Überwachung von An- und Abmeldungen in AD mit ADAudit Plus

Anmeldeaktivitäten auf allen Ebenen verfolgen

Überwachen Sie erfolgreiche und fehlgeschlagene Anmeldungen auf Domänencontrollern (DCs), Mitgliedsservern und Workstations von einer einzigen Konsole aus. Zu jedem Ereignis gehören der Ursprungsrechner, die IP-Adresse und der DC, der es protokolliert hat.

Kontosperrungen sofort beheben

Der Account Lockout Analyzer verfolgt jede Sperrung bis zu ihrer Ursache zurück, ohne dass Sie sich bei einzelnen Rechnern anmelden müssen.

Überwachung auf RDP und Fernzugriff ausweiten

Erfassen Sie Verbindungen und Trennungen von Remote-Desktop-Diensten, einschließlich RD-Gateway-Sitzungen, mit Sitzungsstartzeit, Quell-IP und Benutzeridentität für Fernzugriffsereignisse.

Anmeldeaktivitäten in hybriden Umgebungen überwachen

Korrelieren Sie lokale AD-Anmeldungen mit Anmeldungen bei Microsoft Entra ID (früher bekannt als Azure AD) in einer einzigen Ansicht.

Anomale Anmeldungen und Bedrohungen erkennen

Nutzen Sie auf Benutzerverhaltensanalysen (User Behavior Analytics, UBA) basierende Baselines, um ungewöhnliche Anmeldungen zu erkennen, und den Attack Surface Analyzer, um Angriffe wie Kerberoasting, Golden Ticket usw. zu identifizieren.

Compliance-Anforderungen sofort erfüllen

Vorkonfigurierte Berichtssätze ordnen Anmeldeüberwachungsdaten direkt den Kontrollen von SOX, HIPAA, PCI-DSS, FISMA, GLBA, DSGVO und ISO 27001 zu – bereit für Auditoren, ohne manuelle Formatierung.

Was ist die AD-Anmelde-/Abmeldeüberwachung?

Jedes Anmeldeereignis in Ihrer AD-Umgebung erzeugt Sicherheitsprotokolleinträge auf einem Domänencontroller und auf dem betroffenen Rechner. Ohne eine zentralisierte Lösung verbleiben diese Einträge auf einzelnen Rechnern und sind ohne manuellen Aufwand über mehrere Systeme hinweg für Korrelationen, Trendanalysen oder Untersuchungen nicht zugänglich.

ADAudit Plus sammelt und korreliert Anmelde- und Abmeldedaten aus Ihrer gesamten Umgebung in Echtzeit und stellt sie in vorkonfigurierten Berichten dar, die genau die Fragen beantworten, die Ihr Sicherheitsteam und Ihre Prüfer tatsächlich stellen. Von einer einzigen Konsole aus können Sie den Anmeldeverlauf jedes Benutzers nachverfolgen, die Ursache einer Sperrung untersuchen oder einen Anstieg von Fehlern identifizieren, den native Tools niemals aufdecken würden.

Wichtige von ADAudit Plus erfasste Anmelde-/Abmelde-Auditdaten

Prüfbereich Was ADAudit Plus erfasst
DC-Authentifizierung und -Anmeldung Alle erfolgreichen und fehlgeschlagenen Authentifizierungs- und Anmeldevorgänge auf jedem DC.
Workstation-Anmeldungen Interaktive und Netzwerk-Anmeldevorgänge auf Workstations, einschließlich der Zeitpunkte der ersten und letzten Anmeldung.
Anmeldungen auf Mitgliedsservern Anmeldeaktivitäten auf Mitgliedsservern, einschließlich lokaler und Remote-Sitzungen.
Kontosperrungen Sperrereignisse mit Angabe des Ursprungsrechners, der IP-Adresse und der Ursache über den Account Lockout Analyzer.
Anmeldefehler Fehlgeschlagene Versuche mit Fehlerursache: falsches Passwort, falscher Benutzername, deaktiviertes Konto oder Richtlinienverstoß.
Arbeitszeiten der Benutzer Aktive Stunden pro Benutzer und Tag über alle Workstations hinweg.
Gleichzeitige Sitzungen Benutzer, die gleichzeitig auf mehr als einem Rechner authentifiziert sind.
Derzeit aktive Sitzungen Eine Echtzeitansicht aller Benutzer mit einer aktiven Anmeldung zum Zeitpunkt der Berichterstellung.
RDP und Fernzugriff Remotedesktopdienste-Verbindungen und RD-Gateway-Sitzungen.
RADIUS/NPS-Authentifizierung Fehlgeschlagene und erfolgreiche Authentifizierungsversuche über den Network Policy Server.
ADFS-Authentifizierungsereignisse Erfolgreiche und fehlgeschlagene ADFS-Authentifizierungsversuche, einschließlich Extranet-Sperrereignissen.
Entra ID-Anmeldungen Erfolgreiche und fehlgeschlagene Entra ID-Anmeldungen, einschließlich älterer Authentifizierungsversuche, Risikoerkennungen und Ergebnissen des bedingten Zugriffs.

Benutzeranmeldeaktivitäten in Ihrer gesamten Umgebung überwachen

ADAudit Plus organisiert die Anmeldeaktivitäten nach den Ebenen, auf denen das Ereignis stattfand. So können Sie einen bestimmten Server untersuchen, ohne sich durch domänenweite Stördaten wühlen zu müssen, oder bei Bedarf eine konsolidierte Ansicht abrufen. Authentifizierungsereignisse von jedem Domänencontroller werden zentral aggregiert, sodass Sie die Aktivitäten aller Domänencontroller an einem Ort einsehen können, ohne die Protokolle auf jedem Rechner einzeln durchsuchen zu müssen.

  • Verfolgen Sie jede Anmeldung bis zu dem DC, der sie bearbeitet hat, einschließlich der Quell-IP und des Client-Hostnamens.
  • Die Anmeldeaktivitäten von Mitgliedsservern werden separat erfasst und umfassen sowohl interaktive als auch Remote-Sitzungen.
  • Der Bericht Derzeit angemeldete Benutzer zeigt alle Benutzer an, die zum Zeitpunkt der Ausführung eine aktive Sitzung haben.
  • Benutzer, die an mehreren Computern angemeldet sind deckt Konten mit gleichzeitigen Sitzungen auf mehr als einem Rechner auf – ein Hinweis auf gemeinsam genutzte Anmeldedaten oder kompromittierte Konten.
Users logged into multiple computers report displaying user names, machine names, logon times, and IP addresses for accounts with concurrent or recent sessions across multiple machines.
 
 

Ermitteln Sie Konten mit aktiven oder kürzlich stattgefundenen Sitzungen auf mehreren Computern, einschließlich der Computernamen, Anmeldezeiten und Quell-IP-Adressen für jede Sitzung.

Kontosperrungen mit einer Ursachenanalyse untersuchen

Der Account Lockout Analyzer in ADAudit Plus verfolgt jede Sperrung bis zum Ursprungsrechner und zur IP-Adresse zurück und identifiziert den spezifischen Prozess, der veraltete Anmeldedaten enthält: eine geplante Aufgabe, ein zugeordnetes Netzlaufwerk oder einen Dienst.

  • Identifizieren Sie den genauen Rechner, der die Sperrung ausgelöst hat, ohne sich bei einzelnen DCs anzumelden.
  • Der vollständige Anmeldeverlauf für das betroffene Konto ist zusammen mit dem Sperrereignis verfügbar und liefert Ihnen Kontextinformationen darüber, ob die Aktivität legitim oder verdächtig war.
  • Wiederholte Sperrungen für dasselbe Konto oder aus derselben Quelle werden in Trendform dargestellt und decken Muster auf, die auf einen andauernden Angriff hindeuten.
Account Lockout Analyzer identifying the source of account lockouts by analyzing network drive mappings, process lists, applications, and other components.
 
 

Ermitteln Sie die Ursache für wiederkehrende Sperrungen von AD-Konten, indem Sie Komponenten wie Netzwerklaufwerkszuordnungen, Prozesslisten, Anwendungen und mehr analysieren.

Anomalien mit UBA und Bedrohungen mit dem Attack Surface Analyzer erkennen

Erkennen Sie mit dem Attack Surface Analyzer über 25 AD-Angriffe in Echtzeit, darunter Brute-Force-, Password-Spray-, Pass-the-Hash-, Pass-the-Ticket-, Golden-Ticket-Angriffe und Kerberoasting.

ADAudit Plus nutzt zudem Benutzerverhaltensanalysen auf Basis von maschinellem Lernen, um für jeden Benutzer eine Verhaltensbasislinie zu erstellen, die auf Anmeldezeiten, häufig genutzten Rechnern und Authentifizierungsaktivitäten beruht. Abweichungen werden automatisch markiert, ohne dass Schwellenwerte manuell konfiguriert werden müssen.

  • Ungewöhnliche Anmeldezeit identifiziert Anmeldungen außerhalb der typischen Arbeitszeiten eines Benutzers.
  • Erstmaliger Zugriff des Benutzers auf einen Host markiert Anmeldungen an zuvor nicht genutzten Rechnern und hilft so, laterale Bewegungen oder neue Arbeitsorte zu erkennen.
  • Ungewöhnliches Volumen an fehlgeschlagenen Anmeldeversuchen erkennt Spitzen bei fehlgeschlagenen Authentifizierungsversuchen, die über die normale Basislinie eines Benutzers hinausgehen, und hilft so dabei, Brute-Force-Angriffe oder den Missbrauch von Anmeldedaten zu identifizieren.
Unusual Volume of Logon Failure report displaying users with abnormally high numbers of logon failures.
 
 

Nutzen Sie maschinelles Lernen, um ungewöhnlich hohe Zahlen an fehlgeschlagenen Anmeldeversuchen, ungewöhnliche Zeiten für Anmeldeaktivitäten, erstmalige Zugriffe auf Hosts und vieles mehr zu erkennen.

Erweiterung der Anmelde- und Abmeldeüberwachung auf Hybrid- und Cloud-Umgebungen

In vielen Umgebungen wird eine Mischung aus lokalem AD und Microsoft Entra ID betrieben. Welches Verzeichnis einen Benutzer authentifiziert, hängt davon ab, auf welche Ressource er zugreift, und eine vollständige Anmeldeüberwachung muss beide abdecken. ADAudit Plus bietet über eine einzige Konsole eine korrelierte Ansicht der Aktivitäten in lokalem AD und Entra ID und erfasst hybride Anmeldeaktivitäten in einem einzigen Bericht.

  • Entra ID-Anmeldeereignisse umfassen für jeden Authentifizierungsversuch den Standort, Geräteinformationen, den MFA-Status und das Ergebnis der bedingten Zugriffskontrolle.
  • Anmeldungen mit veralteten Authentifizierungsmethoden werden in einem eigenen Bericht erfasst und bieten Einblick in die Authentifizierungsmethoden, die das höchste Risiko für Cloud-Identitäten darstellen.
  • Risikoerkennungen aus Entra ID Identity Protection werden in ADAudit Plus-Berichten angezeigt: unmögliche Reisewege, Anmeldungen von anonymisierten IP-Adressen und Anmeldungen unter Verwendung offengelegter Anmeldedaten.
  • Änderungen an Richtlinien für den bedingten Zugriff werden zusammen mit den Anmeldedaten nachverfolgt, sodass sowohl eine Richtlinienänderung als auch die erste davon betroffene Anmeldung im Kontext sichtbar sind.

Compliance-Anforderungen mit Berichten zur Anmelde- und Abmeldeüberwachung erfüllen

Anmelde- und Abmeldedaten stehen im Mittelpunkt der meisten IT-Compliance-Rahmenwerke. Anforderungen an Zugriffsprüfungen, die Überwachung von Berechtigungen und Prüfpfade gemäß SOX, HIPAA, PCI-DSS, FISMA, GLBA, DSGVO und ISO 27001 hängen alle von einer vollständigen und abfragbaren Aufzeichnung darüber ab, wer wann auf Systeme zugegriffen hat.

ADAudit Plus wird mit vorkonfigurierten Compliance-Berichtssätzen für alle sieben dieser Standards ausgeliefert. Jedes Berichts-Set ist direkt auf die entsprechenden Kontrollanforderungen abgestimmt, sodass Sie einen HIPAA-konformen Zugriffsbericht oder ein SOX-Anmeldeprotokoll abrufen können, ohne es vor jedem Audit-Zyklus von Grund auf neu erstellen zu müssen.

Benutzerdefinierte Berichtsprofile erweitern diese Möglichkeiten noch weiter. Sie können bestimmte Benutzer, Anmeldeereignistypen und Zeitbereichsfilter in einem gespeicherten Profil kombinieren, das bei Bedarf oder nach Zeitplan ausgeführt wird und so den richtigen Bericht an die richtige Person liefert, ohne dass jedes Mal ein manueller Eingriff erforderlich ist.

Warum native Tools bei der Anmeldeüberwachung zu kurz greifen

Windows generiert detaillierte Anmeldeüberwachungsdaten, doch der Zugriff darauf und die Weiterverarbeitung mittels nativer Tools erfordern einen erheblichen manuellen Aufwand.

  • Sicherheitsereignisprotokolle werden lokal auf jedem Domänencontroller gespeichert. Es gibt keinen integrierten Mechanismus, um Anmeldeereignisse über mehrere Domänencontroller hinweg von einer einzigen Oberfläche aus zu korrelieren.
  • Die Ereignisanzeige (Event Viewer) bietet keine fein abgestimmten Benachrichtigungsfunktionen. Sie können Protokolle nachträglich durchsuchen, es gibt jedoch keine native Möglichkeit, benachrichtigt zu werden, wenn die Fehlerhäufigkeit sprunghaft ansteigt oder ein Konto auf einem bestimmten Rechner gesperrt wird.
  • PowerShell kann Ereignisprotokolle aus der Ferne abfragen, doch das Erstellen und Pflegen von Skripten für die domänenübergreifende Korrelation, die Analyse von Fehlertrends und die Ursachenanalyse von Sperrungen erfordert kontinuierlichen Skript-Aufwand und Fachwissen im Bereich der Domänenverwaltung.
  • Die Protokollaufbewahrung im Windows-Sicherheitsprotokoll ist durch die konfigurierte maximale Protokollgröße begrenzt. Auf stark ausgelasteten DCs können Ereignisse innerhalb weniger Stunden überschrieben werden, was eine forensische Untersuchung von Vorfällen, die Tage oder Wochen zurückliegen, unpraktikabel macht.

ADAudit Plus schließt all diese Lücken durch zentralisierte Erfassung, Echtzeit-Benachrichtigungen, vorkonfigurierte Berichte und den Account Lockout Analyzer – alles über eine einzige Konsole.

4 überzeugende Gründe, sich für ADAudit Plus zu entscheiden

Weitgehend anerkannt

ADAudit Plus wurde vier Jahre in Folge als „Gartner Peer Insights Customers’ Choice“ für Sicherheitsvorfälle und Ereignismanagement (Security Incident & Event Management, SIEM) ausgezeichnet.

Einfache Bereitstellung

Vom Herunterladen von ADAudit Plus bis zum Erhalt vordefinierter Berichte und Warnmeldungen dauert es weniger als 30 Minuten – ganz ohne professionelle Hilfe.

Wettbewerbsfähige Preisgestaltung

ADAudit Plus wird pro Server lizenziert, im Gegensatz zu anderen IT-Audit-Lösungen, die pro Benutzer lizenziert werden. Dank der Pro-Server-Lizenzierung können Sie auch bei einer jährlich wachsenden Nutzerzahl weiterhin Protokolldaten erfassen, ohne dass zusätzliche Kosten entstehen.

Einheitliche Übersicht

ADAudit Plus bündelt Audits, Sicherheit und Compliance für Active Directory, Entra ID, Windows-Server, Workstations und Dateiserver in einer einzigen Übersicht und macht den Einsatz mehrerer Tools überflüssig.

 

Häufig gestellte Fragen

ADAudit Plus erfasst erfolgreiche und fehlgeschlagene Anmeldungen mit detaillierten Fehlerursachen, Kontosperrungen mit Ursachenanalyse, Sitzungsdauer und Abmeldevorgänge, Remote-Desktop-Sitzungen, RADIUS/NPS- und ADFS-Authentifizierungsereignisse sowie die Erkennung von Replay-Angriffen. In hybriden Umgebungen überprüft es zudem Microsoft Entra ID-Anmeldevorgänge, einschließlich des MFA-Status und der Ergebnisse des bedingten Zugriffs.

Ja. ADAudit Plus unterstützt die rollenbasierte Zugriffsdelegierung, sodass Führungskräfte auf schreibgeschützte Berichte für ihre Teams sicher zugreifen können. Mit delegierten Anmeldeinformationen können Führungskräfte direkt über die ADAudit Plus-Konsole auf Berichte zugreifen, ohne dass die IT-Abteilung diese erstellen oder weitergeben muss.

Mit ADAudit Plus können Sie vorgefertigte und benutzerdefinierte Anmelde- und Abmeldeberichte für die automatische Bereitstellung auf täglicher, wöchentlicher oder monatlicher Basis planen. Berichte können in den Formaten PDF, CSV, HTML oder XLSX exportiert und per E-Mail an bestimmte Empfänger gesendet werden; sie umfassen Anmeldeaktivitäten, Zusammenfassungen von Fehlern usw.