Come monitorare le attività degli utenti amministratori in Active Directory

Inizia la tua prova gratuita

In Active Directory (AD), gli utenti con privilegi amministrativi hanno accesso completo e illimitato in tutto il dominio per modificare gli oggetti AD e i relativi attributi. Gli account utente che sono membri del gruppo Domain Admins o di altri gruppi con privilegi di amministratore devono essere monitorati per rilevare comportamenti sospetti. Questi account possono rappresentare una seria minaccia per la sicurezza se sono nelle mani di agenti non autorizzati. Continua a leggere per scoprire come monitorare le azioni eseguite dagli account amministratore tramite il controllo nativo di Windows e utilizzando ADAudit Plus di ManageEngine.

I passaggi per abilitare il controllo usando Console Gestione Criteri di gruppo (GPMC):

Esegui le seguenti azioni sul controller di dominio (DC):

  1. Premi Start, cerca e apri la Console Gestione Criteri di gruppo oppure esegui il comando gpmc.msc.
  2. Come monitorare le attività degli utenti amministratori in Active Directory
  3. Fai clic con il pulsante destro del mouse sul dominio o unità organizzativa (OU) che vuoi controllare e fai clic su Crea un oggetto Criteri di gruppo in questo dominio e collegalo qui… Se hai già creato un oggetto Criteri di gruppo, vai al passaggio 4.
  4. How to monitor administrator user activities in Active Directory
  5. Assegna un nome all'oggetto Criteri di gruppo.
  6. Fai clic con il pulsante destro del mouse sull'oggetto Criteri di gruppo e scegli Modifica.
  7. How to monitor administrator user activities in Active Directory
  8. Nel riquadro sinistro di Modifica Criteri di gruppo, passa a Configurazione del computer > Impostazioni di Windows > Impostazioni sicurezza > Configurazione avanzata dei criteri di controllo > Criteri di controllo di sistema.
  9. How to monitor administrator user activities in Active Directory
  10. Nel riquadro di destra, fai doppio clic su Controlla eventi accesso account e seleziona le caselle accanto a Controlla i seguenti tentativi: Operazioni riuscite e Operazioni non riuscite.
  11. How to monitor administrator user activities in Active Directory
  12. Passa a Configurazione computer -> Impostazioni di Windows -> Impostazioni sicurezza -> Configurazione avanzata dei criteri di controllo -> Criteri controllo -> Accesso account.
  13. How to monitor administrator user activities in Active Directory
  14. Nel riquadro di destra, fai doppio clic su Controlla Convalida credenziali e seleziona le caselle accanto a Configura gli eventi di controllo seguenti, Operazione riuscita ed Errore.
  15. How to monitor administrator user activities in Active Directory
  16. Fai clic su Applica, quindi OK.
  17. Passa a Configurazione computer > Impostazioni di Windows > Impostazioni sicurezza > Configurazione avanzata dei criteri di controllo > Criteri di controllo > Gestione account > Controlla Gestione account utente e seleziona le caselle accanto a Configura gli eventi di controllo seguenti, Operazione riuscita ed Errore.
  18. How to monitor administrator user activities in Active Directory
  19. Passa a Configurazione computer > Impostazioni di Windows > Impostazioni sicurezza > Configurazione avanzata dei criteri di controllo > Criteri di controllo > Gestione account > Controlla Gestione account computer e seleziona le caselle accanto a Configura gli eventi di controllo seguenti, Operazione riuscita ed Errore.
  20. How to monitor administrator user activities in Active Directory
  21. Passa a Configurazione computer > Impostazioni di Windows > Impostazioni sicurezza > Configurazione avanzata dei criteri di controllo > Criteri di controllo > Accesso DS > Controlla Modifiche servizio directory e seleziona le caselle accanto a Configura gli eventi di controllo seguenti, Operazione riuscita ed Errore.
  22. How to monitor administrator user activities in Active Directory
  23. Torna alla Console Gestione Criteri di gruppo e, nel riquadro di sinistra, fai clic con il pulsante destro del mouse sull'unità organizzativa a cui è stato collegato l'oggetto Criteri di gruppo, quindi fai clic su Aggiornamento criteri di gruppo… Questo passaggio assicura che le nuove impostazioni dei Criteri di gruppo vengano applicate immediatamente, anziché attendere il successivo aggiornamento pianificato.
  24. How to monitor administrator user activities in Active Directory

Passaggi per visualizzare questi eventi utilizzando il Visualizzatore eventi

Una volta completati i passaggi precedenti, gli eventi verranno registrati nel registro eventi. Questi possono essere visualizzati nel Visualizzatore eventi. Tuttavia, prima devi capire quali utenti dispongono dei privilegi di amministratore. Esegui le seguenti azioni sul controller di dominio (DC):

  1. Premi Start quindi cerca e apri Console Utenti e computer di Active Directory.
  2. How to monitor administrator user activities in Active Directory
  3. Vai all'unità organizzativa, <Domain name>Nome di dominio > Utenti e fai doppio clic sul gruppo Amministratori di dominio. Passa alla scheda membri. Qui troverai un elenco di utenti con diritti di amministratore.
  4. How to monitor administrator user activities in Active Directory
  5. Premi Start, cerca Visualizzatore eventi e fai clic per aprirlo.
  6. Nel riquadro sinistro fai clic con il pulsante destro del mouse su Visualizzazioni personalizzate e seleziona Crea visualizzazione personalizzata…
  7. How to monitor administrator user activities in Active Directory
  8. Nella finestra Crea visualizzazione personalizzata, passa alla scheda XML, seleziona la casella accanto a Modifica query manualmente e fai clic su nella finestra di avviso a comparsa.
  9. Nel campo della query, immetti la seguente query:
  10. <QueryList>
    <Query Id="0" Path="Security">
    <Select Path="Security">
    *[EventData[Data[@Name='SubjectUserName'] and(Data='<username>')]]
    </Select>
    </Query>
    </QueryList>

    *Sostituisci <username> con il nome utente amministratore desiderato.

    How to monitor administrator user activities in Active Directory
  11. Fai clic su OK e dai un nome alla Visualizzazione personalizzata. Ora puoi vedere un elenco di ID evento relativi alle azioni eseguite dall'account amministratore in Visualizzazioni personalizzate.
  12. How to monitor administrator user activities in Active Directory

Il metodo di cui sopra non è realistico quando si ha a che fare con numerosi amministratori e migliaia di eventi. In qualità di amministratore, dovresti cercare manualmente ogni evento per visualizzarne i dettagli.

ADAudit Plus, uno strumento completo di controllo di AD, ti aiuta a controllare tutte le modifiche apportate ad Active Directory, comprese quelle eseguite dagli account amministratore.

Passaggi per monitorare l'attività dell'utente amministratore utilizzando ADAudit Plus di ManageEngine.

  1. Scarica e installa ADAudit Plus.
  2. Trova i passaggi per configurare il controllo sul tuo controller di dominio qui.
  3. Apri la console ed effettua l'accesso come amministratore.
  4. Passa a Reports > Account Management > Administrative User Actions
1
 

Visualizza le attività di gestione di utenti, computer, gruppi e unità organizzative eseguite dagli account amministratore.

Come monitorare le attività degli utenti amministratori in Active Directory
1
 

Visualizza i report per utenti specifici selezionando l'oggetto utente oppure esegui una ricerca avanzata per visualizzare i report per un determinato tipo di modifica.

Come monitorare le attività degli utenti amministratori in Active Directory

Vantaggi dell'utilizzo di ADAudit Plus rispetto al controllo nativo:

  • Ottieni report sulle modifiche apportate a tutti gli oggetti AD dagli account amministratore in un unico posto e ottieni report per eventuali modifiche apportate da altri utenti.
  • Visualizza i report pronti all'uso per le modifiche apportate ad Azure AD e ricevi avvisi in tempo reale per gli eventi critici.
  • Ricevi una notifica quando viene rilevato un comportamento irregolare degli utenti. ADAudit Plus utilizza l'analisi del comportamento degli utenti (UBA: user behavior analytics) per creare una linea di base della normale attività degli utenti e avvisare l'utente quando un utente si discosta da tale comportamento. Ad esempio: un volume insolitamente elevato di tentativi di accesso, accessi che si verificano in orari insoliti o la prima volta che un utente accede a un host da remoto.