web-dev-qa-db-ja.com

「セキュリティコンプライアンスマネージャー」を使用してWindowsシステムを監査する

Microsoft SCM(Security Compliance Manager)を使用してMicrosoftソフトウェアソリューションのセキュリティを監査することを提案する投稿をいくつか見つけました。

以下は、Windows 7 SP1コンピュータセキュリティの「261固有の設定」を示すSCMのサンプルスクリーンショットです。

SCM screenshot

私が得られないのは、これらの「固有の設定」が監査される方法です。つまり、SCMはWindowsに適用されているかどうかをチェック(監査)するのではなく、すべての強化オプションを報告するだけのようです。

これまでのところ、設定を(自動的に)監査する次の方法を見つけました。

  1. それらを(SCMの右側のパネルを使用して) [〜#〜] scap [〜#〜] XMLファイルとしてエクスポートします。
  2. [〜#〜] oval [〜#〜] または jOVAL などのツールを使用して、エクスポートされたXMLファイルに対してシステムを監査します。

同じように、次のアプローチを使用してベースラインを適用します。

  1. ベースライン(またはそのカスタマイズ)をGPOとしてエクスポートします。
  2. GPOを適用します。

私の質問は:

SCMは設定自体を監査できるので、XMLファイルをエクスポートしてサードパーティのツールを使用する必要はありませんか?

2
M.S. Dousti

SCM自体は設定を監査または適用しません。 GPOバックアップをADにインポートすることで設定が適用され、SCCMにDCMをインポートすることでレポートされます(同様の略語にもかかわらずSCMとは関係ありません)。

各ベースラインの「添付ファイル」の下ですべてがどのように機能するかを説明するドキュメントがあります。

2
user2687991