Centre de ressourcesGuide pratique
Comment détecter qui a ajouté un utilisateur au groupe des administrateurs de domaine
Comment détecter qui a ajouté un utilisateur au groupe des administrateurs de domaine
Audit Natif
- Configurez les paramètres de stratégie d'audit en exécutant GPMC.msc → Modifiez la "Stratégie de domaine par défaut" → Configuration de l'ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Stratégies locales → Stratégie d'audit → Audit de la gestion des comptes → Définir → Réussite.
- Configurez les paramètres d'audit Active Directory au niveau des objets en ouvrant ADSI Edit → Connectez-vous au "contexte de nommage par défaut" → Cliquez sur "OK" → Clic droit sur l'objet DomainDNS portant le nom de votre domaine → Propriétés → Sécurité (Onglet) → Avancé (Bouton) → Audit (Onglet) → Ajouter le principal "Tout le monde" → Type "Succès" → S'applique à "Cet objet et les objets descendants" → Permissions : → Sélectionnez toutes les cases à cocher sauf les suivantes : "Contrôle total", "Lister le contenu", "Lire toutes les propriétés", "Lire les permissions" → Cliquez sur "OK".
- Augmentez la capacité du journal des événements de sécurité en exécutant GPMC.msc → Modifier la "Politique de domaine par défaut" → Configuration de l'ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Journal des événements → Définir :
a. La taille maximale du journal de sécurité à 1gb
b. La méthode de conservation du journal de sécurité à "Écraser les événements si nécessaire"
Exécutez la commande "gpupdate /force". - Exécutez eventvwr.msc et filtrez le journal de sécurité pour l'identifiant d'événement 4728 afin de détecter quand des utilisateurs sont ajoutés à des groupes globaux à sécurité activée. Le nom du groupe dans notre cas est "Domain Admins".
Netwrix Auditor pour Active Directory
- Exécutez Netwrix Auditor → Allez dans "Alertes" → Trouvez une alerte prédéfinie "Group Membership Changes" → Activez-la : changez le "Mode" en "On".
- Double-cliquez sur l'alerte → Naviguez jusqu'à "Destinataires" et spécifiez les adresses e-mail où vous souhaitez que l'alerte soit livrée.
Chaque fois que quelqu'un modifie le groupe Domain Admins, vous recevrez une alerte similaire :
Partager sur