例:WMI モニタ

ネットワーク上のデバイスが総当たり攻撃 (侵��者がネットワーク上の IP アドレスの範囲でランダムなユーザー名とパスワードを試すスクリプトを実行する攻撃) を受け、不正にログインされたと仮定します。危険にさらされるデバイスがドメインにあるか、機密情報を保存している場合には、この種の攻撃は特に危険です。

カスタム WMI アクティブモニタを使用して、Windows デバイス上で適切なパフォーマンスカウンタをチェックし、この種の攻撃があった場合に侵入者がネットワークにアクセスする前に対策を実施するために通知を受けることができます。

この種類のアクティブモニタを設定するには:

  1. WhatsUp Gold Web インターフェイスを使用して、WMI モニタを作成します。
    1. WhatsUp Gold Web インターフェイスで、[管理者] > [モニタ] に移動します。[モニタライブラリ] ダイアログが表示されます。
    2. ダイアログ内で [アクティブ] タブをクリックします。
    3. [新規] をクリックします。[アクティブモニタの種類の選択] ダイアログが表示されます。
    4. [WMI モニタ] を選択し、[OK] をクリックします。[WMI モニタの追加] ダイアログが表示されます。
    5. [名前] ボックスに、このモニタがログインエラーを監視することを識別するために「ErrorsLogon」と入力します。
    6. 参照ボタン ([…]) をクリックして、[パフォーマンスカウンタ] ダイアログにアクセスします。
    7. 接続するコンピュータのコンピュータ名または IP アドレスを入力します。
    8. [Windows 認証情報] のリスト (認証情報ライブラリから取得) から認証情報を選択し、[OK] をクリックしてコンピュータに接続します。
    9. [パフォーマンスオブジェクト] リストから [サーバー] を選択します。
    10. [パフォーマンスカウンタ][ErrorsLogon] を選択します。
    11. [OK] をクリックして、このパフォーマンスカウンタを [新規 WMI モニタ] ダイアログに追加します。
    12. [チェックの種類] リストから [変更レート] を選択します。
    13. [変更レート] ボックスに、許容するログインエラー回数を入力します。これはポーリング間にログインしようとして失敗した回数です。
    14. [値がレートを超えた場合のモニタ動作] ボックスで、[停止] を選択します。
    15. [OK] をクリックして、アクティブモニタをライブラリに追加します。
  2. このモニタを追加するデバイスへのログイン用の認証情報を入力します。
    1. そのデバイスの [デバイスのプロパティ] ダイアログで、[認証情報] を選択します。
    2. [Windows] を選択し、[編集] をクリックします。
    3. 参照ボタン ([...]) をクリックして、認証情報ライブラリにアクセスします。
    4. 管理者のログインとパスワードを使用して、モニタを作成するデバイス用の Windows 認証情報を作成します。認証情報の設定が完了したら、[閉じる] をクリックします。
    5. 認証情報ページで、新規に [Windows 認証情報] を選択し、[OK] をクリックします。
  3. ErrorsLogon モニタをデバイスに追加します。
    1. デバイスのリストで、デバイスを見つけます。デバイスをダブルクリックしてそのプロパティを表示し、[アクティブモニタ] をクリックします。
    2. [追加] をクリックします。アクティブモニタウィザードが表示されます。
    3. ErrorsLogon モニタを選択し、ウィザードに従ってモニタのアクションを設定します。
      アクションの設定の詳細については、「アクションの設定」を参照してください。

アクティブモニタにいくつかレベルを作成することを検討します。レベルごとにより高いしきい値を設定し、高いしきい値ではより厳しいアクションをとらせます。

たとえば、しきい値を 30 に設定したモニタを作成し、31 回以上のログイン試行があると E メールで通知するようにします。次に、しきい値を 60 に設定したモニタを作成します。このモニタには 61 回以上のログイン試行があるとテキストメッセージを送信する SMS アクションをとらせることができます。最も厳しいレベルではしきい値を 100 に設定し、攻撃されている間に IP をブロックするか、またはデバイスをネットワークから切り離すことができる関係者にメッセージを送信するアクションをとらせることができます。

参照

WMI モニタの追加および編集

WMI モニタの使用