Magic Quadrant™ für Privileged Access Management 2025: Netwrix zum vierten Jahr in Folge anerkannt. Laden Sie den Bericht herunter.

Plattform
Ressourcen­zentrumAnleitung
Wie man erkennt, wer einen Benutzer zur Domain Admins Gruppe hinzugefügt hat

Wie man erkennt, wer einen Benutzer zur Domain Admins Gruppe hinzugefügt hat

Native Prüfung

  1. Konfigurieren Sie die Überwachungsrichtlinieneinstellungen, indem Sie GPMC.msc ausführen → Bearbeiten Sie „Standarddomänenrichtlinie“ → Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Lokale Richtlinien → Überwachungsrichtlinie → Überwachung der Kontenverwaltung → Definieren → Erfolg.
  2. Konfigurieren Sie objektebene Active Directory-Auditing-Einstellungen, indem Sie ADSI Edit öffnen → Verbinden mit "Default naming context" → Klicken Sie auf "OK" → Rechtsklicken Sie auf das DomainDNS-Objekt mit dem Namen Ihrer Domain → Eigenschaften → Sicherheit (Tab) → Erweitert (Button) → Überwachung (Tab) → Prinzipal hinzufügen "Jeder" → Typ "Erfolg" → Anwendbar auf "Dieses Objekt und untergeordnete Objekte" → Berechtigungen: → Wählen Sie alle Kontrollkästchen außer den folgenden aus: "Vollzugriff", "Inhalte auflisten", "Alle Eigenschaften lesen", "Berechtigungen lesen" → Klicken Sie auf "OK".
  3. Erweitern Sie die Kapazität des Sicherheitsereignisprotokolls, indem Sie GPMC.msc ausführen → Bearbeiten Sie "Standarddomänenrichtlinie" → Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Ereignisprotokoll → Definieren:
    a. Maximale Sicherheitsprotokollgröße auf 1 GB festlegen
    b. Aufbewahrungsmethode für das Sicherheitsprotokoll auf "Ereignisse bei Bedarf überschreiben"
    Führen Sie den Befehl "gpupdate /force" aus.
  4. Führen Sie eventvwr.msc aus und filtern Sie das Sicherheitsprotokoll nach Ereignis-ID 4728, um zu erkennen, wann Benutzer zu sicherheitsaktiven globalen Gruppen hinzugefügt werden. Der Gruppenname ist in unserem Fall "Domain Admins".
Image

Netwrix Auditor für Active Directory

  1. Starten Sie Netwrix Auditor → Navigieren Sie zu "Alerts" → Finden Sie einen vordefinierten Alarm "Group Membership Changes" → Aktivieren Sie ihn: ändern Sie "Mode" zu "On".
  2. Doppelklicken Sie auf den Alarm → Navigieren Sie zu "Empfänger" und geben Sie die E-Mail-Adressen an, an die der Alarm gesendet werden soll.

Immer wenn jemand die Domain Admins-Gruppe ändert, erhalten Sie einen ähnlichen Alarm:

Image

Teilen auf