- Quick Links
- Active Directory-Überwachung
- Active Directory auditor
- Active Directory monitoring
- Kontosperrungsanalyse
- Benutzeranmeldeaktionen in Echtzeit überwachen
- Benachrichtigungen über Active-Directory-Änderungen mit ADAudit Plus
- Audit-Berichte zu Benutzeranmeldungen in Echtzeit
- AD logon logoff tracker
- User logon failure auditing
- Login history tracking tool
- Active-Directory-Änderungsüberwachung
- Insider threat detection software
- Entra ID reporting
- Privilegierte Benutzer überwachen
- Active Directory security monitoring
- Group Policy auditing tool
- GPO change auditor
- Entra ID auditing
- Audit user account management
- OU change auditor
- Active-Directory-Überwachung nebst Berichten
- GPO-Berichterstellungstool
- Remote desktop monitoring software
- Azure sign-in risk detection
- File Server Auditing
- Mitgliedsserver-Überwachung
- Employee Tracking
- Workstations Auditing
- Compliance-Prüfung
- Weitere Merkmale
- Related Products
- Log360 (On-Premise | Cloud) Comprehensive SIEM and UEBA
- ADManager Plus Active Directory Management & Reporting
- ADAudit Plus Real-time Active Directory Auditing and UBA
- ADSelfService Plus Identity security with MFA, SSO, and SSPR
- DataSecurity Plus File server auditing & data discovery
- Exchange Reporter Plus Exchange Server Auditing & Reporting
- M365 Manager Plus Microsoft 365 Management & Reporting Tool
- RecoveryManager Plus Enterprise backup and recovery tool
- SharePoint Manager Plus SharePoint Reporting and Auditing
- AD360 Integrated Identity & Access Management
- AD Free Tools Active Directory FREE Tools
Analyse des Benutzerverhaltens mit ADAudit Plus
Benutzer-spezifische Referenzwerte auf Basis von maschinellem Lernen
ADAudit Plus erstellt für jeden einzelnen Benutzer eine dynamische Verhaltens-Baseline und nicht domänenweite Durchschnittswerte. Abweichungen bei der Anmeldezeit, dem Aktivitätsvolumen oder dem Ressourcenzugriff werden anhand des individuellen Musters des jeweiligen Benutzers markiert.
Erkennung von Privilegienmissbrauch
Erhalten Sie Benachrichtigungen, wenn ein ungewöhnliches (und möglicherweise unbefugtes) Volumen an Benutzerverwaltungsaktivitäten auftritt. Sie können zudem Privilegien nachverfolgen, die zum ersten Mal genutzt werden, um Aktionen zu identifizieren, die vom normalen Tätigkeitsbereich eines privilegierten Benutzers abweichen.
Erkennung von Anmeldeanomalien
Herkömmliche Sicherheitstools stützen sich auf statische Regeln oder Passwörter. Erlangt ein Angreifer einen gültigen Benutzernamen und ein gültiges Passwort, erscheint er als legitimer Benutzer. UBA konzentriert sich darauf, wie das Konto genutzt wird, und nicht nur auf die Anmeldedaten, mit denen darauf zugegriffen wird. Daher werden solche Anmeldungen als Anomalien markiert, wenn sie von den festgelegten Basiswerten abweichen.
Echtzeit-Warnmeldungen mit automatisierter Reaktion
Wenn ein Verhaltensschwellenwert überschritten oder ein Angriff erkannt wird, benachrichtigt ADAudit Plus Ihr Team sofort und kann ohne manuellen Eingriff automatisch ein Ticket in unterstützten ITSM-Tools erstellen. Dies ist besonders nützlich bei risikoreichen Aktionen wie anomalen Anmeldungen, massenhaften Datenänderungen und Ähnlichem.
Identifizierung hyperaktiver Konten
Der Algorithmus für maschinelles Lernen überwacht und filtert Konten, die mit ungewöhnlich hoher Dateizugriffs- oder Prozessaktivität in Verbindung stehen, und isoliert kompromittierte Benutzerkonten umgehend.
Über 30 spezielle UBA-Berichte
Jeder UBA-Bericht zielt auf eine bestimmte Anomaliekategorie ab: ungewöhnliche Anmeldezeiten, Anstiege bei Anmeldefehlern, erstmaliger Zugriff auf einen Host, ungewöhnliches Volumen an Dateilöschungen. Jeder Bericht bietet Ihnen einen gezielten Ausgangspunkt für die Untersuchung.
Wie User Behavior Analytics-Software bei der Erkennung von Bedrohungen hilft
User Behavior Analytics (UBA)-Software wendet statistische Modellierung und maschinelles Lernen auf die Aktivitätsdaten an, die von Benutzern in einer IT-Umgebung generiert werden. Anstatt nach bestimmten Signaturen zu suchen, erstellt ein UBA-Tool für jeden Benutzer eine Basislinie, die definiert, was als normal gilt, und gibt eine Warnung aus, wenn die beobachtete Aktivität erheblich von dieser Basislinie abweicht. Dies ermöglicht es Unternehmen, Bedrohungen zu erkennen, die durch Regeln allein übersehen werden: den Insider, der über Wochen hinweg langsam Daten abzieht, das kompromittierte Konto, das erstmals zu einer ungewöhnlichen Uhrzeit auftaucht, oder den Angreifer, der die Perimeter-Sicherheit bereits umgangen hat und sich lateral durch Ihr Netzwerk bewegt.
ADAudit Plus wendet dies direkt auf Active Directory an, wo sich die meisten identitätsbasierten Angriffe abspielen. Das Produkt erfasst Windows-Sicherheitsereignisdaten von Domänencontrollern, Mitgliedsservern, Workstations und Dateiservern und wendet anschließend maschinelles Lernen an, um Verhaltensanomalien bei Anmeldeaktivitäten, Benutzerverwaltungsaktionen, Sperrmustern, Prozessausführung und Dateioperationen zu erkennen. Da ADAudit Plus speziell für AD-Umgebungen entwickelt wurde, sind seine Basiswerte und Erkennungsmechanismen auf die spezifischen Verhaltensmuster abgestimmt, die für IT-Administratoren und Sicherheitsteams in Windows-Infrastrukturen von Bedeutung sind.
Was ADAudit Plus überwacht und als Basiswerte erfasst
ADAudit Plus erstellt benutzer- und hostbezogene Basiswerte in sechs Verhaltensdomänen. Jeder Basiswert spiegelt das individuelle Muster für dieses Konto oder diesen Host wider, nicht einen Domänen-Durchschnitt.
| Verhaltensbereich | Was ADAudit Plus als Referenzwerte erfasst und in Berichten ausweist |
|---|---|
| Anmeldeaktivität | Normale Anmeldezeiten, typisches Fehleraufkommen und übliche Quellrechner pro Benutzer; Abweichungen lösen Anomalieberichte aus |
| Benutzerverwaltungsaktionen | Umfang und Zeitpunkt von Kontoverwaltungsereignissen pro Administrator; Spitzenwerte über der individuellen Basislinie werden markiert |
| Muster bei Kontosperrungen | Häufigkeit und Zeitpunkt von Sperrungen auf Domänenebene; ungewöhnliche Häufigkeiten oder Sperrungen außerhalb der Geschäftszeiten werden angezeigt |
| Dateiaktivitäten | Umfang von Lese-, Schreib-, Änderungs- und Löschvorgängen pro Benutzer; plötzliche Spitzenwerte deuten auf potenzielle Datenexfiltration oder Ransomware hin |
| Prozessausführung | Die Basislinie der auf jedem überwachten Host ausgeführten Prozesse; erstmalig ausgeführte Prozesse werden zur Überprüfung markiert |
| Fernzugriff | Die Gruppe von Hosts, auf die jeder Benutzer normalerweise per Fernzugriff zugreift; ein erstmaliger Fernzugriff auf einen Host löst eine Warnmeldung aus |
| Inaktive Administratorkonten | Administratorkonten, die in einem bestimmten Zeitraum keine Aktionen durchgeführt haben |
Anomales Benutzerverhalten mit maschinellem Lernen erkennen
ADAudit Plus verwaltet 31 spezielle UBA-Berichte, die jeweils eine bestimmte Anomaliekategorie abdecken. Wenn die Aktivität eines Benutzers den durch seine individuelle Baseline festgelegten Schwellenwert überschreitet, erscheint das Ereignis im entsprechenden Bericht mit vollständigem Kontext, um es zu untersuchen oder zu verwerfen.
- Ein Anstieg der Anmeldefehler über die individuelle Baseline eines Benutzers hinaus, Anmeldeversuche außerhalb der festgelegten Arbeitszeiten und andere Aktionen, die eine Untersuchung rechtfertigen, werden gemeldet.
- Wenn ein Benutzer auf einen Host zugreift, auf den er zuvor noch nie zugegriffen hat, wird dies in einem speziellen Bericht als Anzeichen für eine laterale Bewegung erfasst.
- Ein plötzlicher Anstieg von Dateiveränderungen über die Basislinie eines Benutzers hinaus wird markiert – einer der stärksten Indikatoren für Ransomware, die aus Windows-Ereignisdaten gewonnen werden können.
- Ungewöhnliche Mengen an Dateilöschungen, erhöhte Anzahl an fehlgeschlagenen Dateizugriffen und Dateiaktivitäten außerhalb der normalen Arbeitszeiten werden jeweils in separaten Berichten erfasst, damit verschiedene Bedrohungsszenarien nicht in einer einzigen Warnmeldung zusammengefasst werden.
Aktive AD-Angriffe erkennen, nicht nur Anomalien
Zur Ergänzung der auf maschinellem Lernen basierenden Bedrohungserkennung verfügt ADAudit Plus über integrierte Funktionen zur Erkennung bekannter Bedrohungen. Ein Attack Surface Analyzer in ADAudit Plus erkennt mehr als 25 Active-Directory-Angriffstechniken namentlich, darunter Kerberoasting, Golden-Ticket-Angriffe, DCSync, Pass-the-Hash, Pass-the-Ticket, RID-Hijacking, DCShadow und Skeleton Key.
Das Verhalten privilegierter Benutzer überwachen
Privilegierte Konten erfordern eine genauere Verhaltensüberwachung als Standardbenutzerkonten. Kompromittierte Administrator-Anmeldedaten, ein böswilliger Insider mit erweiterten Zugriffsrechten oder ein Techniker, der über seine Rolle hinausgehende Berechtigungen angesammelt hat – all dies führt zu Verhaltensmustern, die sich von denen eines rechtmäßig agierenden Administrators im Tagesgeschäft unterscheiden.
- ADAudit Plus legt für die Aktivitäten privilegierter Benutzer separate Basiswerte fest und erfasst dabei das Volumen und den Zeitpunkt von Verwaltungsaktionen in den Bereichen Benutzerverwaltung, Gruppenverwaltung, GPO-Änderungen und Berechtigungsanpassungen.
- Es kennzeichnet Administratoren, deren Aktivitäten im Bereich der Kontoverwaltung über ihre individuelle Basislinie hinausgehen – ein Hinweis darauf, dass entweder kompromittierte Anmeldedaten verwendet werden oder dass ein Prozess zur Automatisierung von Änderungen fehlgeschlagen ist.
- Administratoraktivitäten, die zu ungewöhnlichen Zeiten stattfinden, werden nachverfolgt, um potenzielle Anzeichen für eine Kompromittierung des Kontos oder des Benutzers schnell zu erkennen.
- Die erstmalige Nutzung einer Berechtigung wird erfasst, um zu erkennen, wann ein Konto zum ersten Mal ein Recht ausübt, über das es verfügt, das es aber zuvor noch nie genutzt hat. Dies ist einer der deutlichsten Indikatoren für den Missbrauch von Berechtigungen.
Echtzeit-Warnmeldungen erhalten und die Reaktion auf Vorfälle automatisieren
Das Erkennen einer Anomalie oder eines Angriffs ist nur dann sinnvoll, wenn die richtigen Personen schnell genug davon erfahren, um handeln zu können. ADAudit Plus wird mit über 50 vorkonfigurierten Warnprofilen ausgeliefert, die die Verhaltens- und Angriffsszenarien abdecken, die am ehesten sofortige Aufmerksamkeit erfordern.
Wenn eine Warnmeldung ausgelöst wird, kann ADAudit Plus automatisch ein Ticket in unterstützten ITSM-Tools erstellen, sodass der Vorfall mit vollständigem Kontext und ohne manuelle Weiterleitung protokolliert und zugewiesen wird.
Warum native Tools zu kurz greifen
Windows-Sicherheitsereignisprotokolle enthalten die Rohdaten, auf denen UBA basiert. Das Problem ist, dass sie für die Erfassung und nicht für die Analyse konzipiert sind. Mehrere strukturelle Einschränkungen machen native Tools für Verhaltensanalysen in nennenswertem Umfang unbrauchbar.
- Sicherheitsereignisprotokolle werden lokal auf jedem Domänencontroller gespeichert. In einer Umgebung mit mehreren Domänencontrollern erfordert die Korrelation der Aktivitäten eines einzelnen Benutzers das Abrufen der Protokolle von jedem Controller einzeln; es gibt keine native konsolidierte Ansicht.
- Die Ereignisanzeige bietet keine Funktionen zur Erstellung von Basiswerten. Sie vermerkt zwar, dass 47 fehlgeschlagene Anmeldeversuche stattgefunden haben, gibt jedoch keinen Aufschluss darüber, ob dies für diesen Benutzer normal ist oder eine signifikante Abweichung von seinem üblichen Verhaltensmuster darstellt.
- PowerShell kann Protokolle über mehrere Domänencontroller hinweg aggregieren, doch das Erstellen und Pflegen der Skripte, die erforderlich sind, um das benutzerspezifische Verhalten als Basislinie zu erfassen, Abweichungen zu erkennen und konsistente Berichte zu erstellen, stellt einen erheblichen laufenden technischen Aufwand dar – und ist keine Funktion zur Sicherheitsüberwachung.
- Native Tools verfügen weder über ein Konzept für Entitäts-Basislinien für Hosts noch über eine Erkennung von Erstzugriffen und auch nicht über eine Korrelation zwischen Identitätsaktivitäten vor Ort und in der Cloud.
ADAudit Plus ersetzt diesen manuellen, fragmentierten Arbeitsablauf durch eine speziell entwickelte UBA-Engine. Basiswerte werden automatisch erstellt, Anomalien werden in speziellen Berichten sichtbar gemacht, und benannte Angriffstechniken werden erkannt und mit forensischen Zeitachsen dargestellt. Dieselben Daten, die die Verhaltenserkennung antreiben, fließen in Ihre Compliance-Berichte ein – alles über eine einzige Konsole.
4 überzeugende Gründe, sich für ADAudit Plus zu entscheiden
Weitgehend anerkannt
ADAudit Plus wurde vier Jahre in Folge als „Gartner Peer Insights Customers’ Choice“ für Sicherheitsvorfälle und Ereignismanagement (Security Incident & Event Management, SIEM) ausgezeichnet.
Einfache Bereitstellung
Vom Herunterladen von ADAudit Plus bis zum Erhalt vordefinierter Berichte und Warnmeldungen dauert es weniger als 30 Minuten – ganz ohne professionelle Hilfe.
Wettbewerbsfähige Preisgestaltung
ADAudit Plus wird pro Server lizenziert, im Gegensatz zu anderen IT-Audit-Tools, die pro Benutzer lizenziert werden. Dank der Pro-Server-Lizenzierung können Sie auch bei einer jährlich wachsenden Benutzerzahl weiterhin Protokolldaten erfassen, ohne dass zusätzliche Kosten anfallen.
Einheitliche Übersicht
ADAudit Plus bündelt Audits, Sicherheit und Compliance für Active Directory, Entra ID, Windows-Server, Workstations und Dateiserver in einer zentralen Übersicht, sodass Sie nicht mehr mehrere Tools gleichzeitig verwalten müssen.
Häufig gestellte Fragen
UBA-Software wendet maschinelles Lernen auf Benutzeraktivitätsdaten an, um Verhaltens-Baselines zu erstellen und Abweichungen zu kennzeichnen. Anstatt bekannte Signaturen abzugleichen, deckt sie Bedrohungen auf, die von Regeln übersehen werden: kompromittierte Konten, die sich zu ungewöhnlichen Zeiten authentifizieren, Insider, die schrittweise Daten abziehen, und Angreifer, die sich nach Umgehung der Perimeter-Sicherheit lateral ausbreiten.
Ein UBA-Tool erfasst Windows-Sicherheitsereignisdaten von Domänencontrollern, Mitgliedsservern und Workstations und erstellt daraus eine benutzerspezifische Verhaltensbasislinie. Bei Abweichungen, wie beispielsweise einer ungewöhnlichen Anmeldezeit, einem sprunghaften Anstieg fehlgeschlagener Authentifizierungen oder einem erstmaligen Zugriff auf einen Host, wird die Abweichung in einem speziellen Anomaliebericht zur Untersuchung angezeigt.
UBA erkennt Insider-Bedrohungen, kompromittierte Konten und aktive Angriffstechniken, die signaturbasierte Tools übersehen. ADAudit Plus bietet spezielle Anomalieberichte zu Abweichungen bei der Anmeldung, Anstieg der Dateiaktivitäten, Privilegienerweiterung und erstmaligen Zugriffsereignissen.
UBA erkennt Insider-Bedrohungen, indem es eine benutzerspezifische Verhaltensbasislinie erstellt und bei Abweichungen Alarm auslöst: ungewöhnliche Anmeldezeiten, Anstiege bei der Dateilöschung, erstmaliger Zugriff auf eine sensible Ressource oder ein plötzlicher Anstieg der Administratoraktivitäten. In ADAudit Plus werden diese Anomalien durch 31 spezielle UBA-Berichte mit Echtzeit-Benachrichtigungen sichtbar gemacht.
Ja. Der Attack Surface Analyzer erkennt mehr als 25 benannte Active-Directory-Angriffstechniken, darunter Kerberoasting, Golden Ticket, DCSync, Pass-the-Hash und RID-Hijacking, sowie mehr als 15 Netzwerkangriffe und mehr als 20 Prozessangriffe. Jede Erkennung umfasst eine forensische Zeitleiste, die die Aktivitäten vor, während und nach dem Vorfall abdeckt.