I passaggi per abilitare il controllo usando la Console Gestione Criteri di gruppo (GPMC):
Esegui le seguenti azioni sul controller di dominio (DC):
- Premi Start, cerca e apri la Console Gestione Criteri di gruppo oppure esegui il comando gpmc.msc.
- Clicca con il pulsante destro del mouse sul dominio o unità organizzativa (OU) che vuoi controllare e clicca su Crea un oggetto Criteri di gruppo in questo dominio e collegalo qui. Se hai già creato un oggetto Criteri di gruppo, vai al passaggio 4.
- Assegna un nome all'Oggetto Criteri di gruppo a seconda del caso.
- Clicca con il pulsante destro del mouse sull'oggetto Criteri di gruppo e scegli Modifica.
- Nell'Editor Gestione Criteri di gruppo, nel riquadro a sinistra, passa a Configurazione computer → Criteri → Impostazioni di Windows → Impostazioni sicurezza → Configurazione avanzata dei criteri di controllo → Criteri di controllo → Analisi dettagliata.
- Nel riquadro di destra, vedrai un elenco di criteri che si trovano in Analisi dettagliata. Clicca due volte su Controlla Creazione di processi e seleziona le caselle Configura gli eventi di controllo seguenti, Operazione riuscita ed Errore. Esegui le stesse azioni per Controlla Chiusura di processi.
- Clicca su Applica, quindi OK.
- Torna alla Console Gestione Criteri di gruppo e, nel riquadro di sinistra, clicca con il pulsante destro del mouse sull'unità organizzativa a cui è stato collegato l'oggetto Criteri di gruppo, quindi clicca su Aggiornamento criteri di gruppo. Questo passaggio assicura che le nuove impostazioni dei Criteri di gruppo vengano applicate immediatamente, anziché attendere il successivo aggiornamento pianificato.
Una volta abilitati questi criteri, gli eventi vengono registrati nel log di sicurezza del controller di dominio ogni volta che un processo viene creato o chiuso.
Passaggi per visualizzare questi eventi utilizzando il Visualizzatore eventi:
Una volta completati i passaggi precedenti, gli eventi verranno registrati nel registro eventi. Questi possono essere visualizzati nel Visualizzatore eventi seguendo i passaggi seguenti:
- Premi Start, cerca Visualizzatore eventi e clicca per aprirlo.
- Nel riquadro sinistro della finestra del Visualizzatore eventi, vai a Registri di Windows → Sicurezza.
- Qui troverai un elenco di tutti gli eventi di sicurezza registrati nel sistema.
- Nel riquadro destro, sotto Sicurezza, clicca su Filtro registro corrente.
- Nella finestra popup, inserisci l'ID evento* nel campo <Tutti gli ID evento>.
*Per gli eventi indicati vengono generati i seguenti ID evento:
| ID evento |
Sottocategoria |
Tipo di evento |
Descrizione |
| 4688 |
Controlla Creazione di processi |
Operazione riuscita |
È stato creato un nuovo processo. |
| 4696 |
Controlla Creazione di processi |
Operazione riuscita |
Al processo è stato assegnato un token primario. |
| 4689 |
Controlla Chiusura di processi |
Operazione riuscita |
Un processo è stato chiuso. |
- Clicca su OK. In questo modo verrà visualizzato un elenco delle occorrenze dell'ID evento immesso.
- Clicca due volte sull'ID evento per visualizzarne le proprietà (descrizione).
L'evento 4688 viene registrato quando viene creato un processo. I seguenti dettagli vengono registrati nelle proprietà dell'evento:
- Nome e SID dell'account che ha richiesto l'operazione di "creazione processo"
- ID processo, percorso completo e nome del nuovo processo creato
Il metodo precedente non è realistico quando si ha a che fare con migliaia di dispositivi in un'organizzazione, poiché un amministratore dovrebbe cercare manualmente ogni evento per visualizzarne i dettagli.
ADAudit Plus, uno strumento completo di controllo di Active Directory, consente agli amministratori di controllare facilmente gli eventi di creazione e chiusura dei processi. Possono anche tenere traccia di tutte le attività programmate per la creazione, l'eliminazione e le modifiche apportate ad esse con facilità.
Passaggi per controllare il monitoraggio dei processi utilizzando ADAudit Plus di ManageEngine
- Scarica e installa ADAudit Plus.
- Vedi i passaggi per configurare il controllo sul tuo controller di dominio qui.
- Apri la console ed effettua l'accesso come amministratore.
- Passa a Server Audit → Process Tracking → New Process Created
È inoltre possibile tenere traccia della chiusura dei processi. Passa a Server Audit → Process Tracking → New Process Exited.
Vantaggi dell'utilizzo di ADAudit Plus rispetto al controllo nativo:
- Ottieni report informativi istantanei sulla creazione e la chiusura dei processi invece di cercare manualmente un ID evento.
- Monitora tutti i programmi che vengono eseguiti e scopri chi ha avviato il processo, su quale computer è stato avviato il programma, l'ora in cui è stato avviato il processo e molto altro.
- Tieni traccia in dettaglio di tutte le attività pianificate impostate dagli utenti della tua organizzazione.
- Ottieni report curati per tutte le modifiche apportate ad Active Directory in un'unica piattaforma centralizzata.
- Soddisfa più facilmente le normative di conformità, tra cui SOX, HIPAA, GLBA, PCI-DSS, FISMA e GDPR.