Remote-Desktop-Überwachung mit ADAudit Plus

RDP-Sitzungen mit vorgefertigten Berichten nachverfolgen

ADAudit Plus erfasst jede Verbindung und Trennung über das Remote Desktop Protocol (RDP) auf Domänencontrollern (DCs), Mitgliedsservern und Workstations – einschließlich Benutzeridentität, Client-IP und Sitzungsdauer.

RDP-Gateway- und RADIUS/NPS-Sitzungen überwachen

Sitzungen, die über das RDP-Gateway geleitet werden, sowie Netzwerkauthentifizierungsversuche über den Remote Authentication Dial-In User Service (RADIUS) bzw. den Network Policy Server (NPS) werden jeweils separat erfasst – einschließlich Verbindungszeit, Benutzeridentität und Client-IP.

Echtzeit-Warnungen bei verdächtigen RDP-Ereignissen

Konfigurieren Sie Warnmeldungen für den erstmaligen Fernzugriff auf einen Host, RDP-Verbindungen außerhalb der Geschäftszeiten und Schwellenwerte für fehlgeschlagene Anmeldungen und leiten Sie die Benachrichtigungen anschließend automatisch an Ihr ITSM-Tool weiter.

Einhaltung der Compliance-Anforderungen für den Fernzugriff

Vorkonfigurierte Compliance-Berichte ordnen Audit-Daten den Anforderungen von SOX, HIPAA, PCI-DSS, FISMA, DSGVO, GLBA und ISO 27001 zu, mit der Option, benutzerdefinierte Berichtsprofile für Ihren spezifischen Audit-Umfang zu erstellen.

Was ist eine Software zur Fernzugriffsüberwachung?

Eine Software zur Fernzugriffsüberwachung bietet IT- und Sicherheitsteams Einblick in die RDP-Sitzungsaktivitäten in ihrer gesamten Windows-Umgebung. Ohne sie ist der Fernzugriff ein blinder Fleck: Sitzungen werden geöffnet und geschlossen, und die Authentifizierung von Konten schlägt fehl – alles ohne eine konsolidierte Aufzeichnung der Geschehnisse.

ADAudit Plus schließt diese Lücke. Es erfasst und korreliert RDP-Sitzungsdaten von Domänencontrollern, Mitgliedsservern und Workstations und stellt sie über vorkonfigurierte Berichte und Echtzeit-Warnmeldungen dar.

Verfolgen Sie jede RDP-Sitzung mit vorgefertigten Berichten

ADAudit Plus sammelt RDP-Sitzungsdaten zentral und stellt sie in speziellen Berichten dar. Der Bericht Remote Desktop Services Activity erfasst Verbindungen und Trennungen in Ihrer gesamten Domäne, wobei für jedes Ereignis die Benutzeridentität, der Client-Rechner, die Client-IP-Adresse sowie Beginn und Ende der Sitzung protokolliert werden.

  • Ermitteln Sie, welche Benutzer sich über RDP mit welchen Servern verbunden haben und wie lange die Verbindung bestand – ohne sich bei einzelnen Domänencontrollern anmelden zu müssen.
  • Verfolgen Sie jede Fernsitzung bis zum Ursprungsrechner und zur IP-Adresse zurück.
  • Erstellen Sie Berichte zur RDP-Aktivität für einen bestimmten Server oder generieren Sie eine Übersicht über alle Remote-Sitzungen in Ihrer gesamten Umgebung.
Remote Desktop Services activity reports include details such as username, client host, client IP address, login time, and more.
 
 

Ermitteln Sie, wer sich aus der Ferne verbunden hat, wann die Anmeldung erfolgte, über welches Gerät der Zugriff erfolgte und von wo aus die Verbindung hergestellt wurde.

RD-Gateway- und RADIUS/NPS-Sitzungen überwachen

ADAudit Plus deckt die Authentifizierung beim Fernzugriff über das Standard-RDP hinaus ab und bietet spezielle Berichte sowohl für den RD-Gateway- als auch für den RADIUS/NPS-Datenverkehr. Der RD-Gateway-Bericht verfolgt Sitzungen, die über das RD-Gateway geleitet werden, und erfasst für jede Sitzung die Verbindungszeit, die Benutzeridentität und die Client-IP-Adresse. Die Berichte RADIUS-Anmeldefehler und RADIUS-Anmeldeverlauf decken die NPS-Authentifizierung ab und erfassen den Benutzer, die Client-IP-Adresse, den NPS-Server, den Ereignistyp sowie gegebenenfalls den Grund für den Fehler.

  • Überwachen Sie RD-Gateway-Sitzungen getrennt von direkten RDP-Verbindungen mit vollständigen Benutzer- und Verbindungsdetails pro Sitzung.
  • Identifizieren Sie fehlgeschlagene NPS-Authentifizierungsversuche nach Benutzer und Client-IP-Adresse, wobei für jeden Versuch der spezifische Fehlergrund erfasst wird.
  • Überprüfen Sie den vollständigen Verlauf der NPS-Authentifizierungsereignisse, einschließlich erfolgreicher und fehlgeschlagener Versuche, über alle NPS-Server in Ihrer Umgebung hinweg.
Remote Desktop Gateway report showing logon time, client IP address, client host name, gateway server, and logon time for each RD Gateway session.
 
 

Erfassen Sie für jede Remote-Desktop-Gateway-Sitzung die Anmeldezeit, die IP-Adresse des Clients, den Hostnamen des Clients, den Gateway-Server sowie die Anmeldedaten.

Echtzeitwarnungen bei kritischen Ereignissen erhalten

Transparenz nach einem Ereignis ist für die forensische Analyse nützlich. Echtzeitwarnungen ermöglichen es Ihnen jedoch, einen Angriff zu stoppen, während er noch im Gange ist. ADAudit Plus enthält konfigurierbare Warnprofile, die bei den wichtigsten RDP-Ereignissen ausgelöst werden.

  • Wenn ein Konto außerhalb der Geschäftszeiten eine RDP-Sitzung zu einem DC initiiert, wird Ihr Team sofort benachrichtigt, sodass die Sitzung überprüft oder beendet werden kann, bevor Schaden entsteht.
  • Wenn die Anzahl der RDP-Anmeldefehler auf einem Host den festgelegten Schwellenwert überschreitet, erhalten Sie eine Warnung in dem Moment, in dem der Anstieg auftritt – und nicht erst, nachdem das Konto gesperrt oder der Server kompromittiert wurde.
  • Wenn ein Benutzer zum ersten Mal remote auf einen Host zugreift, wird eine Warnung ausgelöst, sodass Sie überprüfen können, ob der Zugriff autorisiert war, bevor die Sitzung fortgesetzt wird.

Sie legen fest, ab welchem Wert der Schwellenwert für eine Warnmeldung überschritten gilt, sodass in Umgebungen mit hohem Datenaufkommen nur die Ereignisse angezeigt werden, die tatsächlich eine manuelle Reaktion erfordern. Wenn ein Schwellenwert überschritten wird, werden Warnmeldungen per E-Mail oder SMS an das zuständige Team gesendet, und es kann automatisch ein Ticket in ServiceNow, Jira, ManageEngine Service Desk Plus, Freshservice oder Zendesk erstellt werden, sodass keine Meldung ungeprüft im Posteingang verbleibt.

Überwachung auf Cloud-Umgebungen ausweiten

ADAudit Plus überwacht sowohl das lokale Active Directory als auch Microsoft Entra ID (früher bekannt als Azure AD) über eine einzige Konsole und bietet Ihnen so einen einheitlichen Überblick über die Anmeldeaktivitäten der Benutzer.

  • Jedes Entra ID-Anmeldeereignis wird mit Details wie Benutzeridentität, Quell-IP-Adresse, geografischem Standort, Geräteinformationen und MFA-Status erfasst.
  • Der Bericht Hybrid Logon Activity korreliert lokale AD- und Entra ID-Ereignisse, um vollständige Transparenz über die Authentifizierungsaktivitäten der Benutzer zu bieten.
  • Legacy-Authentifizierungsversuche, die ältere Protokolle verwenden und die MFA umgehen, werden separat in einem eigenen Bericht erfasst.

Compliance-Anforderungen erfüllen

Fernzugriffssitzungen sind für die meisten Compliance-Rahmenwerke ein vorgeschriebener Prüfungsbereich. SOX, HIPAA, PCI-DSS, FISMA, DSGVO, GLBA und ISO 27001 verlangen jeweils den Nachweis, dass der Zugriff auf kontrollierte Systeme autorisiert, protokolliert und überprüfbar war und dass die Protokolle für den vom Standard vorgeschriebenen Zeitraum aufbewahrt werden.

ADAudit Plus enthält vorkonfigurierte Compliance-Berichtssätze für alle sieben dieser Standards. Jeder Berichtssatz ordnet die Audit-Daten den spezifischen Kontrollen zu, die diese Standards vorschreiben. Benutzerdefinierte Berichtsprofile ermöglichen Ihnen noch mehr: Kombinieren Sie eine bestimmte Gruppe von Benutzern, einen definierten Zeitbereich und die für Ihren Prüfungsumfang relevanten RDP-Ereignisse zu einer gespeicherten Ansicht, die Ihr Compliance-Team bei Bedarf ausführen kann.

Warum native Tools bei der RDP-Prüfung zu kurz greifen

Windows-Sicherheitsereignisprotokolle zeichnen RDP-Sitzungsereignisse auf, doch das Sammeln dieser Protokolle von jedem Domänencontroller, Mitgliedsserver und jeder Workstation in Ihrer Umgebung und deren Umwandlung in einen verwertbaren Prüfpfad ist ein ganz anderes Problem.

Sicherheitsereignisprotokolle werden lokal auf jedem System gespeichert, das sie aufzeichnet. Ohne einen zentralisierten Erfassungsmechanismus erfordert die Beantwortung einer so einfachen Frage wie „Welche Benutzer haben am vergangenen Dienstag zwischen 21 Uhr und Mitternacht RDP-Sitzungen zu diesem Server initiiert?“ die separate Anmeldung bei jedem relevanten System und die manuelle Filterung der Rohdaten. Berichterstellung, Warnmeldungen und Aufbewahrung in großem Maßstab gehören nicht zu den Funktionen, die native Tools bieten.

  • Lokale Ereignisprotokolle auf jedem System verfügen über keine integrierte Korrelation zwischen den Rechnern. Um eine RDP-Sitzung vom Client über den Server bis zum Domänencontroller nachzuverfolgen, müssen Daten aus drei separaten Protokollspeicherorten abgerufen werden.
  • PowerShell kann Ereignisprotokolle remote abfragen, doch das Erstellen der Abfragen, die Verwaltung von Zugriffsberechtigungen systemübergreifend und die Formatierung der Ausgabe für eine Compliance-Prüfung erfordern einen erheblichen Skript-Aufwand, der sich in großem Maßstab nur schwer aufrechterhalten lässt.
  • Windows-Ereignisanzeige (Event Viewer) bietet keine schwellenwertbasierte Alarmierungsfunktion. Es gibt keinen nativen Mechanismus, um Ihr Team zu benachrichtigen, wenn ein Schwellenwert für fehlgeschlagene RDP-Anmeldungen überschritten wird oder wenn sich ein privilegiertes Konto außerhalb der Geschäftszeiten verbindet.

ADAudit Plus sammelt, korreliert und präsentiert RDP-Sitzungsdaten zentral und verwandelt so die Ereignisprotokolle aller Systeme in Ihrer Domäne in einen durchsuchbaren, alarmfähigen und Compliance-konformen Prüfpfad, auf den Ihr Team reagieren kann, ohne eine einzige Abfrage schreiben zu müssen.

4 überzeugende Gründe, sich für ADAudit Plus zu entscheiden

Weitgehend anerkannt

ADAudit Plus wurde vier Jahre in Folge als „Gartner Peer Insights Customers’ Choice“ für Sicherheitsvorfälle und Ereignismanagement (Security Incident & Event Management, SIEM) ausgezeichnet.

Einfache Bereitstellung

Vom Herunterladen von ADAudit Plus bis zum Erhalt vordefinierter Berichte und Warnmeldungen dauert es weniger als 30 Minuten – ganz ohne professionelle Hilfe.

Wettbewerbsfähige Preisgestaltung

ADAudit Plus wird pro Server lizenziert, im Gegensatz zu anderen IT-Audit-Tools, die pro Benutzer lizenziert werden. Dank der Pro-Server-Lizenzierung können Sie auch bei einer jährlich wachsenden Benutzerzahl weiterhin Protokolldaten erfassen, ohne dass zusätzliche Kosten anfallen.

Einheitliche Übersicht

ADAudit Plus bündelt Audits, Sicherheit und Compliance für Active Directory, Entra ID, Windows-Server, Workstations und Dateiserver in einer zentralen Übersicht, sodass Sie nicht mehr mehrere Tools gleichzeitig verwalten müssen.

Testen Sie ADAudit Plus kostenlos

Um Ihnen die Evaluierung zu erleichtern, bieten wir Ihnen

  • eine 30-tägige, voll funktionsfähige kostenlose Testversion
  • kostenlosen technischen Support rund um die Uhr (24*5)
  • keine Kreditkarte erforderlich
 

Häufig gestellte Fragen

Ja. Die Engine zur Analyse des Benutzerverhaltens in ADAudit Plus erstellt für jeden Benutzer und jeden Host eine Basislinie für normale Fernzugriffsmuster. Sie benachrichtigt Sie, wenn ein Benutzer zum ersten Mal per Fernzugriff auf einen Host zugreift, wenn die Anzahl der fehlgeschlagenen Anmeldeversuche auf einem Host den erlernten Schwellenwert überschreitet und wenn eine Sitzung außerhalb der normalen Arbeitszeiten des Benutzers stattfindet.

SOX, HIPAA, PCI-DSS, FISMA, DSGVO, GLBA und ISO 27001 verlangen jeweils den Nachweis, dass der Zugriff auf kontrollierte Systeme protokolliert und überprüfbar war. ADAudit Plus enthält vorkonfigurierte Compliance-Berichtssätze für alle sieben Standards, die Anmeldeaktivitäten und Zugriffsereignisse abdecken, die für die Kontrollen des jeweiligen Rahmenwerks relevant sind.