-
Metoda natywnej inspekcji AD
-
Metoda z zastosowaniem ADAudit Plus
ADAudit Plus to internetowy program do tworzenia raportów o zmianach w usłudze Active Directory w systemie Windows, który w czasie rzeczywistym wykonuje inspekcje, monitoruje i tworzy raporty dotyczące systemu Windows (usługi Active Directory, logowania/wylogowania stacji roboczych, serwerów plików i serwerów), systemów magazynowania NetApp i serwerów EMC, aby pomóc w spełnieniu najpotrzebniejszych wymogów w zakresie zabezpieczeń, inspekcji i zgodności z przepisami. Monitoruj autoryzowane/nieautoryzowane zmiany w zarządzaniu usługą AD, dostęp użytkowników, obiekty zasad grupy, komputery i jednostki organizacyjne. Śledź także każdą modyfikację plików i folderów, zmiany dostępu i uprawnień za pomocą ponad 200 szczegółowych raportów dostosowanych do danego zdarzenia i natychmiastowych alertów e-mail. Raporty te można eksportować do formatów XLS, HTML, PDF i CSV, aby pomóc w interpretacji danych i analityce śledczej.
Można skonfigurować automatyczne generowanie tych raportów i wysyłanie ich pocztą elektroniczną w żądanych odstępach czasu. Ponadto można je eksportować w wybranym formacie. Oto jak można śledzić działania użytkowników uprzywilejowanych za pomocą programu ADAudit Plus:
Zaloguj się do ADAudit Plus → przejdź do karty Raporty na → karcie Zarządzanie kontami → przejdź do karty Działania użytkownika administracyjnego
-
- Ten raport zawiera następujące informacje:
- Nazwa użytkownika konta z uprawnieniami, z którego dokonano zmiany
- Czas dokonania zmian
- Komputer lub serwer, z którego dokonano zmian
- iv.Opis dokonanych zmian.
- Ten raport zawiera następujące informacje:
-
Za pomocą tego raportu można śledzić działania użytkowników uprzywilejowanych. To z kolei pozwoli Ci monitorować wszelkie istotne zmiany zachodzące w Twojej domenie.
Poniżej przedstawiono, jak można śledzić działania uprzywilejowanych użytkowników w ramach inspekcji natywnej:
-
Krok 1: Zidentyfikuj konta użytkowników uprzywilejowanych.
-
- Jeśli członek spełnia którekolwiek z poniższych kryteriów, może zostać uznany za użytkownika uprzywilejowanego.
- Użytkownicy/grupy, którzy są członkami jakichkolwiek grup administracyjnych.
- Użytkownicy/grupy, którzy otrzymali uprawnienia administracyjne poprzez swoją jednostkę organizacyjną.
- Konta użytkowników lokalnych i konta usługi, które mogły otrzymać uprawnienia administracyjne lokalnie na kontrolerach domeny.
- Użytkownicy, którzy otrzymali uprawnienia do resetowania haseł i odblokowywania kont innych użytkowników.
- Użytkownicy posiadający uprawnienia administracyjne, dzięki którym mogą uzyskać dostęp do kont usługi.
- Użytkownicy, którzy mają dostęp do zapisu w obiektach zasad grupy związanych z kontrolerami domeny.
- Użytkownicy, którzy mają dostęp do dowolnej aplikacji zarządzającej usługą Active Directory. Użytkownicy, którzy są administratorami środowiska systemu wirtualnego.
- Jeśli członek spełnia którekolwiek z poniższych kryteriów, może zostać uznany za użytkownika uprzywilejowanego.
-
Krok 2: Włączenie wymaganych zasad inspekcji
Uruchom Menedżer serwerów w wystąpieniu programu Windows Server.
W sekcji „Zarządzaj” wybierz Zarządzanie zasadami grupy i uruchom Konsolę zarządzania zasadami grupy.
Przejdź do Las → Domena → Twoja domena → Kontrolery domeny.
Utwórz nowy obiekt zasad grupy (GPO) i połącz go z domeną zawierającą obiekt użytkownika lub edytuj istniejący obiekt GPO połączony z domeną, aby otworzyć Edytor zarządzania zasadami grupy.
Przejdź do obszaru Konfiguracja komputera → Ustawienia systemu Windows → Ustawienia zabezpieczeń → Zasady lokalne → Zasady inspekcji.
Zasady inspekcji wymieniają wszystkie swoje zasady składowe w prawym panelu, jak pokazano na rysunku 1.
Wybierz zasady, które chcesz włączyć zarówno dla zdarzeń powodzenia, jak i niepowodzenia. W przypadku wielu niepowodzeń organizacja może w razie potrzeby zainicjować protokół zabezpieczeń.
Kliknij przycisk Zastosuj oraz OK, aby zamknąć okno Właściwości.
-
-
Krok 3: Konfiguracja zaawansowanych zasad inspekcji
Uruchom Menedżer serwerów w wystąpieniu programu Windows Server.
W sekcji „Zarządzaj” wybierz Zarządzanie zasadami grupy i uruchom Konsolę zarządzania zasadami grupy.
Przejdź do obszaru Konfiguracja komputera → Zasady → Ustawienia systemu Windows → Ustawienia zabezpieczeń → Zaawansowana konfiguracja zasad inspekcji. Wybierz Zasady inspekcji.
Wymuś ustawienia podkategorii zasad inspekcji, aby zastąpić ustawienia kategorii zasad inspekcji w zasadach inspekcji, aby upewnić się, że podstawowa inspekcja jest wyłączona.
-
-
Krok 4: Wyświetl zdarzenia za pomocą podglądu zdarzeń systemu Windows
-
- Po włączeniu inspekcji można użyć podglądu zdarzeń, aby zobaczyć dzienniki i zbadać zdarzenia. Wykonaj poniższe kroki:
- Kliknij menuStart → Narzędzia administracyjne → Podgląd zdarzeń
- Kliknij opcję Dzienniki systemu Windows i wybierz Zabezpieczenia. Zobaczysz wszystkie zdarzenia zarejestrowane w dziennikach zabezpieczeń.
- Wykonaj wyszukiwanie za pomocą opcji Znajdź , aby zobaczyć zdarzenia dla określonego konta uprzywilejowanego lub utworzyć podgląd niestandardowy, aby pokazać zdarzenia wygenerowane tylko przez określonego użytkownika.
- Po włączeniu inspekcji można użyć podglądu zdarzeń, aby zobaczyć dzienniki i zbadać zdarzenia. Wykonaj poniższe kroki:
-
Listę wszystkich użytkowników uprzywilejowanych można sporządzić za pomocą narzędzia Użytkownicy i komputery usługi Active Directory oraz Konsoli zarządzania zasadami grupy.
Aby odkryć inne konta użytkowników uprzywilejowanych, może być również konieczne uruchomienie dostosowanych skryptów. Na przykład każdy członek dowolnej grupy administracyjnej jest użytkownikiem uprzywilejowanym.
Zdecyduj, jakie zasady chcesz włączyć i wybierz obie opcje Powodzenia oraz Niepowodzenie
Audyt natywny staje się trochę za duży?
Uprość inspekcję i raportowanie usługi Active Directory dzięki ADAudit Plus.
Uzyskaj bezpłatną wersję próbną W pełni funkcjonalna 30-dniowa wersja próbna