ONTAP-Ereignisse zur Änderung der Audit-Richtlinie verwalten
Wenn für eine Storage Virtual Machine (SVM) ein Ereignis zur Änderung der Audit-Policy konfiguriert und das Auditing aktiviert ist, werden Audit-Ereignisse generiert. Die Audit-Policy-Change-Ereignisse werden generiert, wenn eine Audit-Policy mithilfe vserver audit verwandter Befehle geändert wird.
Das Ereignis „audit-policy-change“ mit der Ereignis-ID 4719 wird immer dann generiert, wenn eine Überwachungsrichtlinie deaktiviert, aktiviert oder geändert wird und hilft dabei, zu erkennen, wenn ein Benutzer versucht, die Überwachung zu deaktivieren, um Spuren zu verwischen. Es ist standardmäßig konfiguriert und erfordert Diagnoseberechtigung zum Deaktivieren.
Das folgende Beispiel zeigt ein Ereignis zur Änderung der Revisionsrichtlinie mit der ID 4719, das generiert wird, wenn eine Überwachung deaktiviert ist:
netapp-clus1::*> vserver audit disable -vserver vserver_1
- System
- Provider
[ Name] NetApp-Security-Auditing
[ Guid] {3CB2A168-FE19-4A4E-BDAD-DCF422F13473}
EventID 4719
EventName Audit Disabled
...
...
SubjectUserName admin
SubjectUserSid 65533-1001
SubjectDomainName ~
SubjectIP console
SubjectPort