Cómo supervisar la actividad del usuario en equipos Windows

El seguimiento de la actividad de los usuarios o del comportamiento de los empleados en la red de la organización revela mucho sobre los empleados: su asistencia, el tiempo de inicio y cierre de sesión, las horas activas en el trabajo, el acceso a archivos críticos en el servidor de archivos, hasta los inicios de sesión inusuales. La auditoría de la actividad de los usuarios proporciona pruebas adecuadas para detectar a los delincuentes y evitar que la organización sea presa de un posible ciberataque.

A continuación se presenta una comparación entre los métodos para obtener y analizar detalles sobre la actividad de los usuarios del dominio mediante herramientas de auditoría nativas y ADAudit Plus de ManageEngine, una solución integral de auditoría de Active Directory en tiempo real.

Descárguelo gratis

Prueba gratuita de 30 días con todas las funciones

  • Con auditoría nativa de AD

  • Con ADAudit Plus

  • Siga los pasos 1 y 2 indicados en la sección de auditoría nativa para activar la Directiva de auditoría y habilitar la auditoría de inicio y cierre de sesión.
  • Inicie sesión en la consola web de ADAudit Plus como administrador.
  • Haga clic en la pestaña de Reports. En la sección Local logon-logoff del panel izquierdo, seleccione el informe de Logon Activity.
  • El informe de Logon Activity en ADAudit Plus muestra los intentos de inicio de sesión, junto con el nombre de usuario, la hora de inicio de sesión, el nombre de la estación de trabajo, el tipo de inicio de sesión, entre otros ejemplos. cómo-supervisar-la-actividad-de-los-usuarios-de-Windows-5
  • Estas son algunas de las limitaciones para generar un informe de la actividad de inicio de sesión en Active Directory utilizando métodos de auditoría nativos:
    1. Cada controlador de dominio muestra un tiempo de inicio de sesión diferente debido a la no replicación de datos.
    2. Obtener los datos necesarios en medio del ruido es un proceso complejo.
    3. Es difícil generar el informe para distintas zonas horarias y formatos de fecha.
  • Con ADAudit Plus, es fácil comprender la actividad de los usuarios en Active Directory en unos pocos clics, y se muestra en una UI sencilla y de diseño intuitivo. Las alertas en tiempo real de actividades inusuales, basadas en umbrales establecidos por la organización, pueden identificar y frustrar posibles ciberataques internos a la organización.
  • Paso 1: Habilite Directiva de auditoría
  • Vaya a Inicio -> Todos los programas -> Herramientas administrativas
  • Abra la Consola de administración de directiva de grupo.
  • Vaya a Bosque -> Dominio -> Su dominio -> Controladores de dominio.
  • Puede editar un objeto de directiva de grupo existente o crear uno nuevo.
  • En el Editor de administración de directivas de grupo, vaya a Configuración del equipo -> Directivas -> Configuración de Windows -> Configuración de seguridad -> Configuración de directiva de auditoría avanzada -> Directiva de auditoría -> Inicio y cierre de sesión.

    como-supervisar-la-actividad-de-usuario-de-Windows-1 

  • Paso 2: Habilite inicio-cierre de sesión
  • Vuelva a Configuración del equipo. Vaya a Configuración de Windows -> Configuración de seguridad -> Configuración de directiva de auditoría avanzada -> Directiva de auditoría -> Inicio y cierre de sesión.
  • En esta opción, active las auditorías de Éxito y error para Inicio y cierre de sesión y Auditar otros eventos de inicio y cierre de sesión.
  • Abra la consola de Administración de directivas de grupo y seleccione la GPO que ha editado o creado. En Filtrado de seguridad, agregue los usuarios cuyos inicios de sesión deben rastrearse. También puede elegir auditar el inicio de sesión de cada usuario de dominio seleccionando Todos los usuarios. Para auditar un grupo de usuarios de dominio, se pueden agregar los grupos específicos.

    como supervisar-la-actividad-del-usuario-de-Windows-2 

  • Paso 3: Use Active Directory Visor de eventos para comprobar los registros
  • Abra Visor de eventos y navegue hasta los registros de Windows -> Seguridad.
  • Busque los ID de evento 4624 (la cuenta estaba conectada), 4634 (la cuenta estaba desconectada), 4647 (el usuario inició la desconexión), 4800 (la estación de trabajo estaba bloqueada) y 4801 (la estación de trabajo estaba desbloqueada).

    como supervisar-la-actividad-del-usuario-de-Windows-3 

  • Haga clic en Filtrar registro actual en el lado derecho para filtrar los registros según los ID de evento o el intervalo de tiempo para el que se requiere la información.

    como supervisar-la-actividad-del-usuario-de-Windows-4 

¿Llega a ser demasiado la auditoría nativa?

Simplifique la auditoría de grupos de distribución y los informes con ADAudit Plus.

Obtenga su prueba gratuitaPrueba gratuita de 30 días con todas las funciones

Satisfaga todas sus necesidades de auditoría y de seguridad de TI con ADAudit Plus.