Magic Quadrant™ pour la gestion des accès privilégiés 2025 : Netwrix reconnue pour la quatrième année consécutive. Téléchargez le rapport.

Plateforme
Centre de ressourcesGuide pratique
Comment détecter qui a ajouté un utilisateur au groupe des administrateurs de domaine

Comment détecter qui a ajouté un utilisateur au groupe des administrateurs de domaine

Audit Natif

  1. Configurez les paramètres de stratégie d'audit en exécutant GPMC.msc → Modifiez la "Stratégie de domaine par défaut" → Configuration de l'ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Stratégies locales → Stratégie d'audit → Audit de la gestion des comptes → Définir → Réussite.
  2. Configurez les paramètres d'audit Active Directory au niveau des objets en ouvrant ADSI Edit → Connectez-vous au "contexte de nommage par défaut" → Cliquez sur "OK" → Clic droit sur l'objet DomainDNS portant le nom de votre domaine → Propriétés → Sécurité (Onglet) → Avancé (Bouton) → Audit (Onglet) → Ajouter le principal "Tout le monde" → Type "Succès" → S'applique à "Cet objet et les objets descendants" → Permissions : → Sélectionnez toutes les cases à cocher sauf les suivantes : "Contrôle total", "Lister le contenu", "Lire toutes les propriétés", "Lire les permissions" → Cliquez sur "OK".
  3. Augmentez la capacité du journal des événements de sécurité en exécutant GPMC.msc → Modifier la "Politique de domaine par défaut" → Configuration de l'ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Journal des événements → Définir :
    a. La taille maximale du journal de sécurité à 1gb
    b. La méthode de conservation du journal de sécurité à "Écraser les événements si nécessaire"
    Exécutez la commande "gpupdate /force".
  4. Exécutez eventvwr.msc et filtrez le journal de sécurité pour l'identifiant d'événement 4728 afin de détecter quand des utilisateurs sont ajoutés à des groupes globaux à sécurité activée. Le nom du groupe dans notre cas est "Domain Admins".
Image

Netwrix Auditor pour Active Directory

  1. Exécutez Netwrix Auditor → Allez dans "Alertes" → Trouvez une alerte prédéfinie "Group Membership Changes" → Activez-la : changez le "Mode" en "On".
  2. Double-cliquez sur l'alerte → Naviguez jusqu'à "Destinataires" et spécifiez les adresses e-mail où vous souhaitez que l'alerte soit livrée.

Chaque fois que quelqu'un modifie le groupe Domain Admins, vous recevrez une alerte similaire :

Image

Partager sur