Magic Quadrant™ para la gestión de acceso privilegiado 2025: Netwrix reconocida por cuarto año consecutivo. Descarga el informe.

Plataforma
Centro de recursosGuía práctica
Cómo detectar quién agregó un usuario al grupo de Domain Admins

Cómo detectar quién agregó un usuario al grupo de Domain Admins

Auditoría Nativa

  1. Configure los ajustes de la política de auditoría ejecutando GPMC.msc → Edite "Política de dominio predeterminada" → Configuración del equipo → Políticas → Configuración de Windows → Configuración de seguridad → Políticas locales → Política de auditoría → Auditoría de gestión de cuentas → Definir → Éxito.
  2. Configure las configuraciones de auditoría de Active Directory a nivel de objeto abriendo ADSI Edit → Conectar a "Contexto de nomenclatura predeterminado"→ Haga clic en "Aceptar" → Haga clic derecho en el objeto DomainDNS con el nombre de su dominio → Propiedades → Seguridad (Pestaña) → Avanzado (Botón) → Auditoría (Pestaña) → Agregar Principal "Todos" → Tipo "Éxito" → Aplica a "Este objeto y objetos descendientes" → Permisos: → Seleccione todas las casillas excepto las siguientes: "Control total", "Listar contenido", "Leer todas las propiedades", "Leer permisos" → Haga clic en "Aceptar".
  3. Amplíe la capacidad del registro de eventos de seguridad ejecutando GPMC.msc → Editar "Política de Dominio Predeterminada" → Configuración del Equipo → Directivas → Configuración de Windows → Configuración de Seguridad → Registro de Eventos → Definir:
    a. Tamaño máximo del registro de seguridad a 1gb
    b. Método de retención para el registro de seguridad en "Sobrescribir eventos según sea necesario"
    Ejecute el comando "gpupdate /force".
  4. Ejecute eventvwr.msc y filtre el registro de seguridad para el id. de evento 4728 para detectar cuándo se agregan usuarios a grupos globales habilitados para seguridad. El nombre del grupo en nuestro caso es "Domain Admins".
Image

Netwrix Auditor para Active Directory

  1. Ejecute Netwrix Auditor → Vaya a "Alertas" → Busque una alerta predefinida "Cambios en la Membresía de Grupo" → Actívela: cambie "Modo" a "On".
  2. Haga doble clic en la alerta → Navegue hasta "Destinatarios" y especifique las direcciones de correo electrónico a las que le gustaría que se entregara la alerta.

Siempre que alguien modifique el grupo de Domain Admins, recibirás una alerta similar:

Image

Compartir en