Come rilevare chi ha eliminato un account utente in Active Directory
Soluzione nativa vs. Netwrix Auditor for Active Directory
Netwrix Auditor for Active Directory
- Esegui Netwrix Auditor → Vai su "Cerca" → Clicca su "Modalità avanzata" se non selezionata → Imposta i seguenti filtri:
- Filter = "Origine dati"
Operatore = "Uguale"
Valore = "Active Directory" - Filter = "Tipo di oggetto"
Operator = "Uguale a"
Value = "Utente" - Filter = "Azione"
Operator = "Uguale"
Value = "Rimosso"
- Filter = "Origine dati"
- Fai clic sul pulsante "Cerca" e controlla chi ha eliminato gli account utente.
Auditing nativo
- Esegui GPMC.msc → apri “Criteri di Dominio Predefiniti” → Configurazione del Computer → Criteri → Impostazioni di Windows → Impostazioni di Sicurezza:
- Criteri locali → Criteri di controllo → Gestione account di controllo → Definire → Successo
- Registro eventi → Definire → Dimensione massima del registro di sicurezza a 1gb e Metodo di conservazione del registro di sicurezza su Sovrascrivi eventi secondo necessità.
- Apri ADSI Edit → Connetti a contesto di denominazione predefinito → clic destro su “DC=nome dominio” → Proprietà → Sicurezza (Tab) → Avanzate → Controllo (Tab) → Clicca “Aggiungi” → Scegli le seguenti impostazioni:
- Principale: Tutti
- Tipo: Successo
- Si applica a: Questo oggetto e tutti gli oggetti discendenti
- Permessi: Elimina tutti gli oggetti figlio → Clicca su “OK”.
- Per definire quale account utente è stato eliminato e chi lo ha eliminato, filtra il Registro eventi di sicurezza per l'ID evento 4726.
Scopri di più su Netwrix Auditor for Active Directory
Rilevare e investigare le eliminazioni degli account utente per evitare l'indisponibilità del sistema
Quando qualcuno elimina account utente, questi utenti non saranno in grado di accedere ai sistemi IT utilizzando l'autenticazione di dominio da qualsiasi computer all'interno dell'organizzazione. Se elimini un account utente mentre l'utente è connesso, l'utente perderà l'accesso a email, SharePoint, SQL Server, cartelle condivise e altri sistemi. Pertanto, è essenziale monitorare le eliminazioni degli account e determinare rapidamente chi ha eliminato un account utente, in modo da poter ripristinare rapidamente qualsiasi account eliminato impropriamente per ridurre al minimo il rischio di interruzioni aziendali e indisponibilità del sistema.
Netwrix Auditor for Active Directory fornisce analisi di sicurezza su ciò che avviene in Active Directory e Group Policy. Ti permette di monitorare tutta l'attività in Active Directory, inclusa la cancellazione di un account utente. Inoltre automatizza le attività di reporting consentendo agli IT pro di abbonarsi a report predefiniti che vengono inviati via email, mantenendoli informati su chi ha cancellato un account, dove e quando è stato fatto. Possono anche generare report personalizzati utilizzando la Ricerca Interattiva per rilevare e indagare attività sospette, e salvare i loro criteri di ricerca per un utilizzo successivo.
Condividi su