип значення
Опис
UserID
Рядок
Ідентифікатор безпеки (SID) користувача, який відповідає даному звіту про аудит.
EnterpriseID
Рядок
Ідентифікатор підприємства, який відповідає даному звіту про аудит.
Елемент "Журнал" та його атрибути
Приклади
Статус володіння файлом змінено з робітника на особистий
Робочий файл надіслано на особисту веб-сторінку в Edge
Робочі дані були вставлені на власну веб-сторінку
Робочий файл відкритий за допомогою власної програми
Робочі дані були вставлені в особистий додаток
Збір журналів аудиту WIP за допомогою служби пересилання подій Windows (тільки на комп'ютерах з Windows, підключених до домену)
Збір журналів аудиту WIP за допомогою Azure Monitor
Де знаходиться журнал подій Windows
Як відкрити журнал
Як використовувати вміст журналу
Очищення, видалення та вимкнення журналу
Робота з журналом подій (для початківців)
Увімкнення журналу аудиту системних подій
Auditpol /set /Category:System /failure:enable
Включення докладного ведення журналу подій діагностики цілісності коду
Зворотній зв'язок
Журнал помилок Windows 10 - як переглянути звіт
Журнал подій Windows 10 - що це таке і для чого потрібний
Як відкрити журнал, переглянути помилки і де він знаходиться
За допомогою консолі
Через панель керування
Функція пошуку через меню «Пуск»
Де і що перебуває у перегляді подій
Аналіз журналу помилок
Використання фільтрів та настроюваних уявлень
Як почистити журнал подій