Centro risorseGuida pratica
Come rilevare chi ha abilitato un account utente in Active Directory

Come rilevare chi ha abilitato un account utente in Active Directory

Auditing nativo

  1. Esegui gpedit.msc → Crea un nuovo GPO → Modificalo: Vai a "Configurazione del computer" → Criteri → Impostazioni Windows → Impostazioni di sicurezza → Criteri locali → Criteri di controllo:
    • Verifica la gestione degli account → Definisci → Successo.
  2. Vai al registro eventi → Definisci:
    • Imposta la dimensione massima del registro di sicurezza a 4 GB
    • Imposta il metodo di conservazione del registro di sicurezza su "Sovrascrivi eventi se necessario".
  3. Collega il nuovo GPO all'OU con Account Utente: Vai su "Gestione Criteri di Gruppo" → Clicca con il tasto destro sull'OU definito → Scegli "Collega un GPO Esistente" → Scegli il GPO creato.
  4. Forza un aggiornamento delle Criteri di Gruppo: Vai a "Group Policy Management" → Clicca con il tasto destro sull'OU definito → Clicca su "Group Policy Update".
  5. Esegui adsiedit.msc → Connettiti al contesto di denominazione predefinito → Fai clic con il tasto destro sull'oggetto DNS del dominio con il nome del tuo dominio → Clicca su Proprietà → Seleziona la scheda Sicurezza (Tab) → Clicca su Avanzate (Pulsante) → Seleziona la scheda Controllo (Tab) → Aggiungi il principale "Tutti" → Imposta il tipo su "Successo" → Applica a "Questo oggetto e oggetti discendenti" → Clicca su Permessi → Seleziona tutte le caselle tranne le seguenti:
    • Controllo completo
    • Elenca contenuti
    • Leggi tutte le proprietà
    • Permessi di lettura → Fare clic su "OK".
  6. Apri Visualizzatore eventi e cerca nel registro di sicurezza l'ID evento 4722 (un account utente è stato abilitato).
Image

Netwrix Auditor for Active Directory

  1. Esegui Netwrix Auditor → Vai su “Ricerca” → Clicca su “Modalità avanzata” se non selezionata → Imposta i seguenti filtri:
    • Filtro = “Origine dati”
      Operatore = “Uguale”
      Valore = “Active Directory”
    • Filtro = “Dettagli”
      Operatore = “Contiene”
      Valore = “Account Utente Abilitato”
  2. Fai clic sul pulsante “Cerca” e controlla chi ha abilitato quali account utente nel tuo Active Directory.
Image

Per creare un allarme che si attiva ogni volta che qualcuno abilita un account utente:

  1. Dai risultati della ricerca, vai su “Strumenti” → Clicca su “Crea avviso” → Specifica il nome del nuovo avviso.
  2. Passa alla scheda “Destinatari” → Clicca su "Aggiungi Destinatario" → Specifica l'indirizzo email dove desideri che venga consegnato l'avviso.
  3. Fai clic su “Aggiungi” per salvare l'allerta.

Condividi su