Pasos para habilitar la auditoría mediante la Consola de administración de directivas de grupo:
Realice las siguientes acciones en el controlador de dominio (DC):
- Presione en Inicio, y busque y abra la Consola de administración de directivas de grupo, o ejecute el comando gpmc.msc.
- Haga clic con el botón derecho en el dominio o unidad organizativa (OU) que desea auditar y haga clic en Crear una GPO en este dominio y vincúlela aquí.
Nota: Si ya ha creado un objeto de directiva de grupo (GPO), haga clic en Vincular una GPO existente.
- Asigne un nombre a la GPO según corresponda.
- Haga clic con el botón derecho en la GPO y elija Editar.
- En el Editor de administración de directivas de grupo, en el panel izquierdo, vaya a Configuración del equipo > Directivas > Configuración de Windows > Configuración de seguridad > Configuración de directiva de auditoría avanzada > Directiva de auditoría > Acesso DS.
- En el panel derecho, verá una lista de las directivas que se encuentran en Acceso DS. Haga doble clic en Auditar cambios de servicio de directorioy marque las casillas etiquetadas Configurar los siguientes eventos de auditoría, Éxito y Error.
- Haga clic en Aplicar, luego en Aceptar.
- Vaya a Configuración del equipo > Directivas > Configuración de Windows > Configuración de seguridad > Configuración de directiva de auditoría avanzada > Directiva de auditoría > Acceso a objetos.
- En el panel derecho, verá una lista de las directivas que se encuentran debajo de Acceso a objetos. Haga doble clic en Auditar sitema de archivosy marque las casillas etiquetadas Configurar los siguientes eventos de auditoría, Éxito y Error.
- Vuelva a la sección Consola de administración de directiva de grupoy, en el panel izquierdo, haga clic con el botón derecho en la unidad organizativa deseada en la que se vinculó el GPO y, a continuación, haga clic en Actualización de directiva de grupo. Este paso garantiza que la nueva configuración de la directiva de grupo se aplique instantáneamente en lugar de esperar la próxima actualización programada.
Una vez habilitada esta directiva, los eventos se registran en el registro de seguridad del controlador de dominio cada vez que se modifica un objeto de directiva de grupo.
Pasos para configurar la auditoría de objetos groupPolicyContainer mediante ADSI Edit
Realice las siguientes acciones en el controlador de dominio:
- Haga clic en Inicio, busque ADSI Edit, haga clic con el botón derecho en él y seleccione Ejecutar como administrador.
- En el panel izquierdo, haga clic con el botón derecho ADSI Edit y seleccione Conectar a.
- En la nueva ventana, asegúrese de que Nombre se establece en Contexto de nomenclatura predeterminado y el nombre de dominio mencionado en la Ruta de acceso es el dominio que desea auditar.
- Haga clic en Aceptar.
- Haga doble clic en Contexto de nomenclatura predeterminadoy navegue hasta DC=dominio > DC=com > CN=Sistema > CN=Directivas.
- Haga clic con el botón derecho CN=Directivas y seleccione Propiedades.
- Vaya a la pestaña de Seguridad y haga clic en el botón Avanzado.
- Vaya a la pestaña de Auditoría y haga clic en el botón Agregar.
- Haga clic enSeleccionar una entidad de seguridad y busque Todos, a continuación, haga clic en Aceptar.
- Haga clic en el menú desplegable Tipo y seleccione Éxito. Haga clic en el desplegable Se aplica a y, a continuación, seleccione Este objeto y todos los objetos descendientes.
- Desplácese hacia abajo y marque las casillas etiquetadas Creación de objetos groupPolicyContainer y Eliminación de objetos groupPolicyContainery haga clic en Aceptar para cerrar la ventana deEntrada de auditoría. Haga clic en Aceptar para cerrar la ventana Configuración de seguridad avanzada. Haga clic en Aceptar para cerrar la ventana de Propiedades.
Ahora ha habilitado la auditoría de la creación y eliminación de objetos groupPolicyContainer.
Pasos para auditar la carpeta SYSVOL
Todos los archivos de directiva de grupo se almacenan en la carpeta SYSVOL del controlador de dominio, por lo que para auditar los cambios en la GPO, es necesario auditar esta carpeta. Realice las siguientes acciones en el controlador de dominio:
Nota: Si no tiene acceso a un controlador de dominio, acceda a la carpeta SYSVOL a través del recurso compartido de red.
- Abra el Explorador de Windows y navegue hasta C: > Windows > SYSVOL > dominio.
- Haga clic con el botón derecho en la carpeta de Directivas y seleccione Propiedades.
- Vaya a la pestaña de Seguridad y haga clic en el botón Avanzado.
- Seleccione la pestaña de Auditoría y haga clic en el botón Agregar.
- Haga clic enSeleccionar una entidad de seguridad y busque Todos, a continuación, haga clic en Aceptar.
- Haga clic en el menú desplegable Tipo y seleccione Todos. Haga clic en el desplegable Se aplica a y seleccione Esta carpeta, subcarpetas y archivos.
- Haga clic en Permisos avanzados y marque la casilla etiquetada Control total.
- Haga clic en Aceptar.
Pasos para ver los eventos de cambio de directiva de grupo usando el Visor de eventos
Una vez completados los pasos anteriores, los cambios realizados en cualquier GPO se registrarán como eventos. Esto se puede ver en el Visor de eventos siguiendo los pasos que se indican a continuación:
- Presione en Inicio, busque el Visor de eventosy haga clic para abrirlo.
- En la ventana Visor de eventos, en el panel izquierdo, vaya a Registros de Windows > Seguridad.
- Aquí encontrará una lista de todos los eventos de seguridad que se registran en el sistema.
- En el panel derecho, en Seguridad, haga clic en Filtrar registro actual.
- En la ventana emergente, introduzca el valor deseado ID de evento* en el campo etiquetado (Todos los IDs de Eventos).
Se generan los siguientes identificadores (ID) de evento para los eventos especificados:
| ID del evento | Tipo de evento | Descripción |
|---|
| 5136 | Éxito | Se ha modificado un objeto de servicio de directorio. |
| 5137 | Éxito | Se ha creado un objeto de servicio de directorio. |
| 5138 | Éxito | Se ha anulado la eliminación de un objeto de servicio de directorio. |
| 5139 | Éxito | Se ha movido un objeto de servicio de directorio. |
| 5141 | Éxito | Se ha eliminado un objeto de servicio de directorio. |
- Haga clic en Aceptar. Esto le proporcionará una lista de ocurrencias del ID de evento ingresado.
- Haga doble clic en un Event ID para ver sus Propiedades (descripción).
El evento 5137 se registra cuando se crea un objeto de directiva de grupo. Los siguientes detalles se registran en las propiedades del evento, entre otros:
- Nombre distintivo del objeto que se ha modificado.
- El SID y el nombre de la cuenta que solicitó la operación.
- El atributo de objeto que se ha modificado.
- El tipo de operación realizada en el GPO, es decir, si se agregó o quitó un valor del GPO.
Limitaciones de la auditoría nativa:
- Para realizar un seguimiento de los eventos críticos, un administrador tendría que buscar cada identificador de evento y ver sus propiedades. Esto es muy poco práctico incluso para una organización pequeña.
- La información proporcionada por la auditoría nativa es insuficiente. Incluso si el administrador realiza un seguimiento de los eventos, no podrá saber si un cambio es un signo de comportamiento atípico del usuario.
- Los eventos mencionados anteriormente solo muestran el nombre del GPO y no muestran los valores antiguos y nuevos del GPO que se modificó.
- Se puede realizar un cambio de directiva de grupo desde cualquier controlador de dominio del dominio. Un administrador tendría que supervisar los eventos en cada controlador de dominio, lo que supone una cantidad excesiva de trabajo. Una herramienta centralizada para supervisar los eventos de todos los centros de distribución reduciría enormemente el trabajo.
Pasos para auditar los cambios en la directiva de grupo mediante ManageEngine ADAudit Plus
- Abra la consola de ADAudit Plus e inicie sesión como administrador.
- Vaya a Reports > Active Directory > GPO Management > Recently Modified GPOs.
Supervise la creación, eliminación y modificación de GPO en tiempo real con informes detallados.
Supervise todos los vínculos agregados o eliminados a los objetos de directiva de grupo para realizar las acciones correctivas necesarias.
Vea los valores de la configuración de GPO que se cambiaron y analice los cambios de GPO no deseados, si los hubiera, con valores antiguos y nuevos.
Reciba alertas por correo electrónico o SMS para cambios críticos de GPO y automatice los scripts que se ejecutarán en tales casos.
Ventajas de usar ADAudit Plus sobre la auditoría nativa:
- ADAudit Plus proporciona información detallada sobre los cambios de directiva de grupo realizados en cada DC de su dominio. Obtenga informes completos sobre quién, cuándo y qué de los cambios de GPO, actualizados en tiempo real.
- Los informes agrupados en cambios en la configuración de GPO le permiten ver informes más detallados y distintos para cada sub-categoría de GPO. Por ejemplo, la directiva de contraseñas, la directiva de bloqueo de cuentas, las plantillas administrativas, la asignación de derechos de usuario, etc.
- Vea los cambios realizados en la lista de control de acceso (ACL) de las directivas de grupo y vea los valores de ACL antiguos y nuevos en Cambios de permisos de directiva de grupo.