Проблема: Отсутствие прямой привязки задания (Job ID) к конкретному пользователю в логах сетевого принтера по умолчанию. Принтер видит IP-адрес, MAC и имя хоста, но не авторизованного сотрудника.
Причины:
1. Протокол печати: RAW (Port 9100) и LPD не передают доменную учетку — только имя хоста отправителя.
2. Отсутствие аудита: Не настроена отправка syslog на SIEM (Wazuh/Splunk) или не включен Event Log 307/7036 на сервере печати Windows.
3. Пул принтеров: Документ мог уйти на другой физический девайс из-за балансировки.
Решение (пошагово, легальные методы в рамках РФ):
1. Трассировка через сервер печати (Windows):
Журнал: `Event Viewer → Applications and Services Logs → Microsoft → Windows → PrintService → Operational`
Фильтр: Event ID 307 (печать завершена) или 7036 (задание отправлено).
Поле User Name в деталях события — это учетка, отправившая документ.
Нюанс: Работает только если клиенты не используют драйверы с "печать напрямую" (LPR).
2. Анализ syslog принтера (для HP/Lexmark/Kyocera):
Подключитесь к веб-интерфейсу принтера → `Сеть` → `SNMP` / `Syslog`.
Настройте отправку на сервер.
Что искать: В строке лога ищите `User Name` (если настроено доменное шифрование TLS/SSL) или `Client Hostname` (маппинг через DHCP-логи).
Команда для grep: `cat /var/log/print.log | grep "Completed" | grep -i "doc_name.pdf"`
3. Анализ файлов спула (для Windows Print Server):
Расположение: `C:\Windows\System32\spool\PRINTERS\.SPL`
Метод: Используйте `Print Spooler File Viewer` (например, `SpliD` от Nirsoft — легальна для форензики).
Что даст: Извлечет учетную запись `User Name` и `Machine Name` из бинарного заголовка SPL-файла.
4. Если принтер — часть MFP (МФУ):
`Веб-морда` → `Администрирование` → `Журнал заданий` → `Выгрузка CSV`.
В CSV будет колонка `User`, если включена аутентификация по LDAP/AD. Без неё — только номер аппарата.
5. Корреляция по времени (если п.1-3 не дали):
Возьмите точное время печати из лога принтера (время завершения).
Сверьте с логами контроллера домена (Event ID 4624) — кто логинился на ПК, с которого пришел запрос. Затем проверьте `Security Event Log` на этом ПК (событие 5416 — активность очереди печати).
Итоговый чек-лист:
Must have: Включен `Operational` лог PrintService на сервере печати.
Nice to have: Настроено доменное шифрование на принтере (LDAPS) и отправка syslog на SIEM.
Если ничего нет:** Единственный путь — опрос сотрудников по времени из лога принтера (не нарушая 152-ФЗ, используя как служебную записку).
Поддержите автора и задайте вопрос экспертам
Вступайте в нашу группу ВКонтакте, чтобы поддержать проект и получить консультацию экспертов по этой теме
Содержание темы
Ответы (0)
Пока нет ответов. Станьте первым, кто ответит!