Cómo detectar quién agregó un usuario al grupo de Domain Admins
Auditoría Nativa
- Configure los ajustes de la política de auditoría ejecutando GPMC.msc → Edite "Política de dominio predeterminada" → Configuración del equipo → Políticas → Configuración de Windows → Configuración de seguridad → Políticas locales → Política de auditoría → Auditoría de gestión de cuentas → Definir → Éxito.
- Configure las configuraciones de auditoría de Active Directory a nivel de objeto abriendo ADSI Edit → Conectar a "Contexto de nomenclatura predeterminado"→ Haga clic en "Aceptar" → Haga clic derecho en el objeto DomainDNS con el nombre de su dominio → Propiedades → Seguridad (Pestaña) → Avanzado (Botón) → Auditoría (Pestaña) → Agregar Principal "Todos" → Tipo "Éxito" → Aplica a "Este objeto y objetos descendientes" → Permisos: → Seleccione todas las casillas excepto las siguientes: "Control total", "Listar contenido", "Leer todas las propiedades", "Leer permisos" → Haga clic en "Aceptar".
- Amplíe la capacidad del registro de eventos de seguridad ejecutando GPMC.msc → Editar "Política de Dominio Predeterminada" → Configuración del Equipo → Directivas → Configuración de Windows → Configuración de Seguridad → Registro de Eventos → Definir:
a. Tamaño máximo del registro de seguridad a 1gb
b. Método de retención para el registro de seguridad en "Sobrescribir eventos según sea necesario"
Ejecute el comando "gpupdate /force". - Ejecute eventvwr.msc y filtre el registro de seguridad para el id. de evento 4728 para detectar cuándo se agregan usuarios a grupos globales habilitados para seguridad. El nombre del grupo en nuestro caso es "Domain Admins".
Netwrix Auditor para Active Directory
- Ejecute Netwrix Auditor → Vaya a "Alertas" → Busque una alerta predefinida "Cambios en la Membresía de Grupo" → Actívela: cambie "Modo" a "On".
- Haga doble clic en la alerta → Navegue hasta "Destinatarios" y especifique las direcciones de correo electrónico a las que le gustaría que se entregara la alerta.
Siempre que alguien modifique el grupo de Domain Admins, recibirás una alerta similar:
Compartir en