Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターハウツーガイド

Active Directory でユーザーアカウントを作成したのが誰かを検出する方法

Active Directory でユーザーアカウントを作成したのが誰かを検出する方法

ネイティブ監査 vs. Netwrix Auditor for Active Directory

Netwrix Auditor for Active Directory

  1. Netwrix Auditor を実行 →「Reports」へ移動 →「Active Directory」セクションを展開 →「Active Directory Changes」へ移動 →「User Account Changes」を選択 →「View」をクリック。
  2. 「Actions」フィルターを「Added」に設定 →「View Report」をクリック。

このレポートをメールで定期的に受け取りたい場合は、単に「Subscribe」オプションを選択し、スケジュールと受信者を定義してください。

a screenshot of the user accounts changes page showing changes to user accounts .

ネイティブ監査

  1. gpmc.msc を実行 →「Default Domain Policy」を開く →「Computer Configuration」→「Policies」→「Windows Settings」→「Security Settings」:
    • ローカル ポリシー → 規定のポリシー → アカウント管理の監査 → 定義 → 成功。
    • イベント ログ → 定義 → セキュリティ ログの最大サイズを 1GB にし、セキュリティ ログの保持方法を必要に応じてイベントを上書きにします。
  2. ADSI Edit を開く → デフォルトの命名コンテキストに接続 → 「DC=domain name」を右クリック → [プロパティ] → [セキュリティ](タブ)→ [詳細設定] → [監査](タブ)→ 「追加(Add)」をクリック → 次の設定を選択します:
    • プリンシパル(Principal):Everyone;種類(Type):Success;適用先(Applies to):このオブジェクトおよびすべての子オブジェクト;権限(Permissions):すべての子オブジェクトを作成 → 「OK」をクリックします。
  3. 作成されたユーザー アカウントを特定するには、セキュリティ イベント ログをイベント ID 4720 でフィルターします。
a user account was created in microsoft windows security auditing .

詳しくはこちら:Netwrix Auditor for Active Directory

Active Directory ドメインへの管理者アクセス権を入手した悪意のある人物は、ネットワークのセキュリティを侵害する可能性があります。アカウント所有者または IT 管理者以外の誰かが行ったユーザー アカウント パスワードの変更は、Active Directory アカウントのハックの兆候である場合があります。管理者の認証情報を盗み、それを使ってユーザー アカウントのパスワードを変更した悪意のある人物は、そのアカウントへの完全なアクセス権を持ち、Active Directory 内のデータを読み取り、コピーし、削除するために利用できます。その結果、組織はシステム停止、業務の混乱、または機密データの漏えいといった被害を受ける可能性があります。

Active Directory におけるすべてのパスワード リセットを含め、パスワードの変更を綿密に監視することで、IT 担当者は不審なアクティビティを検知し、問題を切り分けて、手遅れになる前に攻撃者を止めることができます。Netwrix Auditor for Active Directory は、パスワード変更があったアカウントを示すあらかじめ用意されたレポートを提供し、IT 管理者がそれらの変更を綿密に管理できるようにします。さらに、このアプリケーションは各ユーザーのパスワード リセットの詳細も提供するため、Active Directory 内で誰がユーザー パスワードをリセットしたのか、いつ・どこで変更が行われたのかを簡単に確認できます。

共有する