Analyse von Kontosperrungen mit ADAudit Plus

Ursache der Sperrung identifizieren

Der Account Lockout Analyzer verfolgt jede Sperrung bis zu ihrem Ursprung zurück. Er identifiziert das Gerät, den Dienst oder das zugeordnete Laufwerk, bei dem falsche Anmeldedaten verwendet wurden.

Ihr Team in Echtzeit benachrichtigen

Das standardmäßige Warnprofil für Kontosperrungen wird ausgelöst, sobald eine Sperrung auftritt. Es enthält den Kontonamen, den Quellcomputer und die IP-Adresse. Außerdem kann es automatisch ein Ticket in Ihrer ITSM-Plattform erstellen.

Änderungen an der Sperrrichtlinie überwachen

Jede Änderung an Ihrem Schwellenwert, der Dauer oder dem Rücksetzintervall für Kontosperrungen wird mit Vorher- und Nachher-Werten sowie der Identität der Person, die die Änderung vorgenommen hat, erfasst.

Sperrangriffsmuster erkennen

Maschinelles Lernen ermittelt die normale Sperrfrequenz für Ihre Domäne und kennzeichnet Volumenanstiege sowie Aktivitäten außerhalb der Geschäftszeiten, die auf Brute-Force- oder Passwort-Spray-Versuche hindeuten.

Vor Ausbreitung des Schadens reagieren

Konfigurierbare Alarmschwellenwerte unterscheiden eine einzelne falsche Passworteingabe von einem aktiven Credential-Stuffing-Versuch. So kann Ihr Team die dringendsten Probleme priorisieren und beheben.

Abdeckung von lokalen Systemen und Entra ID

Eine einzige Konsole zeigt Sperrereignisse sowohl im lokalen Active Directory als auch in Microsoft Entra ID an, mit hybrider Korrelation für Umgebungen, in denen beide Systeme laufen.

Was ist ein Tool zur Kontosperrung?

Ein Tool zur Kontosperrung ermittelt, warum ein Benutzerkonto in Active Directory gesperrt wurde und woher die Sperrauthentifizierung stammte. Wenn ein Domänenkonto den Schwellenwert für falsche Passwörter in Ihrer Richtlinie zur Kontosperrung überschreitet, sperrt Windows es. Das Sperrereignis selbst lässt sich leicht erkennen, doch um es bis zur Quelle zurückzuverfolgen, muss die Ereignis-ID 4740 über mehrere Domänencontroller hinweg korreliert und aus fragmentierten Daten eine Zeitachse rekonstruiert werden. ADAudit Plus ersetzt diesen manuellen Prozess vollständig.

Sofortige Ermittlung der Sperrquelle

Der Account Lockout Analyzer geht über die bloße Erfassung des Domänencontrollers hinaus, der die Sperrung protokolliert hat. Er ermittelt die Ursache und ordnet die Quelle einem bestimmten Gerät, Dienst oder Anmeldedaten-Speicher zu. In einer einzigen Berichtszeile erhalten Sie die Sperrquelle, den Client-Computer, die IP-Adresse und den vorangegangenen Anmeldeverlauf.

Die häufigsten Ursachen, die der Analyzer aufdeckt:

  • Veraltete Anmeldedaten, die nach einer Passwortänderung auf einem Gerät gespeichert blieben
  • Zuordnete Laufwerke, die sich mit einem alten Passwort authentifizieren
  • Geplante Aufgaben oder Dienste, die unter dem Konto mit einem veralteten Passwort ausgeführt werden
Account Lockout Analyzer showing source of lockout by analyzing multiple components, including network drive mappings, process lists, applications, and more
 
 

Ermitteln Sie die Hauptursache für wiederholte AD-Kontosperrungen, indem Sie verschiedene Komponenten analysieren, darunter Netzwerklaufwerkszuordnungen, Prozesslisten, Anwendungen und mehr.

 
 

Verschaffen Sie sich einen besseren Überblick über gesperrte Benutzerkonten, indem Sie die Details der letzten Anmeldungen analysieren.

Alle Sperrereignisse domänenweit nachverfolgen

Eine einzelne Sperrung führt in der Regel zu einem Support-Ticket. Ein Muster von Sperrungen über mehrere Konten oder Arbeitsstationen hinweg ist hingegen ein Sicherheitssignal. ADAudit Plus verschafft Ihnen durch vorgefertigte Berichte einen vollständigen Überblick über die gesamte Domäne:

  • Kürzlich gesperrte Benutzer zeigt Ihnen alle Sperrereignisse auf allen Domänencontrollern in einer einzigen Ansicht an, sodass Sie wiederkehrende Muster, wiederholte Konten und verteilte Spitzen erkennen können.
  • Kürzlich entsperrte Benutzer erfasst jede Entsperrungsaktion mit der Identität des Ausführenden und dem Zeitpunkt, wodurch Sie neben dem Sperrprotokoll einen vollständigen Prüfpfad erhalten.
  • Anmeldeversuche durch gesperrte Benutzer zeigt Authentifizierungsversuche von Konten an, die bereits gesperrt sind. Anhaltende Versuche nach einer Sperrung sind ein zuverlässiges Anzeichen für einen automatisierten Angriff und nicht für einen verwirrten Benutzer.

Alle drei Funktionen beziehen ihre Daten zentral von jedem Domänencontroller. Sie müssen sich niemals bei einzelnen Domänencontrollern anmelden oder sich ein Bild aus mehreren Sicherheitsereignisprotokollen zusammensetzen.

Recently Locked Out Users report showing locked account name, lockout source machine, caller IP address, and more.
 
 

Finden Sie kürzlich gesperrte AD-Benutzerkonten und die dazugehörigen Details, darunter wann, von wo aus und von wem die Sperrung vorgenommen wurde.

Änderungen an der Sperrrichtlinie überwachen und prüfen

Eine Anhebung des Sperrschwellenwerts oder eine Verkürzung der Sperrdauer macht Ihre Umgebung messbar anfälliger für Angriffe durch das Erraten von Passwörtern. ADAudit Plus verfolgt jede Änderung an diesen Einstellungen im Bericht Änderungen an der Kontosperrrichtlinie und erfasst dabei, wer die Änderung vorgenommen hat, wie die Werte für den Sperrschwellenwert, die Sperrdauer und das Rücksetzintervall vor und nach der Änderung lauteten sowie den genauen Zeitstempel jeder Änderung.

Für eine strengere Kontrolle können Sie eine spezielle Warnmeldung ausschließlich für Änderungen an der Sperrrichtlinie konfigurieren, sodass das zuständige Team sofort benachrichtigt wird, sobald jemand diese Einstellungen anpasst.

Erkennen Sie Sperranomalien mithilfe der Benutzerverhaltensanalyse

Vereinzelte Kontosperrungen sind an der Tagesordnung. Ein plötzlicher Anstieg der Sperrungen über mehrere Konten hinweg oder eine Häufung von Sperrungen um 3 Uhr morgens hingegen nicht. ADAudit Plus nutzt maschinelles Lernen, um eine Basislinie für normale Sperraktivitäten in Ihrer Domäne zu erstellen, und kennzeichnet Abweichungen sofort, sobald sie auftreten. Zwei spezielle UBA-Berichte auf der Registerkarte Analytics übernehmen diese Aufgabe:

  • Ungewöhnliches Sperrvolumen: Wird ausgelöst, wenn die Sperrhäufigkeit die erlernte Domänen-Baseline überschreitet. Ein Anstieg, der auf einen Brute-Force- oder Passwort-Spray-Versuch hindeutet, wird hier sichtbar, noch bevor das Volumen normale Benutzer beeinträchtigt.
  • Ungewöhnliche Sperrzeit: Markiert Sperrereignisse, die außerhalb des normalen Zeitfensters für Ihre Domäne auftreten. Sperrungen von privilegierten Konten um 2 Uhr oder 3 Uhr morgens sind keine Fehlkonfiguration. Sie sind ein laufender Angriff.

Echtzeit-Benachrichtigungen bei Kontosperrungen erhalten

Ihr Team muss sofort informiert werden, sobald eine Sperrung erfolgt, und nicht erst, wenn morgens der Bericht geöffnet wird. ADAudit Plus enthält ein standardmäßiges Benachrichtigungsprofil für Kontosperrungen, das sofort einsatzbereit ist. Wenn es ausgelöst wird, versetzt die Benachrichtigung Ihr Team in die Lage, sofort zu handeln:

  • Sie wissen, welches Konto gesperrt wurde, sodass Sie den richtigen Benutzer ohne Nachschlagen kontaktieren können.
  • Sie kennen den Rechner und die IP-Adresse, die die Sperrung ausgelöst haben, und können so feststellen, ob es sich bei der Quelle um ein bekanntes Unternehmensgerät oder um etwas Unerwartetes handelt.
  • Sie kennen den Domänencontroller, der das Ereignis protokolliert hat, sodass die Untersuchung an der richtigen Stelle beginnt.

Wenn die Benachrichtigung ausgelöst wird, kann ADAudit Plus außerdem automatisch ein Ticket in Ihrer ITSM-Plattform erstellen. Zu den unterstützten Integrationen gehören ServiceNow, Jira, Zendesk, ManageEngine Service Desk Plus, Freshservice und Kayako. Das Ticket wird bereits mit den Ereignisdetails vorbelegt, sodass Ihr Helpdesk über alle erforderlichen Informationen verfügt, ohne auf das Sicherheitsteam warten zu müssen.

Für Umgebungen, in denen Sperrungen voraussichtlich selten vorkommen, können Sie einen benutzerdefinierten Schwellenwert festlegen, sodass Benachrichtigungen erst nach einer definierten Anzahl von Ereignissen innerhalb eines gleitenden Zeitfensters ausgelöst werden. So wird zwischen einem Benutzer, der sein Passwort zweimal falsch eingegeben hat, und einem aktiven Credential-Stuffing-Angriff auf Ihre Domäne unterschieden.

Erweiterung der Sichtbarkeit von Sperrungen auf Microsoft Entra ID

Kontosperrungen sind nicht auf das lokale Active Directory beschränkt. Microsoft Entra ID, früher bekannt als Azure Active Directory (Azure AD), wendet eigene Sperrrichtlinien für cloud-authentifizierte Konten an. In einer hybriden Umgebung können Sperrungen in beiden Verzeichnissen gleichzeitig auftreten. ADAudit Plus bietet Ihnen eine einzige Konsole für beide. Die Registerkarte Cloud-Verzeichnis umfasst:

  • Benutzer mit gesperrten Konten: Damit können Sie sofort auf Entra ID-Sperrereignisse reagieren, wobei die auslösende Anwendung, die Quell-IP-Adresse, der Standort und die MFA-Details bereits im selben Datensatz angezeigt werden.
  • Hybride Anmeldeaktivitäten: Korreliert Anmeldeereignisse zwischen dem lokalen AD und Microsoft Entra ID, sodass Sie feststellen können, ob eine Sperre in einem Verzeichnis mit Authentifizierungsaktivitäten im anderen zusammenhängt.
  • Anmeldung über ein Password-Spray-Konto: Mit dieser Funktion können Sie auf einen Password-Spray-Angriff in Entra ID reagieren, bevor er zu einem sprunghaften Anstieg der Sperrungen vor Ort führt – ein Signal aus der Cloud, das häufig Angriffen auf Anmeldedaten vor Ort vorausgeht.

Wenn ein sprunghafter Anstieg der Sperrungen beide Verzeichnisse gleichzeitig betrifft, ermöglicht Ihnen diese korrelierte Ansicht, sofort einen Incident-Response-Workflow einzuleiten, anstatt die erste Stunde damit zu verbringen, einen Zufall auszuschließen.

Account Locked Out Users report showing User Principal Name, User On-prem SID, application or service the user was attempting to authenticate to, caller IP address, and more.
 
 

Suchen Sie nach gesperrten Entra-ID-Benutzerkonten und den dazugehörigen Details, darunter User Principal Name, On-Prem-SID, IP-Adresse des Anrufers und mehr

Warum native Tools nicht ausreichen

Microsoft stellt zwei kostenlose Dienstprogramme (LockoutStatus.exe und ALTools.exe) zur Untersuchung von Kontosperrungen bereit, doch beide weisen erhebliche Einschränkungen auf. Keines der beiden Tools bietet:

  • Echtzeit-Benachrichtigungen bei einer Sperrung
  • Historische Trendanalysen oder Basiswerte zur Sperrungshäufigkeit
  • UBA-gesteuerte Anomalieerkennung bei Sperrungsspitzen
  • Automatisierte Erstellung von ITSM-Tickets
  • Einen zentralisierten Prüfpfad über alle Domänencontroller hinweg ohne manuelle CSV-Korrelation
  • Abdeckung von Microsoft Entra ID-Sperrungsereignissen

In jeder Umgebung, in der Sperrungen die Geschäftskontinuität beeinträchtigen, Support-Tickets auslösen oder mit Sicherheitsereignissen korreliert werden müssen, kosten diese Lücken wertvolle Zeit. ADAudit Plus deckt all dies ab: Identifizierung der Grundursache, Echtzeit-Warnmeldungen, Erstellung von ITSM-Tickets und Abdeckung von Entra ID – ohne manuelle Protokollkorrelation oder Untersuchungen auf Einzelrechnerebene.

4 überzeugende Gründe, sich für ADAudit Plus zu entscheiden

Weitgehend anerkannt

ADAudit Plus wurde vier Jahre in Folge als „Gartner Peer Insights Customers’ Choice“ für Sicherheitsvorfälle und Ereignismanagement (Security Incident & Event Management, SIEM) ausgezeichnet.

Einfache Bereitstellung

Vom Herunterladen von ADAudit Plus bis zum Erhalt vordefinierter Berichte und Warnmeldungen dauert es weniger als 30 Minuten – ganz ohne professionelle Hilfe.

Wettbewerbsfähige Preisgestaltung

ADAudit Plus wird pro Server lizenziert, im Gegensatz zu anderen IT-Audit-Tools, die pro Benutzer lizenziert werden. Dank der Pro-Server-Lizenzierung können Sie auch bei einer jährlich wachsenden Benutzerzahl weiterhin Protokolldaten erfassen, ohne dass zusätzliche Kosten anfallen.

Einheitliche Übersicht

ADAudit Plus bündelt Audits, Sicherheit und Compliance für Active Directory, Entra ID, Windows-Server, Workstations und Dateiserver in einer zentralen Übersicht, sodass Sie nicht mehr mehrere Tools gleichzeitig verwalten müssen.

Testen Sie ADAudit Plus kostenlos

Um Ihnen die Evaluierung zu erleichtern, bieten wir Ihnen

  • eine 30-tägige, voll funktionsfähige kostenlose Testversion
  • kostenlosen technischen Support rund um die Uhr (24*5)
  • keine Kreditkarte erforderlich
 

Häufig gestellte Fragen

Die häufigsten Ursachen sind veraltete Anmeldedaten auf einem Gerät nach einer Passwortänderung, zugeordnete Netzlaufwerke, die sich mit einem alten Passwort authentifizieren, sowie geplante Aufgaben oder Dienste, die mit einem veralteten Passwort ausgeführt werden. Der Account Lockout Analyzer ermittelt genau, welche Ursache das Ereignis ausgelöst hat.

Der Account Lockout Analyzer konsolidiert die Daten der Ereignis-ID 4740 aus all Ihren Domänencontrollern und wertet die zugehörigen Authentifizierungsereignisse aus, um den Ursprungsrechner, die IP-Adresse sowie den Prozess oder das Gerät zu ermitteln, das die ungültigen Anmeldedaten übermittelt hat. Das Ergebnis wird in einer einzigen Berichtszeile angezeigt, direkt daneben befindet sich der vollständige Anmeldeverlauf.

Ja. Der Bericht Account Locked Out Users (Gesperrte Benutzer) umfasst Entra-ID-Sperrungen mit Angaben zu Quell-IP, geografischem Standort, Anwendung und MFA. Für Hybridumgebungen korreliert der Bericht Hybrid Logon Activity (Hybride Anmeldeaktivitäten) Authentifizierungsereignisse aus dem lokalen AD und Microsoft Entra ID in einer einzigen Ansicht.

Sowohl der Account Lockout Analyzer als auch der Bericht Recently Locked Out Users (Kürzlich gesperrte Benutzer) zeigen den Ursprungsrechner und die IP-Adresse in derselben Zeile wie das Sperrereignis an. Wenn ein Alarm konfiguriert ist, verfügt Ihr Team über diese erforderlichen Informationen, sobald der Alarm ausgelöst wird.

Ja. Ein Standard-Warnprofil für Kontosperrungen ist bereits im Lieferumfang enthalten und funktioniert ohne Konfiguration. ADAudit Plus versendet E-Mail- oder SMS-Benachrichtigungen und kann automatisch ein Ticket in ServiceNow, Jira, Zendesk, ManageEngine Service Desk Plus, Freshservice oder Kayako erstellen. Sie können den Schwellenwert außerdem anpassen, um Fehlalarme durch routinemäßige Tippfehler bei Passwörtern zu vermeiden.