Il blocco dell'account è uno dei problemi più comuni che gli utenti di Active Directory (AD) devono affrontare e lo sblocco è un'attività a cui gli amministratori dedicano una notevole quantità di tempo. Qualsiasi account sbloccato da un amministratore non autorizzato o da un account amministratore compromesso potrebbe avere conseguenze di sicurezza a lungo termine. Per questo motivo, è imperativo tenere traccia di ogni dettaglio dietro gli eventi di sblocco dell'account. Continua a leggere per scoprire come rilevare chi ha sbloccato un account utente in AD.
Esegui le seguenti azioni sul controller di dominio (DC):
Nota: se usi una workstation, esegui lo script seguente in PowerShell:
Get-EventLog -LogName Security -ComputerName <DC name>| Where-Object {$_.EventID -eq 4767} | Select-Object -Property *
dove
I passaggi precedenti sono un modo faticoso e dispendioso in termini di tempo per recuperare i dettagli sugli eventi di sblocco dell'account, ma esiste un modo più semplice per ottenere gli stessi risultati.
Ti presentiamo ADAudit Plus di ManageEngine, una soluzione completa di controllo AD che fornisce report integrati per eventi di sicurezza critici come quelli sopra indicati. Scopri come ADAudit Plus fa questo e molto altro scaricando una versione di prova gratuita di 30 giorni.
Sebbene sia possibile cercare gli eventi di blocco degli account utilizzando il controllo nativo, diventa impossibile per le organizzazioni eseguire questa operazione su base giornaliera a causa dell'elevato volume di eventi registrati. ADAudit Plus monitora i blocchi degli account in tempo reale e segnala gli account utente bloccati e sbloccati di frequente. Account Lockout Analyzer consente di scoprire l'origine di ogni blocco analizzando dove è stata utilizzata la credenziale memorizzata nella cache; ad esempio, nelle attività pianificate, nei servizi Windows o in altre applicazioni.
Segui queste procedure consigliate per ridurre al minimo i blocchi degli account.
ADAudit Plus utilizza l'analisi del comportamento degli utenti (UBA) per creare una linea di base della normale attività degli utenti e avvisare quando un utente si discosta da tale comportamento. È inoltre possibile verificare se si siano verificati blocchi durante l'orario non lavorativo; queste informazioni dettagliate possono aiutarti a rilevare gli attacchi di forza bruta e a trovare i dispositivi compromessi nella tua rete.