- Quick Links
- Active Directory-Überwachung
- Active Directory auditor
- Active Directory monitoring
- Kontosperrungsanalyse
- Benutzeranmeldeaktionen in Echtzeit überwachen
- Benachrichtigungen über Active-Directory-Änderungen mit ADAudit Plus
- Audit-Berichte zu Benutzeranmeldungen in Echtzeit
- AD logon logoff tracker
- User logon failure auditing
- Login history tracking tool
- Active-Directory-Änderungsüberwachung
- Insider threat detection software
- Entra ID reporting
- Privilegierte Benutzer überwachen
- Active Directory security monitoring
- Group Policy auditing tool
- GPO change auditor
- Entra ID auditing
- Audit user account management
- OU change auditor
- Active-Directory-Überwachung nebst Berichten
- GPO-Berichterstellungstool
- Remote desktop monitoring software
- Azure sign-in risk detection
- File Server Auditing
- Mitgliedsserver-Überwachung
- Employee Tracking
- Workstations Auditing
- Compliance-Prüfung
- Weitere Merkmale
- Related Products
- Log360 (On-Premise | Cloud) Comprehensive SIEM and UEBA
- ADManager Plus Active Directory Management & Reporting
- ADAudit Plus Real-time Active Directory Auditing and UBA
- ADSelfService Plus Identity security with MFA, SSO, and SSPR
- DataSecurity Plus File server auditing & data discovery
- Exchange Reporter Plus Exchange Server Auditing & Reporting
- M365 Manager Plus Microsoft 365 Management & Reporting Tool
- RecoveryManager Plus Enterprise backup and recovery tool
- SharePoint Manager Plus SharePoint Reporting and Auditing
- AD360 Integrated Identity & Access Management
- AD Free Tools Active Directory FREE Tools
Überwachung von An- und Abmeldungen in AD mit ADAudit Plus
Anmeldeaktivitäten auf allen Ebenen verfolgen
Überwachen Sie erfolgreiche und fehlgeschlagene Anmeldungen auf Domänencontrollern (DCs), Mitgliedsservern und Workstations von einer einzigen Konsole aus. Zu jedem Ereignis gehören der Ursprungsrechner, die IP-Adresse und der DC, der es protokolliert hat.
Kontosperrungen sofort beheben
Der Account Lockout Analyzer verfolgt jede Sperrung bis zu ihrer Ursache zurück, ohne dass Sie sich bei einzelnen Rechnern anmelden müssen.
Überwachung auf RDP und Fernzugriff ausweiten
Erfassen Sie Verbindungen und Trennungen von Remote-Desktop-Diensten, einschließlich RD-Gateway-Sitzungen, mit Sitzungsstartzeit, Quell-IP und Benutzeridentität für Fernzugriffsereignisse.
Anmeldeaktivitäten in hybriden Umgebungen überwachen
Korrelieren Sie lokale AD-Anmeldungen mit Anmeldungen bei Microsoft Entra ID (früher bekannt als Azure AD) in einer einzigen Ansicht.
Anomale Anmeldungen und Bedrohungen erkennen
Nutzen Sie auf Benutzerverhaltensanalysen (User Behavior Analytics, UBA) basierende Baselines, um ungewöhnliche Anmeldungen zu erkennen, und den Attack Surface Analyzer, um Angriffe wie Kerberoasting, Golden Ticket usw. zu identifizieren.
Compliance-Anforderungen sofort erfüllen
Vorkonfigurierte Berichtssätze ordnen Anmeldeüberwachungsdaten direkt den Kontrollen von SOX, HIPAA, PCI-DSS, FISMA, GLBA, DSGVO und ISO 27001 zu – bereit für Auditoren, ohne manuelle Formatierung.
Was ist die AD-Anmelde-/Abmeldeüberwachung?
Jedes Anmeldeereignis in Ihrer AD-Umgebung erzeugt Sicherheitsprotokolleinträge auf einem Domänencontroller und auf dem betroffenen Rechner. Ohne eine zentralisierte Lösung verbleiben diese Einträge auf einzelnen Rechnern und sind ohne manuellen Aufwand über mehrere Systeme hinweg für Korrelationen, Trendanalysen oder Untersuchungen nicht zugänglich.
ADAudit Plus sammelt und korreliert Anmelde- und Abmeldedaten aus Ihrer gesamten Umgebung in Echtzeit und stellt sie in vorkonfigurierten Berichten dar, die genau die Fragen beantworten, die Ihr Sicherheitsteam und Ihre Prüfer tatsächlich stellen. Von einer einzigen Konsole aus können Sie den Anmeldeverlauf jedes Benutzers nachverfolgen, die Ursache einer Sperrung untersuchen oder einen Anstieg von Fehlern identifizieren, den native Tools niemals aufdecken würden.
Wichtige von ADAudit Plus erfasste Anmelde-/Abmelde-Auditdaten
| Prüfbereich | Was ADAudit Plus erfasst |
|---|---|
| DC-Authentifizierung und -Anmeldung | Alle erfolgreichen und fehlgeschlagenen Authentifizierungs- und Anmeldevorgänge auf jedem DC. |
| Workstation-Anmeldungen | Interaktive und Netzwerk-Anmeldevorgänge auf Workstations, einschließlich der Zeitpunkte der ersten und letzten Anmeldung. |
| Anmeldungen auf Mitgliedsservern | Anmeldeaktivitäten auf Mitgliedsservern, einschließlich lokaler und Remote-Sitzungen. |
| Kontosperrungen | Sperrereignisse mit Angabe des Ursprungsrechners, der IP-Adresse und der Ursache über den Account Lockout Analyzer. |
| Anmeldefehler | Fehlgeschlagene Versuche mit Fehlerursache: falsches Passwort, falscher Benutzername, deaktiviertes Konto oder Richtlinienverstoß. |
| Arbeitszeiten der Benutzer | Aktive Stunden pro Benutzer und Tag über alle Workstations hinweg. |
| Gleichzeitige Sitzungen | Benutzer, die gleichzeitig auf mehr als einem Rechner authentifiziert sind. |
| Derzeit aktive Sitzungen | Eine Echtzeitansicht aller Benutzer mit einer aktiven Anmeldung zum Zeitpunkt der Berichterstellung. |
| RDP und Fernzugriff | Remotedesktopdienste-Verbindungen und RD-Gateway-Sitzungen. |
| RADIUS/NPS-Authentifizierung | Fehlgeschlagene und erfolgreiche Authentifizierungsversuche über den Network Policy Server. |
| ADFS-Authentifizierungsereignisse | Erfolgreiche und fehlgeschlagene ADFS-Authentifizierungsversuche, einschließlich Extranet-Sperrereignissen. |
| Entra ID-Anmeldungen | Erfolgreiche und fehlgeschlagene Entra ID-Anmeldungen, einschließlich älterer Authentifizierungsversuche, Risikoerkennungen und Ergebnissen des bedingten Zugriffs. |
Benutzeranmeldeaktivitäten in Ihrer gesamten Umgebung überwachen
ADAudit Plus organisiert die Anmeldeaktivitäten nach den Ebenen, auf denen das Ereignis stattfand. So können Sie einen bestimmten Server untersuchen, ohne sich durch domänenweite Stördaten wühlen zu müssen, oder bei Bedarf eine konsolidierte Ansicht abrufen. Authentifizierungsereignisse von jedem Domänencontroller werden zentral aggregiert, sodass Sie die Aktivitäten aller Domänencontroller an einem Ort einsehen können, ohne die Protokolle auf jedem Rechner einzeln durchsuchen zu müssen.
- Verfolgen Sie jede Anmeldung bis zu dem DC, der sie bearbeitet hat, einschließlich der Quell-IP und des Client-Hostnamens.
- Die Anmeldeaktivitäten von Mitgliedsservern werden separat erfasst und umfassen sowohl interaktive als auch Remote-Sitzungen.
- Der Bericht Derzeit angemeldete Benutzer zeigt alle Benutzer an, die zum Zeitpunkt der Ausführung eine aktive Sitzung haben.
- Benutzer, die an mehreren Computern angemeldet sind deckt Konten mit gleichzeitigen Sitzungen auf mehr als einem Rechner auf – ein Hinweis auf gemeinsam genutzte Anmeldedaten oder kompromittierte Konten.
Ermitteln Sie Konten mit aktiven oder kürzlich stattgefundenen Sitzungen auf mehreren Computern, einschließlich der Computernamen, Anmeldezeiten und Quell-IP-Adressen für jede Sitzung.
Kontosperrungen mit einer Ursachenanalyse untersuchen
Der Account Lockout Analyzer in ADAudit Plus verfolgt jede Sperrung bis zum Ursprungsrechner und zur IP-Adresse zurück und identifiziert den spezifischen Prozess, der veraltete Anmeldedaten enthält: eine geplante Aufgabe, ein zugeordnetes Netzlaufwerk oder einen Dienst.
- Identifizieren Sie den genauen Rechner, der die Sperrung ausgelöst hat, ohne sich bei einzelnen DCs anzumelden.
- Der vollständige Anmeldeverlauf für das betroffene Konto ist zusammen mit dem Sperrereignis verfügbar und liefert Ihnen Kontextinformationen darüber, ob die Aktivität legitim oder verdächtig war.
- Wiederholte Sperrungen für dasselbe Konto oder aus derselben Quelle werden in Trendform dargestellt und decken Muster auf, die auf einen andauernden Angriff hindeuten.
Ermitteln Sie die Ursache für wiederkehrende Sperrungen von AD-Konten, indem Sie Komponenten wie Netzwerklaufwerkszuordnungen, Prozesslisten, Anwendungen und mehr analysieren.
Anomalien mit UBA und Bedrohungen mit dem Attack Surface Analyzer erkennen
Erkennen Sie mit dem Attack Surface Analyzer über 25 AD-Angriffe in Echtzeit, darunter Brute-Force-, Password-Spray-, Pass-the-Hash-, Pass-the-Ticket-, Golden-Ticket-Angriffe und Kerberoasting.
ADAudit Plus nutzt zudem Benutzerverhaltensanalysen auf Basis von maschinellem Lernen, um für jeden Benutzer eine Verhaltensbasislinie zu erstellen, die auf Anmeldezeiten, häufig genutzten Rechnern und Authentifizierungsaktivitäten beruht. Abweichungen werden automatisch markiert, ohne dass Schwellenwerte manuell konfiguriert werden müssen.
- Ungewöhnliche Anmeldezeit identifiziert Anmeldungen außerhalb der typischen Arbeitszeiten eines Benutzers.
- Erstmaliger Zugriff des Benutzers auf einen Host markiert Anmeldungen an zuvor nicht genutzten Rechnern und hilft so, laterale Bewegungen oder neue Arbeitsorte zu erkennen.
- Ungewöhnliches Volumen an fehlgeschlagenen Anmeldeversuchen erkennt Spitzen bei fehlgeschlagenen Authentifizierungsversuchen, die über die normale Basislinie eines Benutzers hinausgehen, und hilft so dabei, Brute-Force-Angriffe oder den Missbrauch von Anmeldedaten zu identifizieren.
Nutzen Sie maschinelles Lernen, um ungewöhnlich hohe Zahlen an fehlgeschlagenen Anmeldeversuchen, ungewöhnliche Zeiten für Anmeldeaktivitäten, erstmalige Zugriffe auf Hosts und vieles mehr zu erkennen.
Erweiterung der Anmelde- und Abmeldeüberwachung auf Hybrid- und Cloud-Umgebungen
In vielen Umgebungen wird eine Mischung aus lokalem AD und Microsoft Entra ID betrieben. Welches Verzeichnis einen Benutzer authentifiziert, hängt davon ab, auf welche Ressource er zugreift, und eine vollständige Anmeldeüberwachung muss beide abdecken. ADAudit Plus bietet über eine einzige Konsole eine korrelierte Ansicht der Aktivitäten in lokalem AD und Entra ID und erfasst hybride Anmeldeaktivitäten in einem einzigen Bericht.
- Entra ID-Anmeldeereignisse umfassen für jeden Authentifizierungsversuch den Standort, Geräteinformationen, den MFA-Status und das Ergebnis der bedingten Zugriffskontrolle.
- Anmeldungen mit veralteten Authentifizierungsmethoden werden in einem eigenen Bericht erfasst und bieten Einblick in die Authentifizierungsmethoden, die das höchste Risiko für Cloud-Identitäten darstellen.
- Risikoerkennungen aus Entra ID Identity Protection werden in ADAudit Plus-Berichten angezeigt: unmögliche Reisewege, Anmeldungen von anonymisierten IP-Adressen und Anmeldungen unter Verwendung offengelegter Anmeldedaten.
- Änderungen an Richtlinien für den bedingten Zugriff werden zusammen mit den Anmeldedaten nachverfolgt, sodass sowohl eine Richtlinienänderung als auch die erste davon betroffene Anmeldung im Kontext sichtbar sind.
Compliance-Anforderungen mit Berichten zur Anmelde- und Abmeldeüberwachung erfüllen
Anmelde- und Abmeldedaten stehen im Mittelpunkt der meisten IT-Compliance-Rahmenwerke. Anforderungen an Zugriffsprüfungen, die Überwachung von Berechtigungen und Prüfpfade gemäß SOX, HIPAA, PCI-DSS, FISMA, GLBA, DSGVO und ISO 27001 hängen alle von einer vollständigen und abfragbaren Aufzeichnung darüber ab, wer wann auf Systeme zugegriffen hat.
ADAudit Plus wird mit vorkonfigurierten Compliance-Berichtssätzen für alle sieben dieser Standards ausgeliefert. Jedes Berichts-Set ist direkt auf die entsprechenden Kontrollanforderungen abgestimmt, sodass Sie einen HIPAA-konformen Zugriffsbericht oder ein SOX-Anmeldeprotokoll abrufen können, ohne es vor jedem Audit-Zyklus von Grund auf neu erstellen zu müssen.
Benutzerdefinierte Berichtsprofile erweitern diese Möglichkeiten noch weiter. Sie können bestimmte Benutzer, Anmeldeereignistypen und Zeitbereichsfilter in einem gespeicherten Profil kombinieren, das bei Bedarf oder nach Zeitplan ausgeführt wird und so den richtigen Bericht an die richtige Person liefert, ohne dass jedes Mal ein manueller Eingriff erforderlich ist.
Warum native Tools bei der Anmeldeüberwachung zu kurz greifen
Windows generiert detaillierte Anmeldeüberwachungsdaten, doch der Zugriff darauf und die Weiterverarbeitung mittels nativer Tools erfordern einen erheblichen manuellen Aufwand.
- Sicherheitsereignisprotokolle werden lokal auf jedem Domänencontroller gespeichert. Es gibt keinen integrierten Mechanismus, um Anmeldeereignisse über mehrere Domänencontroller hinweg von einer einzigen Oberfläche aus zu korrelieren.
- Die Ereignisanzeige (Event Viewer) bietet keine fein abgestimmten Benachrichtigungsfunktionen. Sie können Protokolle nachträglich durchsuchen, es gibt jedoch keine native Möglichkeit, benachrichtigt zu werden, wenn die Fehlerhäufigkeit sprunghaft ansteigt oder ein Konto auf einem bestimmten Rechner gesperrt wird.
- PowerShell kann Ereignisprotokolle aus der Ferne abfragen, doch das Erstellen und Pflegen von Skripten für die domänenübergreifende Korrelation, die Analyse von Fehlertrends und die Ursachenanalyse von Sperrungen erfordert kontinuierlichen Skript-Aufwand und Fachwissen im Bereich der Domänenverwaltung.
- Die Protokollaufbewahrung im Windows-Sicherheitsprotokoll ist durch die konfigurierte maximale Protokollgröße begrenzt. Auf stark ausgelasteten DCs können Ereignisse innerhalb weniger Stunden überschrieben werden, was eine forensische Untersuchung von Vorfällen, die Tage oder Wochen zurückliegen, unpraktikabel macht.
ADAudit Plus schließt all diese Lücken durch zentralisierte Erfassung, Echtzeit-Benachrichtigungen, vorkonfigurierte Berichte und den Account Lockout Analyzer – alles über eine einzige Konsole.
4 überzeugende Gründe, sich für ADAudit Plus zu entscheiden
Weitgehend anerkannt
ADAudit Plus wurde vier Jahre in Folge als „Gartner Peer Insights Customers’ Choice“ für Sicherheitsvorfälle und Ereignismanagement (Security Incident & Event Management, SIEM) ausgezeichnet.
Einfache Bereitstellung
Vom Herunterladen von ADAudit Plus bis zum Erhalt vordefinierter Berichte und Warnmeldungen dauert es weniger als 30 Minuten – ganz ohne professionelle Hilfe.
Wettbewerbsfähige Preisgestaltung
ADAudit Plus wird pro Server lizenziert, im Gegensatz zu anderen IT-Audit-Lösungen, die pro Benutzer lizenziert werden. Dank der Pro-Server-Lizenzierung können Sie auch bei einer jährlich wachsenden Nutzerzahl weiterhin Protokolldaten erfassen, ohne dass zusätzliche Kosten entstehen.
Einheitliche Übersicht
ADAudit Plus bündelt Audits, Sicherheit und Compliance für Active Directory, Entra ID, Windows-Server, Workstations und Dateiserver in einer einzigen Übersicht und macht den Einsatz mehrerer Tools überflüssig.
Häufig gestellte Fragen
ADAudit Plus erfasst erfolgreiche und fehlgeschlagene Anmeldungen mit detaillierten Fehlerursachen, Kontosperrungen mit Ursachenanalyse, Sitzungsdauer und Abmeldevorgänge, Remote-Desktop-Sitzungen, RADIUS/NPS- und ADFS-Authentifizierungsereignisse sowie die Erkennung von Replay-Angriffen. In hybriden Umgebungen überprüft es zudem Microsoft Entra ID-Anmeldevorgänge, einschließlich des MFA-Status und der Ergebnisse des bedingten Zugriffs.
Ja. ADAudit Plus unterstützt die rollenbasierte Zugriffsdelegierung, sodass Führungskräfte auf schreibgeschützte Berichte für ihre Teams sicher zugreifen können. Mit delegierten Anmeldeinformationen können Führungskräfte direkt über die ADAudit Plus-Konsole auf Berichte zugreifen, ohne dass die IT-Abteilung diese erstellen oder weitergeben muss.
Mit ADAudit Plus können Sie vorgefertigte und benutzerdefinierte Anmelde- und Abmeldeberichte für die automatische Bereitstellung auf täglicher, wöchentlicher oder monatlicher Basis planen. Berichte können in den Formaten PDF, CSV, HTML oder XLSX exportiert und per E-Mail an bestimmte Empfänger gesendet werden; sie umfassen Anmeldeaktivitäten, Zusammenfassungen von Fehlern usw.