請問大家,由於Windows 安全性紀錄(EVT)包含使用者登入登出、存檔作業等紀錄
因此需要保存
因個資法關係,需要五年
但是裡面也包含了很多無用資訊、系統資訊等
(尤其很多防火牆警告,又沒法關閉)
使得檔案很大
大家是怎麼處理的呢?
可以導到log server
或是排程匯出成檔案
最近在研究這個
說不定有點幫助
http://www.splunk.com/view/splunk-app-for-windows/SP-CAAAHTE
PsLogList
可以用 id 篩選
http://technet.microsoft.com/en-us/sysinternals/bb897544.aspx
dumpel 也可以用 id 篩選,不要的篩選掉就會比較小
-e nn Filters for event id nn (up to 10 may be specified)
hon2006提到:
http://www.splunk.com/view/splunk-app-for-windows/SP-CAAAHTE
他說:Event Log information for Application, System and Security
那不如直接用dumpel 就好
我已經使用以下方式轉存了,只是卡在『他的檔案很大、沒法替除系統性EVT』,我希望只留下User紀錄,或者,只Dumpel security??
<pre class="c" name="code">dumpel -s IP -l system -f PCName%DATE:~0,4%%DATE:~5,2%%DATE:~8,2%/system.log
dumpel -s IP application -f PCName%DATE:~0,4%%DATE:~5,2%%DATE:~8,2%/application.log
dumpel -s IP -l security -f PCName%DATE:~0,4%%DATE:~5,2%%DATE:~8,2%/security.log
我是後面再帶命令列的壓縮指令
7-zip有
這只是保存方式
主要拿來應付資安規範
問題仍在於做不到sort and filter
這得要往log server丟才行