- Quick Links
- Active Directory-Überwachung
- Active Directory auditor
- Active Directory monitoring
- Kontosperrungsanalyse
- Benutzeranmeldeaktionen in Echtzeit überwachen
- Benachrichtigungen über Active-Directory-Änderungen mit ADAudit Plus
- Audit-Berichte zu Benutzeranmeldungen in Echtzeit
- AD logon logoff tracker
- User logon failure auditing
- Login history tracking tool
- Active-Directory-Änderungsüberwachung
- Insider threat detection software
- Entra ID reporting
- Privilegierte Benutzer überwachen
- Active Directory security monitoring
- Group Policy auditing tool
- GPO change auditor
- Entra ID auditing
- Audit user account management
- OU change auditor
- Active-Directory-Überwachung nebst Berichten
- GPO-Berichterstellungstool
- Remote desktop monitoring software
- Azure sign-in risk detection
- File Server Auditing
- Mitgliedsserver-Überwachung
- Employee Tracking
- Workstations Auditing
- Compliance-Prüfung
- Weitere Merkmale
- Related Products
- Log360 (On-Premise | Cloud) Comprehensive SIEM and UEBA
- ADManager Plus Active Directory Management & Reporting
- ADAudit Plus Real-time Active Directory Auditing and UBA
- ADSelfService Plus Identity security with MFA, SSO, and SSPR
- DataSecurity Plus File server auditing & data discovery
- Exchange Reporter Plus Exchange Server Auditing & Reporting
- M365 Manager Plus Microsoft 365 Management & Reporting Tool
- RecoveryManager Plus Enterprise backup and recovery tool
- SharePoint Manager Plus SharePoint Reporting and Auditing
- AD360 Integrated Identity & Access Management
- AD Free Tools Active Directory FREE Tools
So führt ADAudit Plus die Überwachung der Dateiintegrität durch
FIM beginnt damit, kritische Änderungen in Ihrer Umgebung zu erkennen. ADAudit Plus bietet Ihnen genau das, indem es jede Änderung an Dateien und Ordnern nachverfolgt und Ihnen mitteilt, wer sie vorgenommen hat, wann, von welchem Rechner aus und ob der Zugriff erlaubt oder verweigert wurde.
Unbefugte Dateiänderungen sofort erkennen
ADAudit Plus erfasst jede Änderung an Dateien und Ordnern an FIM-überwachten Speicherorten (Erstellungen, Änderungen, Löschungen, Verschiebungen, Umbenennungen sowie Kopier- und Einfügevorgänge), sodass Sie sofort erfahren, wenn eine unbefugte Änderung auftritt.
Integrität der Registrierung und der Systemkonfiguration überwachen
Die Sysmon-basierte Registrierungsüberwachung erfasst Lese- und Schreibvorgänge an Registrierungsschlüsseln sowie Änderungen der Systemzeit, Dienstinstallationen und Modifikationen geplanter Aufgaben und deckt damit die Konfigurationsebene ab, die reine FIM-Tools für Dateien übersehen.
Automatische Warnungen und Reaktionen auf FIM-Ereignisse
Integrierte FIM-Warnprofile werden ausgelöst, sobald eine überwachte Datei gelöscht wird oder sich Ordnerberechtigungen ändern. Warnmeldungen werden per E-Mail oder SMS versendet und können automatisch ein Ticket in ServiceNow, Zendesk oder einem ITSM-Tool Ihrer Wahl erstellen.
Erkennung von Ransomware-Aktivitäten durch UBA
Mithilfe von Machine-Learning-Baselines werden normale Dateiaktivitätsvolumina pro Benutzer ermittelt. Ein sprunghafter Anstieg bei Dateiänderungen oder -löschungen löst eine Anomaliewarnung aus und warnt Sie frühzeitig vor Ransomware oder vorsätzlicher Datenvernichtung, bevor sich der Schaden ausbreitet.
Berichte zu Änderungen an Berechtigungen und Audit-Einstellungen
Änderungen an Ordnerberechtigungen (DACL) und Audit-Einstellungen (SACL) in FIM-Ordnerpfaden werden in speziellen Berichten erfasst, sodass Sie genau nachvollziehen können, wann und von wem Zugriffskontrollen geändert wurden.
Abgelehnte Zugriffsversuche an überwachten Speicherorten erfassen
Fehlgeschlagene Schreib- und Löschversuche bei FIM-überwachten Dateien werden in speziellen Berichten erfasst, sodass Sie Konten identifizieren können, die sensible Speicherorte ausloten, ohne auf einen erfolgreichen Angriff warten zu müssen.
FIM auf NAS- und Cloud-Dateispeicher ausweiten
ADAudit Plus überwacht die Dateiintegrität auf Windows-Dateiservern, in Windows-Dateiclustern und auf verschiedenen NAS-Gerätetypen – darunter Amazon FSx, Azure File Share, NetApp und Synology – über eine einzige Konsole.
Einhaltung von Compliance-Standards mit FIM-Berichten
Vorkonfigurierte FIM-Berichtssätze sind direkt auf die Anforderungen von PCI-DSS, SOX, HIPAA, DSGVO, FISMA, GLBA und ISO 27001 abgestimmt. Mit benutzerdefinierten Berichtsprofilen können Sie bestimmte Benutzer, Audit-Aktionen und Filter zu gespeicherten Ansichten für wiederkehrende Audit-Anfragen kombinieren.
Was ADAudit Plus hinsichtlich der Dateiintegrität überwacht
| Bereich | Was ADAudit Plus erfasst |
|---|---|
| Dateien und Ordner an überwachten Speicherorten (Dateien des Betriebssystems (OS), der Datenbank und der Anwendungssoftware, archivierte Protokolle und Berichte sowie andere kritische Dateien) | Erstellungen, Änderungen, Löschungen, Verschiebungen, Umbenennungen sowie Kopier- und Einfügevorgänge mit Angabe des auslösenden Benutzers, des Computers und der IP-Adresse |
| Ordnerberechtigungen (DACL) | Hinzufügungen, Entfernungen und Änderungen von Berechtigungen an überwachten Ordnern mit Angabe der alten und neuen Werte |
| Überwachungseinstellungen (SACL) | Änderungen an Ordnerüberwachungsrichtlinien an FIM-überwachten Speicherorten |
| Registrierungsschlüssel | Lese- und Schreibereignisse an Registrierungsschlüsseln über Sysmon-basierte Überwachung |
| Systemkonfiguration | Änderungen der Systemzeit, Installation von Diensten, Änderungen des Dienststatus und Änderungen an geplanten Aufgaben |
| Abgelehnte Zugriffsversuche | Fehlgeschlagene Schreib- und Löschversuche bei überwachten Dateien, unter Erfassung des Kontos und des Quellcomputers |
Änderungen in FIM-Ordnern in Echtzeit erkennen
ADAudit Plus erfasst jedes Datei- und Ordnerereignis an Ihren FIM-überwachten Speicherorten – einschließlich Betriebssystem- (OS), Datenbank- und Anwendungssoftware-Dateien, archivierter Protokolle und Berichte sowie anderer kritischer Dateien – in dem Moment, in dem es auftritt. Das bietet Ihnen folgende Vorteile:
- Sie erhalten spezielle Berichte für jeden Vorgangstyp, einschließlich abgelehnter Zugriffsversuche auf FIM-überwachte Dateien.
- Sie können nachverfolgen, wann Dateien/Ordner erstellt, geändert, gelöscht, verschoben (oder) umbenannt sowie kopiert und eingefügt werden, einschließlich Details wie dem Namen des Benutzers, des Computers, der IP-Adresse und des Zeitstempels.
- Sie können Benutzerkonten untersuchen, die versucht haben, Dateien zu schreiben oder zu löschen, auf die sie keinen Zugriff hatten.
Erhalten Sie einen speziellen Bericht zu kritischen System-, Betriebssystem- und Registrierungsordnern, die im Rahmen der FIM-Funktion überwacht werden.
Sie können Berichte zu bestimmten Zeiträumen oder Servern erstellen, um sich einen gezielten Überblick über die Änderungen zu verschaffen.
Integrität der Registrierung und der Systemkonfiguration überwachen
Angreifer ändern häufig Registrierungsschlüssel, um Persistenz zu erreichen, passen Dienstkonfigurationen an, um sich den Zugriff zu sichern, oder ändern die Systemzeit, um ihre Aktivitäten in den Protokollen zu verschleiern. ADAudit Plus erweitert die Integritätsüberwachung durch Sysmon-basiertes Auditing auf diese Änderungen auf Konfigurationsebene. Sie können Folgendes anzeigen:
- Lese- und Schreibereignisse an Registrierungsschlüsseln auf allen überwachten Servern.
- Berichte, die anzeigen, wann die Serveruhr geändert wurde – eine Taktik, die Angreifer anwenden, um Zeitstempel zu verschieben und zu verschleiern, wann böswillige Aktivitäten stattfanden.
- Jede neue Dienstinstallation auf überwachten Servern sowie erstellte, geänderte und gelöschte geplante Aufgaben, um Wege nachzuverfolgen, die häufig für Persistenz und laterale Bewegung missbraucht werden.
Überwachen Sie Änderungen an der Windows-Registrierung, einschließlich Wertänderungen, das Anlegen bzw. Löschen von Schlüsseln sowie die Änderung von Zugriffskontrolllisten (ACLs).
FIM-Warnmeldungen in Echtzeit mit automatisierten Reaktionen erhalten
Dank der integrierten FIM-Warnprofile müssen Sie keine Erkennungslogik von Grund auf neu erstellen, bevor Ihre Überwachung wirksam wird. Diese benachrichtigen die Verantwortlichen, wenn Folgendes passiert:
- Eine Datei oder ein Ordner wird an einem von FIM überwachten Speicherort gelöscht, sodass Vorfälle der Datenvernichtung untersucht werden können, bevor sie sich ausweiten.
- Die Ordnerberechtigungen an einem überwachten Speicherort ändern sich, sodass Sie innerhalb von Minuten feststellen können, ob die Änderung autorisiert war oder ob ein Konto seine eigenen Zugriffsrechte erweitert.
- Unbefugte Benutzer führen außerhalb ihrer Arbeitszeiten kritische Aktionen an FIM-Dateien durch, sodass Sie diese unterbinden und den Schaden minimieren können.
Über diese Benachrichtigungen hinaus verfügen diese Warnprofile über zwei weitere Funktionen, die Ihnen helfen, die Dateiintegrität sicherzustellen:
- Jede Warnung kann eine automatisierte Reaktion auslösen. Dabei kann es sich um wirkungsvolle Abhilfemaßnahmen handeln, wie das Beenden der Sitzung eines Benutzers, das Sperren des Netzwerkzugriffs auf einen Rechner usw.
- Sie können einen Workflow einrichten, sodass automatisch ein Ticket in ServiceNow, Zendesk, ManageEngine ServiceDesk Plus, Freshservice, Jira oder Kayako erstellt wird und das zuständige Team benachrichtigt wird – wobei der Ereigniskontext bereits angehängt ist.
Sie können benutzerdefinierte Benachrichtigungen so konfigurieren, dass sie den individuellen Anforderungen Ihres Unternehmens entsprechen.
Über die Benachrichtigung hinaus können Sie Reaktionen konfigurieren, wie beispielsweise skriptgesteuerte Aktionen oder die Erstellung eines Tickets in unterstützten ITSM-Tools.
Ransomware und Insider-Bedrohungen erkennen
Da die UBA-Funktion für jeden Benutzer eine Basislinie für das normale Volumen, den Zeitpunkt und die Muster der Dateiaktivitäten festlegt, werden Sie benachrichtigt, sobald Aktivitäten von dieser Basislinie abweichen. Die Analyseberichte ermöglichen Folgendes:
- Einen Anstieg von Schreibvorgängen über die festgelegte Basislinie eines Benutzers hinweg kennzeichnen – eines der frühesten erkennbaren Anzeichen dafür, dass Ransomware Dateien vor Ort verschlüsselt.
- Massenlöschvorgänge erkennen, die auf Ransomware oder einen Insider hindeuten, der absichtlich Daten vernichtet.
- Benutzer identifizieren, deren gesamtes Dateiaktivitätsvolumen ihre persönliche Basislinie überschreitet – ein Muster, das mit der Vorbereitung großer Dateimengen vor der Exfiltration übereinstimmt.
- Häufige Bedrohungsindikatoren in einer einzigen Benachrichtigung zusammenfassen, ohne dass eine kontinuierliche manuelle Überwachung einzelner UBA-Berichte erforderlich ist.
Jegliche Abweichungen von der durch die UBA-Funktion festgelegten Aktivitätsbasislinie werden markiert, und Sie können die Abfolge der Ereignisse, die zu dieser Anomalie geführt haben, untersuchen.
Einer der wichtigsten Indikatoren für Malware-Eindringversuche sind Ereignisse, bei denen Dateien in großem Umfang verändert werden. Mithilfe der Anomalieberichte lassen sich potenzielle Angriffe leicht erkennen.
Compliance-Anforderungen mit FIM-Berichten erfüllen
Mehrere wichtige Compliance-Rahmenwerke verlangen ausdrücklich eine Dateiintegritätsüberwachung, und die meisten anderen erfordern Kontrollen, die FIM direkt erfüllt. ADAudit Plus bietet vorkonfigurierte FIM-Berichtssätze für sieben Standards, sodass Compliance-Nachweise auf Abruf verfügbar sind und nicht vor jedem Audit manuell zusammengestellt werden müssen.
Mit benutzerdefinierten Berichtsprofilen können Sie bestimmte Benutzer, überwachte Speicherorte, Audit-Aktionen und Zeitfilter in einer gespeicherten Ansicht kombinieren. Bei wiederkehrenden Compliance-Anforderungen (z. B. einer vierteljährlichen PCI-DSS-Überprüfung oder einem HIPAA-Audit für eine bestimmte Freigabe) führen Sie das gespeicherte Profil aus, anstatt den Bericht jedes Mal von Grund auf neu zu konfigurieren.
Warum native Windows-Tools für FIM zu kurz greifen
Windows verfügt über keine integrierte Funktion zur Überwachung der Dateiintegrität. Das Sicherheitsereignisprotokoll zeichnet Objektzugriffsereignisse auf, wenn die Überwachung konfiguriert ist, doch die Umwandlung von Rohdaten in einen verwertbaren FIM-Prüfpfad erfordert manuellen Aufwand, der nicht skalierbar ist. Hinzu kommt, dass
- Sicherheitsereignisprotokolle lokal auf jedem Windows-Server gespeichert werden. In einer Umgebung mit mehreren Servern erfordert die Korrelation von Dateiereignissen systemübergreifend das Sammeln und Auswerten der Protokolle von jedem Rechner einzeln.
- Die native Überwachung erfasst zwar Zugriffsereignisse, bietet jedoch keine Erkennung von Anomalien. Ein Benutzer, der in zehn Minuten tausend Dateien löscht, und ein Benutzer, der eine Datei löscht, erscheinen im Sicherheitsereignisprotokoll ohne Vergleichsbasis identisch.
- Windows bietet keine Funktion zur Überwachung der Registrierungsintegrität, die Änderungen in einem durchsuchbaren, auswertbaren Format neben den Dateiereignissen anzeigt.
- Es gibt keinen integrierten Mechanismus, um eine automatisierte Reaktion (ein Ticket, eine E-Mail oder eine Sitzungsbeendigung) auszulösen, wenn ein Ereignis zur Dateiintegrität auftritt.
ADAudit Plus schließt jede dieser Lücken. Ereignisse von allen überwachten Servern werden zentral erfasst, in benannten FIM-Berichten dargestellt, mit UBA-Baselines abgeglichen und über eine einzige Konsole mit einem automatisierten Warn- und Reaktions-Workflow verknüpft.
4 überzeugende Gründe, sich für ADAudit Plus zu entscheiden
Weitgehend anerkannt
ADAudit Plus wurde vier Jahre in Folge als „Gartner Peer Insights Customers’ Choice“ für Sicherheitsvorfälle und Ereignismanagement (Security Incident & Event Management, SIEM) ausgezeichnet.
Einfache Bereitstellung
Vom Herunterladen von ADAudit Plus bis zum Erhalt vordefinierter Berichte und Warnmeldungen dauert es weniger als 30 Minuten – ganz ohne professionelle Hilfe.
Wettbewerbsfähige Preisgestaltung
ADAudit Plus wird pro Server lizenziert, im Gegensatz zu anderen IT-Audit-Tools, die pro Benutzer lizenziert werden. Dank der Pro-Server-Lizenzierung können Sie auch bei einer jährlich wachsenden Benutzerzahl weiterhin Protokolldaten erfassen, ohne dass zusätzliche Kosten anfallen.
Einheitliche Übersicht
ADAudit Plus bündelt Audits, Sicherheit und Compliance für Active Directory, Entra ID, Windows-Server, Workstations und Dateiserver in einer zentralen Übersicht, sodass Sie nicht mehr mehrere Tools gleichzeitig verwalten müssen.
Häufig gestellte Fragen
Dateiintegritätsüberwachung ist die Verfolgung von Änderungen an Dateien, Ordnern und Systemkonfigurationen, um unbefugte Modifikationen zu erkennen. Sie beantwortet eine einfache Frage, auf die Sicherheitsteams ständig eine Antwort benötigen: Hat sich etwas geändert, das nicht hätte geändert werden dürfen?
In regulierten Umgebungen hat die Antwort direkte Auswirkungen auf die Compliance. PCI-DSS schreibt FIM für Systeme im Karteninhaberdatenbereich ausdrücklich vor. HIPAA, SOX und DSGVO verlangen jeweils Kontrollmaßnahmen, die durch FIM erfüllt werden, einschließlich der Fähigkeit, unbefugten Zugriff auf sensible Daten zu erkennen und zu untersuchen.
ADAudit Plus integriert FIM in eine einheitliche Audit-Plattform, die Active Directory, Windows-Server und Dateiserver umfasst. Anstatt ein eigenständiges FIM-Tool einzusetzen, das isoliert arbeitet, erhalten Sie neben der Integritätsüberwachung auch Informationen zu Anmeldeaktivitäten, Berechtigungsänderungen und Analysen des Benutzerverhaltens, die den vollständigen Kontext zu jedem Dateivorgang liefern.
Wenn eine Datei an einem überwachten Speicherort gelöscht wird, können Sie sehen, wer sie gelöscht hat, ob dieses Konto in den vorangegangenen Stunden verdächtige Anmeldeaktivitäten aufwies und ob die Löschung UBA-Anomalien ausgelöst hat – ohne zwischen Tools wechseln oder Protokolle manuell korrelieren zu müssen.
Mit ADAudit Plus können Sie FIM-Richtlinien zentral definieren und auf Servergruppen anwenden, ohne die Überwachungsrichtlinien auf jedem Rechner einzeln konfigurieren zu müssen. Sie legen Zielordner, Ereignistypen und Alarmschwellen einmalig fest, und die Konfiguration wird auf jeden überwachten Server im Geltungsbereich dieser Richtlinie übertragen.
Mit ADAudit Plus können Sie FIM-Richtlinien auf bestimmte Ordner, Dateitypen und Ereigniskategorien beschränken. Durch den Ausschluss von Pfaden mit hohem Datenaufkommen und geringem Risiko – wie temporäre Ordner und Protokollverzeichnisse – sowie die Beschränkung von Warnmeldungen auf Ereignisse wie das Erstellen, Löschen und Ändern von Berechtigungen bleibt die Warnungswarteschlange handlungsrelevant, ohne dass Lücken in der Abdeckung entstehen.
Windows enthält keine native FIM-Funktion. Das Sicherheitsereignisprotokoll zeichnet Objektzugriffsereignisse auf, wenn die Überwachung konfiguriert ist, bietet jedoch keine zentralisierte Erfassung, keine Erkennung von Anomalien, keine Registrierungsüberwachung und keine automatisierte Reaktion. ADAudit Plus zentralisiert die FIM über alle Server hinweg und verknüpft Ereignisse mit UBA-Baselines und Warnmeldungen.