Windows olay kimliği 4740 - Bir kullanıcı hesabı kilitlendi.

Giriş

Windows, bir kullanıcının hesabı kilitlenmeden önce gerçekleştirilebileceği başarısız oturum açma girişimi sayısını tanımlamak için bir hesap kilitleme eşiği belirlemenize imkan verir. Ayrıca, hesap kilitleme süresi ayarıyla bir hesabın ne kadar süreyle kilitli kalacağını da tanımlayabilirsiniz. Bu hesap kilitleme ilkeleri ağınızı parola tahmin girişimlerine ve olası deneme yanılma saldırılarına karşı savunmanıza yardımcı olur. Ancak, katı ilkeler kullanıcılara parolaları hatırlamaları için daha az deneme hakkı sunulması anlamına gelebilir ve bu da hesaplarının daha sık kilitlenmesine yol açabilir.

Windows, hesap kilitlemeleriyle ilgili iki tür olay oluşturur. Olay Kimliği 4740, etki alanı denetleyicilerinde, Windows sunucularında ve iş istasyonlarında her hesap kilitlenme durumunda oluşturulur. Olay Kimliği 4767, her hesap kilidini açma durumunda üretilir. Bu kılavuzda hesap kimliği 4740'a odaklanacağız.

Olay Kimliği 4740 - Olay özellikleri

Olay Kimliği 4740 - Olay özellikleri

Olay Kimliği 4740 - Ayrıntılar sekmesi

Olay Kimliği 4740 - Ayrıntılar sekmesi

Olay alanları ve bunları izlemek için nedenler

Bu olayın özelliklerini Genel sekmesinde gösterildiği gibi Konu, Kilitlenen Hesap ve Ek Bilgiler olarak bölümler halinde ele alalım (Şekil 1).

Konu:

Güvenlik Kimliği: Kilitleme işlemini gerçekleştiren hesabın SID'si.

Olay Kimliği 4740 genellikle SYSTEM hesabı tarafından tetiklendiğinden, bu olayı izlemenizi ve Konu\Güvenlik Kimliği "SYSTEM" olmadığında bu durumu bildirmenizi öneririz.

Hesap Adı: Kilitleme işlemini gerçekleştiren hesabın adı.

Hesap Etki Alanı: Etki alanı veya bilgisayar adı. Biçimler NETBIOS adını, küçük harfle yazılmış tam etki alanı adını veya büyük harfle yazılmış tam etki alanı adını içerecek şekilde değişiklik gösterebilir.

İyi bilinen güvenlik sorumluları için bu alan "NT AUTHORITY" olmakla birlikte yerel kullanıcı hesapları için bu alan bu hesabın ait olduğu bilgisayar adını içerecektir.

Oturum Açma Kimliği: Oturum açma kimliği, bu olayı aynı oturum açma kimliğini içerebilecek son olaylarla (ör. olay kimliği 4625) ilişkilendirmenize yardımcı olur.

Kilitlenen Hesap:

Güvenlik Kimliği: Kilitlenen hesabın SID'si. Windows, SID'leri çözümlemeyi ve hesap adını göstermeyi dener. SID çözümlenemezse, olayda kaynak veriler görüntülenir.

Hesap Adı: Kilitlenen hesabın adı.

Hesap Adının CXO'lar ve BT yöneticileri gibi değerli hesaplardan oluşan belirli bir listeye karşılık geldiği 4740 kimlikli olayların tamamını izleyin. Ayrıca, her değişiklik açısından izlenen hesaplar için de bu olayı denetleyin.

Ek Bilgiler:

Arayan Bilgisayar Adı: Oturum açma girişiminin oluşturulduğu bilgisayar hesabının adı (ör. JOHN-WS12R2).

Belirli uç noktalardan kullanılmaması gereken kullanıcı hesaplarından ve ağınıza ait olmayan bilgisayarlardan kaynaklanan kimlik doğrulama girişimleri için Arayan Bilgisayar Adını izleyin.

Bir üçüncü taraf araca yönelik ihtiyaç

1. 7/24, gerçek zamanlı izleme:

Güvenlik günlüğüne bir görev ekleyebilir ve Windows'tan size bir e-posta göndermesini isteyebilirsiniz ancak bunun sonucu yalnızca olay kimliği 4740 oluşturulduğunda bir e-posta almanızla sınırlıdır ve Windows daha detaylı filtreler oluşturamaz.

Örneğin, olay kimliği 4740 oluşturulduğunda Windows size bir e-posta gönderebilir ancak sizi yalnızca değerli hesaplar kilitlendiğinde veya oturum açma isteği yetkisiz bir uç noktadan geldiğinde bilgilendiremez. Sadece belirli uyarıları almanız, birçok hatalı pozitif uyarı arasında kritik bildirimleri gözden kaçırma olasılığınızı azaltır.

ADAudit Plus gibi bir araçla, yalnızca gerçek tehditlere odaklanabilmek için detaylı filtreler uygulamakla kalmaz, aynı zamanda gerçek zamanlı bildirimleri SMS ile de alabilirsiniz.

2. Kullanıcı ve varlık davranışı analizleri (UEBA):

Ağınız genelindeki anormal davranışları tespit etmek için gelişmiş istatistiksel çözümlemeler ve makine öğrenimi tekniklerinden yararlanın.

3. Uyumluluk için hazır raporlar:

Kullanıma hazır olarak sağlanan uyumluluk raporlarıyla SOX, HIPAA, PCI, FISMA, GLBA ve GDPR gibi çeşitli uyumluluk standartlarına uygunluğu sağlayabilirsiniz.

Gerçek anlamda anahtar teslim bir çözüm - bundan daha basiti mümkün değil

ADAudit Plus'ı indirdikten sonra 30 dakikadan daha kısa süre içinde gerçek zamanlı uyarılar almaya başlayabilirsiniz. 200'ün üzerinde önceden yapılandırılmış rapor ve uyarıyla ADAudit Plus, Active Directory'nizin güvenli ve uyumlu kalmasını sağlar.

Hemen şimdi ücretsiz deneyin!