Jak uruchomić monitoring audytu usług?

Widok otworzysz z menu aplikacji: Menu -> Monitoring -> Audyt - usługi. Ta strona opisuje dzienną migawkę usług Windows zapisanych na komputerach, a nie bieżący podgląd procesów ani rejestr zdarzeń systemowych. Agent wykonuje automatyczną inwentaryzację: Liczbę usług, Liczbę uruchomionych usług, Liczbę usług automatycznych, Liczbę usług wyłączonych, Liczbę ważnych usług, Liczbę ostrzeżeń ważnych usług oraz statusy usług Defender, Windows Update, Spooler, WinRM i Remote Registry.

Uruchom ten widok, gdy chcesz sprawdzić, czy ważne usługi działają, czy Microsoft Defender nie został zatrzymany, czy Remote Registry nie jest włączony tam, gdzie nie powinien, albo czy liczba usług zmieniła się po instalacji oprogramowania. Monitoring audytu usług pomaga przy kontroli stanu systemu, weryfikacji zmian po aktualizacjach, analizie nieoczekiwanych usług i porównywaniu konfiguracji komputerów.

Widok składa się z Panelu analitycznego, tabeli dziennych snapshotów i szczegółów rekordu. Panel omawiam niżej, ponieważ opiera się na najnowszej migawce zapisanej dla każdego komputera w wybranym zakresie dat. Pojedynczy wiersz tabeli oznacza dobowy audyt usług jednej maszyny. Po wejściu w rekord aplikacja prezentuje usługi zapisane w tym konkretnym stanie komputera: nazwę widoczną, nazwę systemową, status, typ uruchamiania, typ usługi, źródło oraz oznaczenie ważnej usługi dla powiązanego komputera i pracownika.


Tabela dzienna w monitorowaniu usług Windows

Tabela pokazuje stan usług wykrytych na komputerze w konkretnym dniu. Traktuj ją jako wynik audytu konfiguracji usług, nie jako minutowy monitoring pracy systemu. Jeżeli usługa była obecna podczas zbierania migawki, rekord przechowuje jej status, typ uruchamiania, typ usługi i informację, czy należy do grupy usług ważnych.

W pierwszej kolejności zwróć uwagę na:

  • Liczbę usług - całkowity rozmiar inwentaryzacji usług na komputerze.
  • Liczbę uruchomionych usług i liczbę usług zatrzymanych - szybki obraz aktualnego stanu usług.
  • Liczbę ostrzeżeń ważnych usług - sygnał, że jedna z usług oznaczonych jako ważne nie działa.
  • Defender oraz Windows Update - statusy usług kluczowych dla bezpieczeństwa i aktualizacji.
  • Spooler, WinRM i Remote Registry - statusy usług, które często są istotne przy administracji, wydruku albo zdalnym dostępie.
  • Automatyczne, Ręczne i Wyłączone - rozkład typów uruchamiania usług.

Rekord może zawierać również liczbę usług we własnym procesie, procesie współdzielonym, usług interaktywnych, najczęstszy status, najczęstszy typ uruchamiania, ostatnią usługę i ostatnią nazwę usługi. Wyszukiwanie obejmuje datę, agenta, komputer, użytkownika Windows, aktywne godziny, statusy kluczowych usług, ostatnią usługę, status, typ uruchamiania i treść szczegółów JSON.


Panel analityczny w monitoringu migawek usług

Panel analityczny buduje bieżący obraz na podstawie ostatniego rekordu każdego komputera. Dzięki temu Liczba usług, Liczba uruchomionych usług, Liczba ważnych usług, Liczba ostrzeżeń ważnych usług, Liczba usług automatycznych i Liczba usług wyłączonych opisują aktualny stan środowiska, a nie sumę tych samych usług z kolejnych dni.

Najważniejsze metryki panelu to:

  • Liczba usług - pełna liczba usług znalezionych w ostatnich migawkach.
  • Liczba uruchomionych usług - ile usług ma status Running.
  • Liczba ważnych usług - usługi oznaczone jako szczególnie istotne dla działania lub bezpieczeństwa systemu.
  • Liczba ostrzeżeń ważnych usług - ważne usługi, które nie są uruchomione.
  • Liczba usług automatycznych - usługi skonfigurowane do automatycznego startu.
  • Liczba usług wyłączonych - usługi ustawione jako Disabled.

Przy czytaniu panelu zestaw liczbę usług z liczbą ostrzeżeń. Sama duża liczba usług nie musi oznaczać problemu, ale wzrost ostrzeżeń ważnych usług albo zatrzymany Defender powinny prowadzić do szczegółów rekordu.


Rankingi w monitorowaniu statusów i typów uruchamiania usług

Rankingi i rozkłady pomagają zrozumieć, gdzie koncentrują się nietypowe stany usług. Domyślna zakładka Ważne ostrzeżenia usług pokazuje komputery, na których wykryto ważne usługi bez statusu Running, dlatego jest dobrym punktem startowym przy kontroli ryzyka.

W panelu dostępne są:

  • Ważne ostrzeżenia usług - ranking komputerów z problemami usług oznaczonych jako ważne.
  • Statusy usług - rozkład usług uruchomionych i zatrzymanych.
  • Typy uruchamiania usług - podział na Automatic, Manual i Disabled.
  • Komputery - lista maszyn według liczby usług, z dodatkową informacją o ostrzeżeniach.
  • Pracownicy - agregacja według pracowników powiązanych z rekordami.

Jeżeli w rankingu ważnych ostrzeżeń pojawia się komputer, otwórz jego rekord i sprawdź nazwy usług. Rozkład typów uruchamiania warto czytać razem z trendami, bo nagłe przejście wielu usług do Disabled może oznaczać zmianę polityki, instalatora albo konfiguracji systemowej.


Trendy w monitoringu zmian usług systemowych

Trendy pokazują, jak zmieniały się dzienne snapshoty usług na przestrzeni czasu. Wykresy nie są listą startów i zatrzymań usług, tylko serią stanów zebranych przez agenta. Dzięki temu widać, czy rośnie liczba usług, czy zmienia się liczba usług automatycznych, czy pojawiają się ostrzeżenia ważnych usług i czy zakres komputerów objętych audytem pozostaje stabilny.

Dostępne wykresy obejmują Liczbę usług, Liczbę uruchomionych usług, Liczbę usług automatycznych, Liczbę usług wyłączonych, Liczbę ważnych usług, Liczbę ostrzeżeń ważnych usług, Komputery oraz Pracowników.

Najbardziej istotne są nagłe zmiany. Wzrost liczby usług może wynikać z instalacji oprogramowania lub aktualizacji systemu, spadek liczby usług może oznaczać deinstalację albo błąd zbierania danych, a skok ostrzeżeń ważnych usług zwykle wymaga szybkiego sprawdzenia konkretnych nazw usług w szczegółach.


Porównania w monitorowaniu audytu usług

Zakładka Porównania zestawia bieżący zakres z okresem odniesienia i pozwala ocenić, czy stan usług na komputerach zmienił się w sposób zauważalny. To przydatne po wdrożeniu oprogramowania, zmianie polityk bezpieczeństwa, aktualizacji systemu albo pracach administracyjnych, które mogły dodać, usunąć lub przełączyć usługi.

Najczęściej warto porównywać:

  • Liczbę usług - czy na komputerach przybyło lub ubyło usług.
  • Liczbę uruchomionych usług - czy zmienił się stan pracy usług.
  • Liczbę usług automatycznych - czy przybyły usługi startujące z systemem.
  • Liczbę usług wyłączonych - czy konfiguracja nie została zaostrzona lub przypadkowo zmieniona.
  • Liczbę ważnych usług i Liczbę ostrzeżeń ważnych usług - czy usługi krytyczne nadal działają poprawnie.
  • Komputery i Pracownicy - czy zmiana dotyczy całego zakresu, czy pojedynczych maszyn.

Jeżeli porównanie pokazuje dużą różnicę, zacznij od komputerów z najwyższą liczbą ostrzeżeń ważnych usług. Następnie przejdź do szczegółów i sprawdź, czy zmiana dotyczy Defendera, Windows Update, Remote Registry, usługi własnej aplikacji czy innego komponentu.


Anomalie w monitoringu usług krytycznych

Anomalie w widoku Audyt - usługi skupiają się na sytuacjach, które mogą mieć znaczenie operacyjne lub bezpieczeństwa. Mechanizm sprawdza najnowsze migawki, porównuje liczbę usług z okresem bazowym i osobno kontroluje wybrane usługi Windows.

Panel może zgłosić następujące przypadki:

  • Ważna usługa nie jest uruchomiona - co najmniej jedna usługa oznaczona jako ważna nie ma statusu Running.
  • Microsoft Defender service is not running - usługa WinDefend istnieje, ale nie działa w najnowszej migawce.
  • Remote Registry service is running - usługa RemoteRegistry działa, co w wielu środowiskach wymaga świadomej decyzji administracyjnej.
  • Liczba usług znacząco się zmieniła - liczba wykrytych usług odbiega od okresu porównawczego.

W dowodach anomalii sprawdzaj Liczbę ostrzeżeń ważnych usług, Liczbę ważnych usług, status WinDefend, status RemoteRegistry, Bieżącą liczbę usług, Bazową liczbę usług oraz minimalny próg zmiany. Przy usługach bezpieczeństwa warto dodatkowo porównać wynik z polityką firmy, bo nie każda zmiana statusu jest przypadkowa.


Szczegóły rekordu w monitorowaniu audytu usług

Po kliknięciu rekordu zobaczysz zestaw usług zapisany w dziennym stanie komputera. Lista ustawia na początku pozycje oznaczone jako ważne, a pozostałe porządkuje według nazwy wyświetlanej, dzięki czemu łatwo przejść od alarmu do konkretnej usługi.

W szczegółach znajdziesz między innymi:

  • Usługę, czyli nazwę wyświetlaną użytkownikowi lub administratorowi.
  • Nazwę usługi - techniczną nazwę systemową, przydatną w PowerShellu, usługach Windows i politykach.
  • Status - na przykład Running albo Stopped.
  • Typ uruchamiania - Automatic, Manual lub Disabled.
  • Ważne - flaga wskazująca usługę obserwowaną szczególnie uważnie.
  • Typ usługi, Źródło, Pierwsze wykrycie, Ostatnie wykrycie i Aktywne godziny.

Podczas diagnozy zacznij od usług ważnych oraz statusów Defender, Windows Update i Remote Registry. Jeżeli usługa jest zatrzymana, sprawdź jej typ uruchamiania: inaczej czyta się usługę ręczną, a inaczej usługę automatyczną, która powinna działać po starcie systemu.


Jakość danych w monitoringu snapshotów usług

Sekcja jakości danych sprawdza, czy podsumowanie audytu usług można powiązać z listą szczegółów. To ważne, ponieważ Liczba usług bez nazw, statusów i typów uruchamiania nie wystarcza do rzetelnej diagnozy konfiguracji systemu.

Komunikaty mogą dotyczyć braku szczegółów usług mimo istniejącego podsumowania, nieprawidłowego JSON, wpisów poza granicami dziennego rekordu, niezgodności między licznikami a szczegółami, bieżącego dnia nadal przetwarzanego, zamkniętego rekordu bez listy usług albo zakończonych dni bez danych audytu usług.

Obecność godzinowa oznacza wyłącznie lokalną godzinę, w której została zapisana migawka audytu usług. Nie jest pomiarem aktywności użytkownika ani liczbą usług działających w danym przedziale. Filtrowanie godzinowe nie jest dostępne, ponieważ dzienne snapshoty usług reprezentują uchwycony stan inwentaryzacji, a nie liczniki przypisane do godzin.


Ustawienia monitorowania audytu usług

Dane dla widoku Audyt - usługi są powiązane z profilami monitorowania w obszarze Audyt stanu komputera. W tej sekcji widoczna jest opcja Audyt usług, odpowiadająca za snapshot usług systemowych, ale w aktualnej konfiguracji profilu ma status tylko do odczytu.

W praktyce możesz tu potwierdzić obecność audytu usług w profilu, lecz nie zmienisz tej opcji bezpośrednio z formularza. W tym samym obszarze występują także Audyt procesów, Audyt użytkowników i sesji oraz Interwał audytu stanu komputera, ale dla tego widoku kluczowe są dane pochodzące z Audytu usług.

Po centralnej zmianie profilu agenta poczekaj na zapis nowej migawki usług. Następnie wróć do widoku Audyt - usługi i sprawdź Liczbę usług, statusy usług ważnych, Defender, Windows Update, Remote Registry oraz anomalie związane ze zmianą liczby usług lub zatrzymaniem usług krytycznych.