algo urgente sobre exchange

Buenas!!!

Tengo que hacer un estudio de los logs que va dejando el exchange para saber lo que ha estado haciendo un usuario.
No quiero saber que contienen sus correos (eso no esta bien ¬_¬ ) pero si saber si se ha dado permisos para leer otros buzones. Es decir, no me importa lo que el recibe y manda (es personal) pero si me imoporta mucho saber si puede estar leyendo correos que no son suyos.

Logs que puedo mirar?? Quizas sea mas sencillo desde la consola de exchange???

Por favor, alguna idea?
Mil gracias, de verdad
Hola,

Lo primero que puedes mirar (para ver si hay alguna irregularidad), es desde la propia consola de Exchange:

Donde aparece el listado de buzones, con el tamaño actual (creo que esta en Servidores > Nombre Servidor > First Storage Group > Mailboxes), hay una columna que indica el último login del mismo. Con un vistazo rápido, puedes ver si "cuadra" el nombre del buzón con el último usuario que ha entrado en el (que si todo esta bien tendría que ser el mismo). Ten en cuenta de todos modos, que Exchange tiene una serie de usuarios de mantenimiento o copia, que también se logean contra el buzón.

He encontrado esto:

Imagen

Fíjate en la fila que tiene el foco, el buzón es de "User1", pero el último usuario del dominio que se ha logeado a el es "NGH\User3". Esto te servirá, pero poco, porque si cuando lo miras, el usuario "original", consulta el buzón después del "no-autorizado", todo parecerá correcto.

Desconozco si hay un log como fichero de todos los logins a buzones. Pero mírate el enlace que adjunto, utilizan la auditoria de Windows para registrar los logins a buzones que no son los principales asociados a la cuenta. Yo no lo he tenido que utilizar nunca, por lo tanto no puedo asegurar que funciona, pero creo que es lo que buscas: http://www.msexchange.org/tutorials/Auditing-Mailbox-Access-Exchange-System-Manager-Event-Viewer.html
Krytos eres un crack tio!! mil gracias. Ya me aconsejastes debuti cuando se me estaba quedando el disco sin espacio por culpa de los logs de seguimiento, no se si lo recuerdas. Eres un genio y encima "ayudon" q los hay pocos :p

Lo que me comentas lo he visto y es ahi donde me he dado cuenta que la cosa no pinta bien. El susodicho esta haciendo lo que no debe. Ahora queria algo mas, pero esta tarde le he echado un rato y no he encontrado nada. Que opciones hay para abrir un buzon que no es tuyo??
Que se me ocurran a mi:

Delegar el permiso de leer y responder, pero es una forma un poco cantosa, ya que hay que hacerlo en el exchange y en el outllok del que delega
Configurar un perfil exchange de correo con el buzon que quieres leer, supongo que la clave del usuario al que llen los correos sera facil.
Hacer un reenvio transparente sin que el usuario se de cuenta??? Y no se de que forma....

Mañana me leo el link, q no quiero echar mas horas hoy

Mil gracias, eres un tio grande!
Buenas!
Sigo con esto dandole vueltas y no he encontrado mucho mas. El problema es que el tema es importante.
Ahora he configurado un seguimiento mucho mas exaustivo, porque por defecto el Exchange no guarda toda la informacion en logs. Pero claro, de momento no parece que este volviendo a acceder a correos ajenos.

Nadie puede guiarme un pelo para saber por donde tirar???

Otra cosa que me gustaria sabe, tambien referente al Exchange, es porque si hago un backup completo de los buzones (con ntbackup) despues al hacer uno diferencial no me crea otro bkf, sino que me sobreescribe el anterior. Ademas el tamaño del completo es de 40GB pero despues cuando hago el del difedrencial ocupa 81GB y es imposible que haya habido tantas modificaciones

Gracias por leerme
Que hay de nuevo...

Por favor, algun manitas del exchange que me ayude!!!
Ahora con el aumento de seguimiento que he establecido estoy analizando todos los accesos que se realizan al servidor.
Por lo que veo hay unos cuantos usuarios que se loguean en otros buzones que no son el suyo. Parece ser que es por que comparten calendarios y demas. En ese caso, en el detalle sale que la ID del suceso es 1016. Esta ID tambien saldria si un usuario abriera un buzon que no debe, por lo cual no creo que sea del todo util. Sin embargo, tambien he visto sucesos con ID 1013, que segun pone es porque se ha dado permisos de lectura en un buzon ajeno (este me gusta mas). He recogido tambien sucesos con IDs 1022 y 1029 que son inicios sin exito en buzones ajenos.

La pregunta que me viene a la cabeza con todos estos datos es
¿es posible que se creen estos logs de sucesos sin tener la intencion de leer un buzon ajeno?
Es que, aunque las menos, hay veces que estos sucesos no corresponden con el usuario que creo q esta leyendo sin permiso.

Alguien que sepa algo del tema¿?¿? porfa plis.....
Se lo agradeceré eternamente [beer]
4 respuestas