AD FS-Überwachung mit ADAudit Plus

AD FS-Authentifizierungsereignisse überwachen

Verfolgen Sie jede erfolgreiche und fehlgeschlagene AD FS-Anmeldung, einschließlich des Benutzers, der Client-IP, des Zeitstempels und der aufgerufenen Anwendung.

Berichte zu Extranet-Sperrungen erstellen

Erfassen Sie jedes Konto, das gemäß der AD FS-Richtlinie zur Extranet-Sperrung gesperrt wurde, einschließlich der Ursprungs-IP und des genauen Zeitpunkts der Sperrung.

Echtzeit-Benachrichtigungen zu AD FS-Ereignissen erhalten

Benachrichtigungsprofile werden ausgelöst, sobald ein definierter Schwellenwert überschritten wird: ein Anstieg der Anmeldefehler oder eine Extranet-Sperrung.

Compliance-Anforderungen erfüllen

Führen Sie einen vollständigen Prüfpfad der AD FS-Anmeldeaktivitäten, um Compliance-Anforderungen zu erfüllen.

Was ist AD FS-Auditing?

AD FS erweitert Ihre lokale Identitätsinfrastruktur durch claimbasierte Authentifizierung auf externe Anwendungen, Partner und Cloud-Dienste. Jede föderierte Anmeldung und jede Token-Anfrage durchläuft Ihre AD FS-Server, wodurch diese zu einem kritischen Prüfpunkt sowohl für die Sicherheit als auch für die Compliance werden. Wenn AD FS-Authentifizierungsereignisse nicht überwacht werden, kann ein kompromittiertes Konto einem Angreifer dauerhaften, authentifizierten Zugriff auf mehrere Systeme ermöglichen, ohne dass eine einzige AD-Sperre ausgelöst wird.

ADAudit Plus bietet vorkonfigurierte Berichte für jede AD-FS-Ereigniskategorie: erfolgreiche Authentifizierungen, fehlgeschlagene Anmeldeversuche und Extranet-Sperrungen. Die Audit-Daten werden zentral von allen AD-FS-Servern in Ihrer Umgebung erfasst und mit lokalen AD-Ereignissen korreliert, sodass Sie über eine einzige Konsole einen vollständigen Überblick über Ihre föderierten Identitätsaktivitäten erhalten. Keine Skripte zur Protokollweiterleitung, keine manuellen Sitzungen im Ereignis-Viewer auf einzelnen Servern.

Wichtige Details, die ADAudit Plus über AD FS erfasst

AD FS-Auditbereich Was ADAudit Plus erfasst
Erfolgreiche Authentifizierungen Jede föderierte Anmeldung: Benutzer, Anwendung, Client-IP, Zeitstempel und Authentifizierungsmethode.
Fehlgeschlagene Authentifizierungen Alle fehlgeschlagenen AD FS-Anmeldeversuche mit Fehlerursache, Quell-IP und betroffenem Konto.
Extranet-Sperrungen Konten, die über die AD FS-Extranet-Sperrrichtlinie gesperrt wurden, mit Ursprungs-IP und Sperrzeitpunkt.

AD FS-Authentifizierungsaktivitäten überwachen

ADAudit Plus erfasst AD FS-Authentifizierungsereignisse und stellt sie in vorkonfigurierten Berichten dar, sodass Sie erfolgreiche und fehlgeschlagene Anmeldungen nachverfolgen können, ohne Protokolle von einzelnen AD FS-Servern abrufen zu müssen.

  • Der Bericht Erfolgreiche Anmeldungen protokolliert jedes erfolgreiche AD FS-Authentifizierungsereignis.
  • Der Bericht Fehlgeschlagene Anmeldung erfasst fehlgeschlagene Authentifizierungsversuche und verschafft Ihnen so Einblick in Konten, bei denen die Anmeldung nicht abgeschlossen werden kann.
AD FS Logon Activity report showing the who, what, when, and where behind all logon activity.
 
 

Erfahren Sie, wer sich wann, wo und unter welchen Umständen bei jedem Federationsserver-Logon angemeldet hat.

AD FS-Extranet-Sperrereignisse überwachen

Der Bericht Extranet-Sperre zeigt Konten an, die durch die AD FS-Extranet-Sperrrichtlinie gesperrt wurden – ein eigenständiger Ereignistyp, der sich von den standardmäßigen AD-Kontosperren unterscheidet, die auf der Registerkarte Active Directory erfasst werden.

  • Jedes Extranet-Sperrereignis identifiziert das betroffene Konto und den Sperrzeitpunkt.
  • Da Extranet-Sperren durch wiederholte fehlgeschlagene Authentifizierungsversuche von außerhalb des Netzwerks ausgelöst werden, sollte jedes Ereignis als potenzielles Signal für einen externen Angriff überprüft werden.

Erweitern Sie die Anmelde- und Abmeldeüberwachung auf Hybrid- und Cloud-Umgebungen

In vielen Umgebungen wird eine Mischung aus lokalem AD und Microsoft Entra ID (früher bekannt als Azure AD) betrieben. Welches Verzeichnis einen Benutzer authentifiziert, hängt davon ab, auf welche Ressource er zugreift, und eine vollständige Anmeldeüberwachung muss beide abdecken. ADAudit Plus bietet eine korrelierte Ansicht der Aktivitäten im lokalen AD und in Entra ID über eine einzige Konsole und erfasst hybride Anmeldeaktivitäten in einem Bericht.

  • Entra ID-Anmeldeereignisse umfassen für jeden Authentifizierungsversuch den Standort, Geräteinformationen, den MFA-Status und das Ergebnis der bedingten Zugriffskontrolle.
  • Anmeldungen mit Legacy Authentifizierungsmethoden werden in einem eigenen Bericht erfasst und bieten Einblick in die Authentifizierungsmethoden, die das höchste Risiko für Cloud-Identitäten darstellen.
  • Risikoerkennungen aus Entra ID Identity Protection werden in den ADAudit Plus-Berichten angezeigt: unmögliche Reisewege, Anmeldungen von anonymisierten IP-Adressen und Anmeldungen mit gestohlenen Anmeldedaten.
  • Änderungen an Richtlinien für den bedingten Zugriff werden zusammen mit den Anmeldedaten nachverfolgt, sodass sowohl eine Richtlinienänderung als auch die erste davon betroffene Anmeldung im Kontext sichtbar sind.
Hybrid Logon Activity report displaying an overview of sign-in activity across AD and Entra ID environments.
 
 

Verschaffen Sie sich einen umfassenden Überblick über die Anmeldeaktivitäten in Ihren AD- und Entra ID-Umgebungen.

Echtzeitwarnungen zu kritischen AD FS-Ereignissen erhalten

Die nachträgliche Überprüfung von AD FS-Protokollen reicht selten aus. Bis bei einer manuellen Überprüfung ein sprunghafter Anstieg von Extranet-Sperrungen festgestellt wird, ist das Zeitfenster für eine wirksame Reaktion oft bereits geschlossen. ADAudit Plus löst Warnmeldungen aus, sobald eine definierte Bedingung erfüllt ist, sodass Ihr Team bei AD-FS-Ereignissen sofort reagieren kann.

  • Ein plötzlicher Anstieg von AD-FS-Anmeldefehlern bei einem einzelnen Konto oder einer einzelnen IP-Adresse wird als Echtzeit-Warnmeldung angezeigt, sodass Sie eine falsch konfigurierte Anwendung von einem aktiven Angriff auf Anmeldedaten unterscheiden können.
  • Wenn Extranet-Sperrungen den von Ihnen festgelegten Schwellenwert überschreiten, wird sofort eine Warnmeldung ausgelöst, sodass Ihr Team die Quell-IP untersuchen kann, bevor weitere Konten betroffen sind.
  • Wenn eine Warnmeldung ausgelöst wird, erstellt ADAudit Plus automatisch ein Ticket in ServiceNow, Zendesk, Jira, Freshservice oder ManageEngine Service Desk Plus und benachrichtigt das zuständige Team per E-Mail oder SMS, sodass kein kritisches Ereignis in einer Protokollwarteschlange darauf wartet, entdeckt zu werden.
Alerts can be configured to instantly detect critical activities such as logons occurring via federation servers during non-business hours.
 
 

Erhalten Sie Benachrichtigungen über kritische Aktivitäten wie Anmeldungen, die außerhalb der Geschäftszeiten über Verbundserver erfolgen.

Einhaltung von Compliance-Anforderungen

AD-FS-Authentifizierungsereignisse fallen in den Geltungsbereich aller sieben Compliance-Rahmenwerke, die ADAudit Plus abdeckt. Die vorkonfigurierten Berichts-Sets für jeden Standard sind im Abschnitt Compliance auf der Registerkarte Active Directory verfügbar, und AD-FS-Authentifizierungsdaten werden darin automatisch erfasst.

  • Mit benutzerdefinierten Berichtsprofilen können Sie bestimmte Benutzer, Audit-Aktionen und Datumsbereiche zu gespeicherten Ansichten für wiederkehrende Compliance-Prüfungen oder einmalige Audit-Anfragen zusammenfassen.
  • Berichte können für den automatischen E-Mail-Versand an Auditoren und Compliance-Beauftragte geplant werden, ohne dass ein Zugriff auf die Konsole erforderlich ist.

Warum native Tools für das AD-FS-Auditing zu kurz greifen

AD-FS-Audit-Ereignisse werden in das Windows-Sicherheitsprotokoll und das AD-FS-Betriebsprotokoll auf jedem AD-FS-Server geschrieben. Um sie zu überprüfen, ist direkter Zugriff auf jeden Server erforderlich, und die Korrelation von Ereignissen über mehrere AD-FS-Knoten hinweg zur Untersuchung eines einzelnen Vorfalls ist ein manueller Prozess, für den es keine integrierten Tools gibt.

  • Es gibt keine zentralisierte Ansicht der Authentifizierungsaktivitäten. Sicherheitsereignisprotokolle werden lokal auf jedem AD-FS-Server gespeichert, sodass man sich nur dann einen vollständigen Überblick verschaffen kann, wenn man die Protokolle von jedem Knoten manuell sammelt und korreliert.
  • Die Ereignisanzeige (Event Viewer) verfügt über keine schwellenwertbasierte Warnfunktion. Um einen sprunghaften Anstieg von Extranet-Sperrungen zu erkennen, muss jemand die Protokolle nachträglich überprüfen oder ein benutzerdefiniertes PowerShell-Skript schreiben und pflegen.
  • Native AD FS-Protokolle liefern Rohdaten zu Ereignissen, keine für Compliance-Zwecke aufbereiteten Ergebnisse. Die Zuordnung von AD FS-Authentifizierungsereignissen zu SOX-, HIPAA- oder PCI-DSS-Kontrollen erfordert bei jeder Audit-Anfrage eine manuelle Auswertung.

ADAudit Plus schließt alle Lücken über eine einzige Konsole – ohne zu pflegende Skripte und ohne manuelle Protokollsammlung von einzelnen Servern.

4 überzeugende Gründe, sich für ADAudit Plus zu entscheiden

Weitgehend anerkannt

ADAudit Plus wurde vier Jahre in Folge als „Gartner Peer Insights Customers’ Choice“ für Sicherheitsvorfälle und Ereignismanagement (Security Incident & Event Management, SIEM) ausgezeichnet.

Einfache Bereitstellung

Vom Herunterladen von ADAudit Plus bis zum Erhalt vordefinierter Berichte und Warnmeldungen dauert es weniger als 30 Minuten – ganz ohne professionelle Hilfe.

Wettbewerbsfähige Preisgestaltung

ADAudit Plus wird pro Server lizenziert, im Gegensatz zu anderen IT-Audit-Tools, die pro Benutzer lizenziert werden. Dank der Pro-Server-Lizenzierung können Sie auch bei einer jährlich wachsenden Benutzerzahl weiterhin Protokolldaten erfassen, ohne dass zusätzliche Kosten anfallen.

Einheitliche Übersicht

ADAudit Plus bündelt Audits, Sicherheit und Compliance für Active Directory, Entra ID, Windows-Server, Workstations und Dateiserver in einer zentralen Übersicht, sodass Sie nicht mehr mehrere Tools gleichzeitig verwalten müssen.

 

Häufig gestellte Fragen

Eine Standard-AD-Kontosperrung wird protokolliert, wenn ein Benutzer den Schwellenwert für fehlgeschlagene Anmeldeversuche der Domänenkennwortrichtlinie überschreitet; dies wird in der Regel durch die Ereignis-ID 4740 angezeigt. Eine AD-FS-Extranet-Sperrung wird durch die AD-FS-Extranet-Sperrrichtlinie ausgelöst, die Authentifizierungsversuche von außerhalb des Netzwerks blockiert, bevor sie den Domänencontroller erreichen. Es handelt sich um zwei unterschiedliche Ereignistypen, die in ADAudit Plus separat gemeldet werden.

AD-FS-Authentifizierungsereignisse sind Teil des Überwachungsprotokolls für den Benutzerzugriff, dessen Führung von Rahmenwerken wie SOX, HIPAA und PCI-DSS von Organisationen verlangt wird. Keiner dieser Standards nennt AD FS ausdrücklich, doch wenn AD FS der Authentifizierungspfad zu Systemen ist, die regulierte Daten verarbeiten, fallen diese Ereignisse in den Geltungsbereich.