Intune InsightsApp Metering のプロセス監査を有効にする

App Metering は、Windows がセキュリティイベントログに記録するプロセスの開始イベントと停止イベントに依存しています。Windows は、デバイスで プロセスの作成およびプロセスの終了の監査が有効になっている場合にのみ、これらのイベントを記録します。この記事では、Intune 設定カタログポリシーまたはグループポリシーを使用して、ターゲットデバイスで両方を有効にする方法と、イベントが記録されていることを確認する方法について説明します。

App Metering を有効にする前に、ターゲットデバイスで監査を有効にしてください。この機能の概要と有効にする方法については、「Intune Insights:」を参照してください。App Metering を有効にして設定する。

App Metering に必要なイベントは、次の監査サブカテゴリによって生成されます。

サブカテゴリ

イベント ID

記録内容

プロセスの作成の監査

4688 - 新しいプロセスが作成されました

プロセス名、親プロセス、ユーザー、トークンの昇格タイプ、およびコマンドライン (コマンドラインキャプチャが有効な場合)。

監査プロセスの終了

4689 - プロセスが終了しました

プロセスが終了したとき、およびその終了ステータス。

重要

環境に基づいて、この記事にある方法のうち1つだけを使用してください。社内のプロセスに合わせて手順を調整し、実装する前にポリシー管理チームがそのアプローチに同意していることを確認してください。

Intune 設定カタログポリシーを使用して監査を有効にする

設定カタログが推奨される方法です。これは、これらの構成に対するカスタム OMA-URI 設定を置き換えるものです。両方の監査サブカテゴリを有効にし、コマンドラインのキャプチャをオンにし、レガシー監査ポリシーから設定を保護する単一の構成プロファイルを作成します。

プロファイルを作成するには:
  1. Microsoft Intune 管理センターにサインインします。

  2. デバイス > 構成に移動し、作成を選択してから、新しいポリシーを選択します。

  3. プラットフォームで、Windows 10 以降を選択します。プロファイルの種類で、設定カタログを選択し、作成するを選択します。

  4. プロファイルに追跡する名前を入力します(例: WIN - Security - Process Auditing (4688/4689))。その後、次へを選択します。

監査するサブカテゴリを追加するには:
  1. 設定の追加を選択します。

  2. 詳細な追跡を検索し、監査カテゴリを展開します。

  3. 詳細な追跡 監査プロセス作成 および 詳細な追跡 監査プロセス終了を選択します。

  4. 両方の設定を成功に設定します。収集すべき失敗イベントがないため、成功+失敗は選択しないでください。

コマンドラインキャプチャを追加するには:
  1. 設定の追加を選択します。

  2. プロセス作成イベントにコマンドラインを含めるを検索します。

  3. 管理用テンプレート > システム > 監査プロセス作成を展開し、設定を選択して、有効にするに設定します。

レガシ監査ポリシーから設定を保護するには:
  1. 設定の追加を選択します。

  2. 監査ポリシーのサブカテゴリ設定を強制するを検索します。

  3. ローカルポリシーのセキュリティオプションを展開し、監査: を選択します。監査ポリシーのサブカテゴリ設定を強制する (Windows Vista以降) を選択して監査ポリシーカテゴリ設定を上書きし、有効に設定します。

    この設定により、レガシ監査ポリシーカテゴリ設定が、構成したサブカテゴリ設定を上書きするのを防ぎます。

プロファイルを割り当てて展開するには:
  1. 次へを選択して、スコープタグへ進みます。

  2. 割り当てページで、まずプロファイルをパイロットデバイスグループに割り当てます。プロファイルはユーザーではなくデバイスに割り当ててください。

  3. 次へを選択し、確認と作成ページで作成を選択します。

  4. 通常の Intune 同期が行われるようにします。テストデバイスでの同期を高速化するには、デバイス上で設定 > アカウント > 職場または学校へのアクセスに移動し、接続されているアカウントを選択して情報を選択し、同期を選択します。

  5. Intune管理センターで、デバイス > 構成に移動し、プロファイルを選択して、デバイスの状態が成功と表示されていることを確認します。

グループポリシーを使用して監査を有効にする

グループポリシーによって管理されているデバイスには、この方法を使用してください。両方の監査サブカテゴリを有効にし、コマンドラインキャプチャをオンにし、レガシ監査ポリシーから設定を保護し、イベントを保持するのに十分な大きさのセキュリティログサイズを設定するGPOを作成してリンクします。

GPO を作成してリンクするには:
  1. ドメインコントローラーまたは管理ワークステーションで、[グループポリシーの管理] を開きます。

  2. ターゲットの OU を右クリックし、このドメイン内に GPO を作成し、ここにリンクする を選択します。

  3. GPO の名前を入力します (例: WIN - Security - Process Auditing)。

  4. 新しい GPO を右クリックし、編集する を選択します。

監査サブカテゴリを有効にするには:
  1. コンピュータの構成 > ポリシー > Windows 設定 > セキュリティ設定 > 高度な監査ポリシーの構成 > 監査ポリシー > 詳細な追跡 に移動します。

  2. 監査プロセス作成 を開きます。次の監査イベントを構成する チェックボックスをオンにし、成功 チェックボックスをオンにして、失敗 はオフのままにします。次に OK を選択します。

  3. 監査プロセス終了 を開きます。次の監査イベントを構成する チェックボックスをオンにし、成功 チェックボックスをオンにして、失敗 はオフのままにします。次に OK を選択します。

コマンドラインのキャプチャを有効にするには:
  1. コンピュータの構成 > ポリシー > 管理用テンプレート > システム > 監査プロセス作成 に移動します。

  2. プロセス作成イベントにコマンドラインを含める を開き、有効 を選択して、OK を選択します。

レガシ監査ポリシーから設定を保護するには:
  1. コンピュータの構成 > ポリシー > Windows 設定 > セキュリティ設定 > ローカルポリシー > セキュリティオプション に移動します。

  2. 監査を開きます:「監査ポリシーのサブカテゴリ設定 (Windows Vista 以降) を監査ポリシーカテゴリ設定より優先する」を開きます。このポリシー設定を定義する チェックボックスを選択し、有効 を選択して、OK を選択します。

セキュリティログのサイズを設定するには:
  1. コンピュータの構成 > ポリシー > 管理用テンプレート > Windows コンポーネント > イベントログサービス > セキュリティ に移動します。

  2. ログファイルの最大サイズ (KB) を指定するを開き、有効を選択して、ログファイルの最大サイズを 196608 以上に設定し、OK を選択します。

ポリシーを適用するには:
  1. グループポリシー管理エディターを閉じます。

  2. テストマシンで、次のコマンドを実行します。

    gpupdate /force
  3. 強制更新を行わないマシンでは、ポリシーが適用されるまで最大 2 回の更新サイクル (約 90 ~ 120 分) を待ちます。

監査が機能していることを確認します

ターゲットデバイス上で、管理者権限のコマンドプロンプトで次のコマンドを実行します。

  1. 有効な監査ポリシーを確認します。プロセスの作成と プロセスの終了の両方で 成功と表示されるはずです。

    auditpol /get /category:"Detailed Tracking"
  2. コマンドラインの取得が有効になっていることを確認します。値は0x1である必要があります。

    reg query "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Audit" /v ProcessCreationIncludeCmdLine_Enabled
  3. メモ帳を開き、最新の4688イベントを読み取ります。新しいプロセス名と、プロセスコマンドラインフィールドに値を入力する状態が表示されるはずです。

    wevtutil qe Security /q:"*[System[(EventID=4688)]]" /c:1 /rd:true /f:text
  4. メモ帳を閉じ、4689イベントが記録されていることを確認します。

    wevtutil qe Security /q:"*[System[(EventID=4689)]]" /c:1 /rd:true /f:text

トラブルシューティング

  • No 4688 events at all.レガシー監査ポリシーが設定を上書きしている可能性があります。セキュリティログでイベントID 4719(システム監査ポリシーが変更されました)を探し、監査: を確認します。監査ポリシーのサブカテゴリ設定を強制するオプションが有効になっていることを確認します。

  • 4688イベントは表示されますが、プロセスコマンドラインフィールドが空白です。管理用テンプレートの設定が適用されていません。監査が機能していることを確認するで説明されているレジストリ値を確認します。コマンドラインの取得は、設定が適用された後に生成されたイベントにのみ影響し、遡及的ではありません。

  • イベントは数時間後に停止します。セキュリティログがローテーションしています。ログの最大値を増やすか、イベントをコレクターまたは SIEM に転送してください。

  • Intune プロファイルにエラー 65000 または競合が表示されます。別のプロファイル、セキュリティベースライン、またはオンプレミスの GPO が同じ監査サブカテゴリを設定しています。ハイブリッド参加済みデバイスでは、グループポリシーと Intune の両方が監査ポリシーを書き込むことが一般的な競合の原因です。各設定に対して 1 つの権限を選択してください。

  • 設定は適用されますが、Cloud PC またはセッションホストで何も変更されません。ポリシーがユーザーではなく、Cloud PCまたはセッションホストのオブジェクトを含むデバイスグループに割り当てられていることを確認してください。

関連資料

  • Intune Insightsアプリの測定を有効にして設定する

  • Intune Insightsアプリの測定

助けが必要ですか?

サポートチケットを提出してくださいこの項目について。

この記事は役に立ちましたか?

0人中0人がこの記事が役に立ったと言っています
他にご質問がございましたら、リクエストを送信してください

コメント (0件のコメント)

記事コメントは受け付けていません。