Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターハウツーガイド

グループ ポリシー オブジェクトを削除したのが誰かを検出する方法

グループ ポリシー オブジェクトを削除したのが誰かを検出する方法

ネイティブ監査 vs. Netwrix Auditor for Active Directory

Netwrix Auditor for Active Directory

  1. Netwrix Auditor を実行 → 「Reports」をクリック → Active Directory に移動 → 「Group Policy Changes」を選択 → 「All Group Policy Changes」レポートを選択 → 「View」をクリックします。
  2. ファイルを保存するには、「Export」ボタンをクリック → 「Excel」形式を選択 → 「Save as」 → 保存先の場所を選択します。

レポートの例:

it shows all changes to group policy objects , settings , links , and permissions with the name of the originating workstation .

ネイティブ監査

  1. gpedit.msc を実行 → 新しい GPO を作成 → 「Computer Configuration」→「Policies」→「Windows Settings」→「Security Settings」に移動して編集します:
    • 高度な監査ポリシーの構成 → 監査ポリシー → オブジェクト アクセス → 監査ファイル システム > 定義 → 成功と失敗
    • 高度な監査ポリシーの構成 → 監査ポリシー → オブジェクト アクセス → ハンドル操作の監査 → 定義 → 成功と失敗
    • ローカル ポリシー → 監査ポリシー → ディレクトリ サービス アクセスの監査 → 定義 → 成功と失敗。イベント ログ → 定義 → セキュリティ ログの最大サイズを 4GB に設定し、セキュリティ ログの保持方法を「必要に応じてイベントを上書き」に設定します。
  2. "グループ ポリシー管理" に移動して → 定義済みの OU を右クリック → 「既存の GPO をリンクする」を選択 → 作成した GPO を選択します。
  3. "グループ ポリシー管理"で定義済みの OU を右クリックして、グループ ポリシーの更新を強制します → 「グループ ポリシーの更新」をクリックします。
  4. ADSI Edit を開く → デフォルトの名前付けコンテキストに接続 → 「DC=domain name」を展開 → 「CN=System」を展開 → 「CN=Policies」を右クリック → 「プロパティ」を選択 → 「セキュリティ」(タブ) → 「詳細設定」 → 「監査」(タブ) → 「追加」をクリック → 次の設定を選択します。Principal: «Everyone»; Type: «Success»; Applies to: «This object and all descendant objects»; Permissions: «Delete groupPolicyContainer objects» → 「OK」をクリック。
  5. \\domainname\sysvol\domainfqdn に移動 → 「Policies」フォルダーを右クリックして「プロパティ」を選択します。
  6. 「セキュリティ」タブ → 「詳細設定」ボタン → 「監査」タブ → 「追加」をクリックし、次のパラメーターを設定します。Principals: "Everyone"; Type: “All”; Applies to: “This folder, subfolders and files”; Advanced Permissions: “Write attributes; Write extended attributes; Delete; Delete subfolders and files”; 「OK」を3回クリックします。
  7. どの Group Policy が削除されたかを特定するには、セキュリティ イベント ログをイベント ID 4663(タスク カテゴリ(Task Category) – "File System" または "Removable Storage")でフィルターし、「Object Name:」文字列を検索します。ここで、削除されたポリシーのパスと GUID が確認できます。
    「Account name」フィールドには、どのアカウントが Group Policy オブジェクトを削除したかが表示されます。

レポート例:

an attempt was made to access an object.

詳しくはこちら:Netwrix Auditor for Active Directory

グループ ポリシー オブジェクトの削除を調査し、復旧プロセスを促進します

グループ ポリシー オブジェクト(Group Policy Objects、GPOs)は、共有リソースやデバイスへのアクセスに関する設定を提供し、重要な機能を有効化したり、安全な環境を構成したりできます。GPO の一部が削除されると、ユーザーはインターネットにアクセスできなくなったり、データを変更できなくなったり、周辺機器を使用できなくなったり、さらにはシステムにログインできなくなる可能性があります。アクセス制御、認証、その他のセキュリティ ポリシーに関係する GPO を削除すると、システムの脆弱性が高まり、未授权のアクセスが可能になることがあります。

共有する