RessourcenzentrumAnleitung
Wie man erkennt, wer einen Benutzer zur Domain Admins Gruppe hinzugefügt hat
Wie man erkennt, wer einen Benutzer zur Domain Admins Gruppe hinzugefügt hat
Native Prüfung
- Konfigurieren Sie die Überwachungsrichtlinieneinstellungen, indem Sie GPMC.msc ausführen → Bearbeiten Sie „Standarddomänenrichtlinie“ → Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Lokale Richtlinien → Überwachungsrichtlinie → Überwachung der Kontenverwaltung → Definieren → Erfolg.
- Konfigurieren Sie objektebene Active Directory-Auditing-Einstellungen, indem Sie ADSI Edit öffnen → Verbinden mit "Default naming context" → Klicken Sie auf "OK" → Rechtsklicken Sie auf das DomainDNS-Objekt mit dem Namen Ihrer Domain → Eigenschaften → Sicherheit (Tab) → Erweitert (Button) → Überwachung (Tab) → Prinzipal hinzufügen "Jeder" → Typ "Erfolg" → Anwendbar auf "Dieses Objekt und untergeordnete Objekte" → Berechtigungen: → Wählen Sie alle Kontrollkästchen außer den folgenden aus: "Vollzugriff", "Inhalte auflisten", "Alle Eigenschaften lesen", "Berechtigungen lesen" → Klicken Sie auf "OK".
- Erweitern Sie die Kapazität des Sicherheitsereignisprotokolls, indem Sie GPMC.msc ausführen → Bearbeiten Sie "Standarddomänenrichtlinie" → Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Ereignisprotokoll → Definieren:
a. Maximale Sicherheitsprotokollgröße auf 1 GB festlegen
b. Aufbewahrungsmethode für das Sicherheitsprotokoll auf "Ereignisse bei Bedarf überschreiben"
Führen Sie den Befehl "gpupdate /force" aus. - Führen Sie eventvwr.msc aus und filtern Sie das Sicherheitsprotokoll nach Ereignis-ID 4728, um zu erkennen, wann Benutzer zu sicherheitsaktiven globalen Gruppen hinzugefügt werden. Der Gruppenname ist in unserem Fall "Domain Admins".
Netwrix Auditor für Active Directory
- Starten Sie Netwrix Auditor → Navigieren Sie zu "Alerts" → Finden Sie einen vordefinierten Alarm "Group Membership Changes" → Aktivieren Sie ihn: ändern Sie "Mode" zu "On".
- Doppelklicken Sie auf den Alarm → Navigieren Sie zu "Empfänger" und geben Sie die E-Mail-Adressen an, an die der Alarm gesendet werden soll.
Immer wenn jemand die Domain Admins-Gruppe ändert, erhalten Sie einen ähnlichen Alarm:
Teilen auf