Cómo encontrar el origen de los intentos fallidos de inicio de sesión

Los eventos de inicio de sesión son uno de los eventos principales que deben monitorearse en Active Directory. La razón es obvia. Los eventos de inicio de sesión ayudan a detectar riesgos de seguridad de varias maneras. Por ejemplo, un empleado que inicia sesión desde su estación de trabajo mucho después del horario laboral podría ser una posible amenaza interna.

Incluso un inicio de sesión fallido podría estar indicando una amenaza para la seguridad. Un usuario que no pudo iniciar sesión podría simplemente haber olvidado su contraseña, pero también podría ser alguien que está tratando de ingresar a una cuenta de usuario legítima. En tales casos, es importante rastrear el origen del intento de inicio de sesión. Se puede hacer en AD nativo usando Directivas de Auditoría; sin embargo, ADAudit Plus ofrece una solución más simple. ADAudit Plus, una herramienta de auditoría e informes de Active Directory, tiene más de 200 informes de auditoría preempaquetados y los eventos de inicio de sesión fallidos es uno de ellos. Unos pocos clics y tendrá informes detallados sobre todos los eventos importantes de Active Directory.

A continuación, se muestra una comparación sobre cómo encontrar el origen de los intentos de inicio de sesión fallidos en AD nativo y usando ADAudit Plus.

Descárguelo gratis

Prueba gratuita de 30 días con todas las funciones

  • Con auditoría nativa de AD

  • Con ADAudit Plus

Así es como ADAudit Plus puede ayudarlo a encontrar el origen de los intentos fallidos de inicio de sesión

  • Paso 1: Habilite “Auditar directiva de inicio de sesión” en Active Directory.
  • Paso 2: Inicie ADAudit Plus
  • Busque la pestaña de Informes y vaya a Informes de inicio de sesión de usuario y haga clic en Errores de inicio de sesión.

    cómo-encontrar-el-origen-de-los-intentos-de-inicio-de-sesión-fallidos-3 

    Esto generará un informe detallado que incluye la dirección IP, la hora de inicio de sesión, el controlador de dominio y el motivo del inicio de sesión fallido. Este informe ayudará al administrador a decidir si el inicio de sesión fallido debe considerarse una amenaza para la seguridad.

A continuación se explica cómo encontrar el origen de los intentos fallidos de inicio de sesión en AD nativo.

  • Paso 1: Active la política “Auditar eventos de inicio de sesión”
  • Abra el “Administrador del servidor” en su servidor de Windows
  • En “Administrar”, seleccione “Administración de directivas de grupo” para ver la “Consola de administración de directivas de grupo”.
  • Navegue a Bosque --> Dominio --> Su dominio --> Controladores de dominio.
  • Cree un nuevo objeto de directiva de grupo o puede editar una GPO existente.
  • En el editor de directivas de grupo, vaya a Configuración del equipo > Configuración de Windows > Configuración de seguridad > Directivas locales > Directiva de auditoría.
  • En Directivas de auditoría, seleccione “Auditar eventos de inicio de sesión” y habilítelo para “error”.

    cómo-encontrar-el-origen-de-los-intentos-de-inicio-de-sesión-fallidos-1

  • Paso 2: Use el Visor de eventos para buscar el origen de los eventos de inicio de sesión fallidos

    El Visor de eventos ahora registrará un evento cada vez que haya un intento fallido de inicio de sesión en el dominio. Busque el ID de evento 4625, que se desencadena cuando se registra un inicio de sesión fallido.

    cómo-encontrar-el-origen-de-los-intentos-de-inicio-de-sesión-fallidos-2 

    Abra el Visor de eventos en Active Directory y vaya a Registros de Windows> Seguridad. El panel del centro hace una lista de todos los eventos que han sido configurados para la auditoría. Tendrá que revisar los eventos registrados para buscar intentos de inicio de sesión fallidos. Una vez que los encuentre, puede hacer clic con el botón derecho en el evento y seleccionar Propiedades del evento para obtener más detalles. En la ventana que se abre, puede encontrar la dirección IP del dispositivo desde el que se intentó iniciar sesión.

¿Se está volviendo demasiado la auditoría nativa?

Simplifique la auditoría e informes de Active Directory con ADAudit Plus.

Obtenga su prueba gratuitaPrueba gratuita de 30 días con todas las funciones

Satisfaga todas sus necesidades de auditoría y de seguridad de TI con ADAudit Plus.