グループ ポリシー オブジェクトを削除したのが誰かを検出する方法
ネイティブ監査 vs. Netwrix Auditor for Active Directory
Netwrix Auditor for Active Directory
- Netwrix Auditor を実行 → 「Reports」をクリック → Active Directory に移動 → 「Group Policy Changes」を選択 → 「All Group Policy Changes」レポートを選択 → 「View」をクリックします。
- ファイルを保存するには、「Export」ボタンをクリック → 「Excel」形式を選択 → 「Save as」 → 保存先の場所を選択します。
レポートの例:
ネイティブ監査
- gpedit.msc を実行 → 新しい GPO を作成 → 「Computer Configuration」→「Policies」→「Windows Settings」→「Security Settings」に移動して編集します:
- 高度な監査ポリシーの構成 → 監査ポリシー → オブジェクト アクセス → 監査ファイル システム > 定義 → 成功と失敗
- 高度な監査ポリシーの構成 → 監査ポリシー → オブジェクト アクセス → ハンドル操作の監査 → 定義 → 成功と失敗
- ローカル ポリシー → 監査ポリシー → ディレクトリ サービス アクセスの監査 → 定義 → 成功と失敗。イベント ログ → 定義 → セキュリティ ログの最大サイズを 4GB に設定し、セキュリティ ログの保持方法を「必要に応じてイベントを上書き」に設定します。
- "グループ ポリシー管理" に移動して → 定義済みの OU を右クリック → 「既存の GPO をリンクする」を選択 → 作成した GPO を選択します。
- "グループ ポリシー管理"で定義済みの OU を右クリックして、グループ ポリシーの更新を強制します → 「グループ ポリシーの更新」をクリックします。
- ADSI Edit を開く → デフォルトの名前付けコンテキストに接続 → 「DC=domain name」を展開 → 「CN=System」を展開 → 「CN=Policies」を右クリック → 「プロパティ」を選択 → 「セキュリティ」(タブ) → 「詳細設定」 → 「監査」(タブ) → 「追加」をクリック → 次の設定を選択します。Principal: «Everyone»; Type: «Success»; Applies to: «This object and all descendant objects»; Permissions: «Delete groupPolicyContainer objects» → 「OK」をクリック。
- \\domainname\sysvol\domainfqdn に移動 → 「Policies」フォルダーを右クリックして「プロパティ」を選択します。
- 「セキュリティ」タブ → 「詳細設定」ボタン → 「監査」タブ → 「追加」をクリックし、次のパラメーターを設定します。Principals: "Everyone"; Type: “All”; Applies to: “This folder, subfolders and files”; Advanced Permissions: “Write attributes; Write extended attributes; Delete; Delete subfolders and files”; 「OK」を3回クリックします。
- どの Group Policy が削除されたかを特定するには、セキュリティ イベント ログをイベント ID 4663(タスク カテゴリ(Task Category) – "File System" または "Removable Storage")でフィルターし、「Object Name:」文字列を検索します。ここで、削除されたポリシーのパスと GUID が確認できます。
「Account name」フィールドには、どのアカウントが Group Policy オブジェクトを削除したかが表示されます。
レポート例:
詳しくはこちら:Netwrix Auditor for Active Directory
グループ ポリシー オブジェクトの削除を調査し、復旧プロセスを促進します
グループ ポリシー オブジェクト(Group Policy Objects、GPOs)は、共有リソースやデバイスへのアクセスに関する設定を提供し、重要な機能を有効化したり、安全な環境を構成したりできます。GPO の一部が削除されると、ユーザーはインターネットにアクセスできなくなったり、データを変更できなくなったり、周辺機器を使用できなくなったり、さらにはシステムにログインできなくなる可能性があります。アクセス制御、認証、その他のセキュリティ ポリシーに関係する GPO を削除すると、システムの脆弱性が高まり、未授权のアクセスが可能になることがあります。
共有する