Аудит событий 4656 и 4658 в папке Windows на сервере 2008
Во время ночного резервного копирования состояния системы мы видим тысячи успешных событий аудита (4656, 4658) в папке c:\windows\servicing, system32 и других в папке windows.
Мы используем аудит успешности файлов для некоторых файлов, поэтому я не могу отключить его, но этот потоп заполняет журналы и усложняет отчетность.
В чем вред изменения настроек аудита в папке Windows?
Каковы рекомендуемые настройки для файлов для тех, кто выполняет резервное копирование состояния системы?
Спасибо,
1 ответ
Насколько я знаю, Windows 2008 напрямую не использует инструмент аудита для каких-либо стандартных функций системы. Другими словами, изменение настроек не должно иметь побочных эффектов.
Если вы включили параметры аудита, у вас должен быть список требований к ним - вы должны полагаться на аудиты для каких-то целей и иметь набор требований с точки зрения того, что регистрируется, а что нет. Используйте эту информацию, чтобы решить, что и когда регистрировать.