Centro de recursosGuía práctica
Cómo detectar quién habilitó una cuenta de usuario en Active Directory
Cómo detectar quién habilitó una cuenta de usuario en Active Directory
Auditoría Nativa
- Ejecute gpedit.msc → Cree una nueva GPO → Edítela: Vaya a "Configuración del equipo" → Políticas → Configuración de Windows → Configuración de seguridad → Políticas locales → Política de auditoría:
- Audite la gestión de cuentas → Defina → Éxito.
- Vaya al Registro de Eventos → Defina:
- Establezca el tamaño máximo del registro de seguridad en 4 GB
- Establezca el método de retención para el registro de seguridad en "Sobrescribir eventos según sea necesario".
- Vincule la nueva GPO con la OU de Cuentas de Usuario: Vaya a "Group Policy Management" → Haga clic derecho en la OU definida → Elija "Link an Existing GPO" → Seleccione la GPO creada.
- Fuerce una actualización de la Directiva de Grupo: Vaya a "Group Policy Management" → Haga clic derecho en la OU definida → Haga clic en "Group Policy Update".
- Ejecute adsiedit.msc → Conéctese al contexto de nomenclatura predeterminado → Haga clic derecho en el objeto DNS del dominio con el nombre de su dominio → Haga clic en Propiedades → Seleccione la pestaña Seguridad → Haga clic en el botón Avanzado → Seleccione la pestaña Auditoría → Agregue el principal "Todos" → Tipo "Éxito" → Aplique esto a "Este objeto y objetos descendientes" → Haga clic en Permisos → Seleccione todas las casillas excepto las siguientes:
- Control total
- Listar contenidos
- Lea todas las propiedades
- Permisos de lectura → Haga clic en "OK".
- Abra el Visor de eventos y busque en el registro de seguridad el ID de evento 4722 (se habilitó una cuenta de usuario).
Netwrix Auditor for Active Directory
- Ejecute Netwrix Auditor → Vaya a “Buscar” → Haga clic en “Modo avanzado” si no está seleccionado → Configure los siguientes filtros:
- Filter = “Fuente de datos”
Operator = “Igual”
Value = “Active Directory” - Filter = “Detalles”
Operator = “Contiene”
Value = “Cuenta de Usuario Habilitada”
- Filter = “Fuente de datos”
- Haga clic en el botón “Buscar” y revise quién habilitó qué cuentas de usuario en su Active Directory.
Para crear una alerta que se active cada vez que alguien habilite una cuenta de usuario:
- Desde los resultados de búsqueda, navegue hasta “Herramientas” → Haga clic en “Crear alerta” → Especifique el nombre de la nueva alerta.
- Cambie a la pestaña “Destinatarios” → Haga clic en "Añadir destinatario" → Especifique la dirección de correo electrónico donde desea que se entregue la alerta.
- Haga clic en “Agregar” para guardar la alerta.
Compartir en