Come controllare il monitoraggio dei processi

Inizia la tua prova gratuita

Un amministratore IT in qualsiasi organizzazione è responsabile del monitoraggio dell'attività degli utenti e di garantire che non vi siano minacce interne. Per svolgere queste attività, deve monitorare a quali applicazioni o software un dipendente accede sulla propria workstation; se questo non viene tracciato, un dipendente potrebbe eseguire intenzionalmente o meno qualsiasi tipo di malware, portando non solo alla compromissione del dispositivo, ma anche mettendo potenzialmente in pericolo l'intera rete aziendale. In un ambiente Active Directory (AD), questo monitoraggio viene definito controllo del monitoraggio dei processi. Continua a leggere per scoprire come controllare il monitoraggio dei processi.

I passaggi per abilitare il controllo usando la Console Gestione Criteri di gruppo (GPMC):

Esegui le seguenti azioni sul controller di dominio (DC):

  1. Premi Start, cerca e apri la Console Gestione Criteri di gruppo oppure esegui il comando gpmc.msc.
Come controllare il monitoraggio dei processi
  1. Clicca con il pulsante destro del mouse sul dominio o unità organizzativa (OU) che vuoi controllare e clicca su Crea un oggetto Criteri di gruppo in questo dominio e collegalo qui. Se hai già creato un oggetto Criteri di gruppo, vai al passaggio 4.
Come rilevare chi ha sbloccato un account utente
  1. Assegna un nome all'Oggetto Criteri di gruppo a seconda del caso.
  2. Clicca con il pulsante destro del mouse sull'oggetto Criteri di gruppo e scegli Modifica.
Come rilevare chi ha sbloccato un account utente
  1. Nell'Editor Gestione Criteri di gruppo, nel riquadro a sinistra, passa a Configurazione computer → Criteri → Impostazioni di Windows → Impostazioni sicurezza → Configurazione avanzata dei criteri di controllo → Criteri di controllo → Analisi dettagliata.
Come rilevare chi ha sbloccato un account utente
  1. Nel riquadro di destra, vedrai un elenco di criteri che si trovano in Analisi dettagliata. Clicca due volte su Controlla Creazione di processi e seleziona le caselle Configura gli eventi di controllo seguenti, Operazione riuscita ed Errore. Esegui le stesse azioni per Controlla Chiusura di processi.
Come rilevare chi ha sbloccato un account utente
  1. Clicca su Applica, quindi OK.
  2. Torna alla Console Gestione Criteri di gruppo e, nel riquadro di sinistra, clicca con il pulsante destro del mouse sull'unità organizzativa a cui è stato collegato l'oggetto Criteri di gruppo, quindi clicca su Aggiornamento criteri di gruppo. Questo passaggio assicura che le nuove impostazioni dei Criteri di gruppo vengano applicate immediatamente, anziché attendere il successivo aggiornamento pianificato.
Come rilevare chi ha sbloccato un account utente

Una volta abilitati questi criteri, gli eventi vengono registrati nel log di sicurezza del controller di dominio ogni volta che un processo viene creato o chiuso.

Passaggi per visualizzare questi eventi utilizzando il Visualizzatore eventi:

Una volta completati i passaggi precedenti, gli eventi verranno registrati nel registro eventi. Questi possono essere visualizzati nel Visualizzatore eventi seguendo i passaggi seguenti:

  1. Premi Start, cerca Visualizzatore eventi e clicca per aprirlo.
  2. Nel riquadro sinistro della finestra del Visualizzatore eventi, vai a Registri di Windows → Sicurezza.
  3. Qui troverai un elenco di tutti gli eventi di sicurezza registrati nel sistema.
Come rilevare chi ha sbloccato un account utente
  1. Nel riquadro destro, sotto Sicurezza, clicca su Filtro registro corrente.
Come rilevare chi ha sbloccato un account utente
  1. Nella finestra popup, inserisci l'ID evento* nel campo <Tutti gli ID evento>.

*Per gli eventi indicati vengono generati i seguenti ID evento:

ID evento Sottocategoria Tipo di evento Descrizione
4688 Controlla Creazione di processi Operazione riuscita È stato creato un nuovo processo.
4696 Controlla Creazione di processi Operazione riuscita Al processo è stato assegnato un token primario.
4689 Controlla Chiusura di processi Operazione riuscita Un processo è stato chiuso.
  1. Clicca su OK. In questo modo verrà visualizzato un elenco delle occorrenze dell'ID evento immesso.
  2. Clicca due volte sull'ID evento per visualizzarne le proprietà (descrizione).
Come rilevare chi ha sbloccato un account utente

L'evento 4688 viene registrato quando viene creato un processo. I seguenti dettagli vengono registrati nelle proprietà dell'evento:

  • Nome e SID dell'account che ha richiesto l'operazione di "creazione processo"
  • ID processo, percorso completo e nome del nuovo processo creato

Il metodo precedente non è realistico quando si ha a che fare con migliaia di dispositivi in un'organizzazione, poiché un amministratore dovrebbe cercare manualmente ogni evento per visualizzarne i dettagli.

ADAudit Plus, uno strumento completo di controllo di Active Directory, consente agli amministratori di controllare facilmente gli eventi di creazione e chiusura dei processi. Possono anche tenere traccia di tutte le attività programmate per la creazione, l'eliminazione e le modifiche apportate ad esse con facilità.

Passaggi per controllare il monitoraggio dei processi utilizzando ADAudit Plus di ManageEngine

  1. Scarica e installa ADAudit Plus.
  2. Vedi i passaggi per configurare il controllo sul tuo controller di dominio qui.
  3. Apri la console ed effettua l'accesso come amministratore.
  4. Passa a Server Audit → Process Tracking → New Process Created
Come rilevare chi ha sbloccato un account utente

È inoltre possibile tenere traccia della chiusura dei processi. Passa a Server Audit → Process Tracking → New Process Exited.

Vantaggi dell'utilizzo di ADAudit Plus rispetto al controllo nativo:

  • Ottieni report informativi istantanei sulla creazione e la chiusura dei processi invece di cercare manualmente un ID evento.
  • Monitora tutti i programmi che vengono eseguiti e scopri chi ha avviato il processo, su quale computer è stato avviato il programma, l'ora in cui è stato avviato il processo e molto altro.
  • Tieni traccia in dettaglio di tutte le attività pianificate impostate dagli utenti della tua organizzazione.
  • Ottieni report curati per tutte le modifiche apportate ad Active Directory in un'unica piattaforma centralizzata.
  • Soddisfa più facilmente le normative di conformità, tra cui SOX, HIPAA, GLBA, PCI-DSS, FISMA e GDPR.

Guida correlata

  •