Audit-Richtlinien konfigurieren - Manuelles Verfahren
Liste der Windows-Arbeitsstationen zur Überprüfung konfigurieren
- Öffnen Sie Active Directory Benutzer und Computer.
- Klicken Sie mit der rechten Maustaste auf die Domäne und wählen Sie Neu >
Gruppe.
- Geben Sie im Fenster Neues Objekt - Gruppe
„ADAuditPlusWS“ als Gruppenname ein, überprüfen
Sie Gruppenumfang: Domänenlokal und Gruppentyp:
Sicherheit. Klicken Sie auf OK.
- Klicken Sie mit der rechten Maustaste auf die neu erstellte Gruppe und wählen Sie dann
Eigenschaften > Mitglieder > Hinzufügen. Fügen Sie alle
Windows-Arbeitsstationen, die Sie überwachen möchten, als Mitglieder dieser Gruppe
hinzu. Klicken Sie auf OK.
- Melden Sie sich mit Domänen-Admin-Anmeldeinformationen bei einem Computer an, auf dem
die Group Policy Management Console (GPMC) installiert ist.
Hinweis: Die GPMC wird standardmäßig nicht auf
Arbeitsstationen installiert und/oder auf Mitgliedsservern aktiviert, daher
empfehlen wir, die Überwachungsrichtlinien auf Windows-Domänencontrollern zu
konfigurieren. Andernfalls folgen Sie den Schritten auf dieser Seite, um die
GPMC auf dem gewünschten Mitgliedsserver oder der Arbeitsstation zu installieren.
- Gehen Sie zu Start > Windows-Verwaltungstools >
Gruppenrichtlinienverwaltung.
- Klicken Sie in der GPMC mit der rechten Maustaste auf die Domäne, in
der Sie die Gruppenrichtlinie konfigurieren möchten. Wählen Sie Ein GPO
erstellen und hier verknüpfen. Geben Sie im sich öffnenden Fenster
Neues GPO „ADAuditPlusWSPolicy“ ein und klicken
Sie auf OK.
- Wählen Sie das <domänenname>_ADAuditPlusWSPolicy GPO aus. Unter
Sicherheitsfilterung wählen Sie Authentifizierte
Benutzer. Klicken Sie auf Entfernen. Wählen Sie im
sich öffnenden Fenster Gruppenrichtlinienverwaltung
OK.
- Wählen Sie das <domänenname>_ADAuditPlusWSPolicy GPO aus. Unter
Sicherheitsfilterung klicken Sie auf Hinzufügen
und wählen Sie die zuvor erstellte Sicherheitsgruppe ADAuditPlusWS
aus. Klicken Sie auf OK.

Erweiterte Überwachungsrichtlinien konfigurieren
Konfigurieren Sie die Überwachungsrichtlinien manuell mit den folgenden Schritten:
- Melden Sie sich mit Domänen-Admin-Anmeldeinformationen bei einem Computer an, auf dem
die GPMC installiert ist.
- Gehen Sie zu Start > Windows-Verwaltungstools >
Gruppenrichtlinienverwaltung.
- Klicken Sie mit der rechten Maustaste auf das
GPO <domänenname>_ADAuditPlusWSPolicy und wählen
Sie Bearbeiten.
- Führen Sie im Gruppenrichtlinienverwaltungs-Editor die folgenden
Schritte aus:
Hinweis: Die Konfiguration der erweiterten
Überwachungsrichtlinie ist nur in Windows Server 2008 oder höher verfügbar. Wenn Sie
eine ältere Version von Windows haben, konfigurieren Sie die veralteten
Überwachungsrichtlinien. Es wird empfohlen, dass Sie erweiterte
Überwachungsrichtlinien anstelle von alten Überwachungsrichtlinien konfigurieren, um
das Speichern unnötiger Protokolldaten zu vermeiden, da die veralteten Richtlinien
mehr unerwünschte Ereignisse enthalten.
- Wählen Sie Computerkonfiguration > Richtlinien >
Windows-Einstellungen > Sicherheitseinstellungen > Konfiguration der
erweiterten Überwachungsrichtlinien > Überwachungsrichtlinien.
- Klicken, aktivieren und speichern Sie die Überwachungsrichtlinien wie unten gezeigt:
| Erweiterte Überwachungsrichtlinie |
Überwachungsveranstaltungen |
Category
| Subcategory |
|
| Kontoverwaltung |
Überwachung der Computer-Kontoverwaltung |
Erfolg |
| Überwachung der Verwaltung von Verteilergruppen |
Erfolg |
| Überwachung der Sicherheitsgruppenverwaltung |
Erfolg |
| Überwachung der Benutzerkontenverwaltung |
Erfolg und Misserfolg |
| Detaillierte Nachverfolgung |
Überwachung von PNP-Aktivitäten |
Erfolg und Misserfolg |
| An-/Abmeldung |
Überwachung der Abmeldung |
Erfolg |
| Überwachung der Anmeldung |
Erfolg und Misserfolg |
| Überwachung des Netzwerk-Policy-Servers |
Erfolg und Misserfolg |
| Überwachung anderer An-/Abmeldevorgänge |
Erfolg und Misserfolg |
| Objektzugriff |
Überwachung des Dateifreigabezugriffs |
Erfolg und Misserfolg |
| Überwachung des Dateisystems |
Erfolg und Misserfolg |
| Überwachung der Griffmanipulation |
Erfolg |
| Überwachung anderer Objektzugriffe |
Erfolg |
| Überwachung entfernbarer Speicher |
Erfolg und Misserfolg |
| Richtlinienänderung |
Überwachung der Änderung der Authentifizierungsrichtlinien |
Erfolg |
| Überwachung der Änderung der Autorisierungsrichtlinien |
Erfolg |
| System |
Überwachung der Änderung des Sicherheitszustands |
Erfolg |

Erzwingen erweiterter Überwachungsrichtlinien
Erzwingen Sie die erweiterten Überwachungsrichtlinien manuell mit den folgenden Schritten:
- Klicken Sie mit der rechten Maustaste
auf <domain name>_ADAuditPlusWSPolicy im GPMC.
- Im Gruppenrichtlinienverwaltungs-Editor folgen Sie den
untenstehenden Schritten:
- Wählen Sie Computerkonfiguration > Richtlinien >
Windows-Einstellungen > Sicherheitseinstellungen > Lokale Richtlinien
> Sicherheitsoptionen > Überwachung: Erzwingen Sie, dass
Unterkategorieneinstellungen der Überwachungsrichtlinie (Windows Vista oder
höher) die Kategorieneinstellungen der Überwachungsrichtlinie
überschreiben.
- Aktivieren Sie die Richtlinie und klicken Sie auf OK.

Konfiguration von älteren Überwachungsrichtlinien
Konfigurieren Sie die älteren Überwachungsrichtlinien manuell mit den folgenden Schritten:
- Gehen Sie zu Start > Windows-Verwaltungstools >
Gruppenrichtlinienverwaltung.
- Klicken Sie mit der rechten Maustaste auf das
GPO <domain name>_ADAuditPlusWSPolicy und
wählen Sie Bearbeiten.
- Im Gruppenrichtlinienverwaltungs-Editor folgen Sie den
untenstehenden Schritten:
Hinweis:
Die erweiterte Überwachungskonfiguration ist nur in Windows Server 2008
oder später verfügbar. Wenn Sie eine ältere Version von Windows haben, konfigurieren
Sie die herkömmlichen Überwachungsrichtlinien. Es wird empfohlen, erweiterte
Überwachungsrichtlinien anstelle von herkömmlichen Richtlinien zu konfigurieren, um
das Speichern unnötiger Ereignisprotokolldaten zu verhindern, da die herkömmlichen
Richtlinien mehr unerwünschte Ereignisse enthalten.
- Wählen Sie Computer-Konfiguration > Richtlinien > Windows-Einstellungen
> Sicherheitseinstellungen > Lokale Richtlinien >
Überwachungsrichtlinien.
- Klicken, aktivieren und speichern Sie die Überwachungsrichtlinien wie unten gezeigt:
| Lokale Überwachungsrichtlinie |
Überwachungsereignisse |
| Kategorie |
|
| Überwachung der Kontoverwaltung |
Erfolg und Misserfolg |
| Überwachung der Anmeldeereignisse |
Erfolg |
| Überwachung des Objektzugriffs |
Erfolg und Misserfolg |
| Überwachungsrichtlinienänderung |
Erfolg |
| Systemereignisse überwachen |
Erfolg |
