ネイティブ監査
- gpedit.msc を実行 → 新しい GPO を作成 → 編集します:"コンピューターの構成" → ポリシー → Windows の設定 → セキュリティの設定 → ローカル ポリシー → 監査ポリシー:
- ディレクトリ サービス アクセスを監査 → 定義 → 成功と失敗。
- [イベント ログ]に移動 → 定義:
- セキュリティ ログの最大サイズを 4GB に設定
- セキュリティ ログの保持方法を「必要に応じてイベントを上書き」に設定します。
- 新しい GPO を OU にリンクする:[Group Policy Management]に移動 → 定義済みの OU を右クリック → [Link an Existing GPO]を選択 → 作成した GPO を選択します。
- グループ ポリシーの更新を強制します。"Group Policy Management"で指定した OU を右クリック → "Group Policy Update" をクリックします。
- ADSI Edit を開く → Default naming context に接続 → ドメイン名の付いた domainDNS オブジェクトを右クリック →[Properties]→[Security]→[Advanced]→[Auditing]→[Add Principal]で「Everyone」を追加 →[Type]で「Success」→「This object and descendant objects」に適用 →[Permissions]→ 以下を除くすべてのチェックボックスを選択してから「OK」をクリックします:
- フルコントロール(Full Control)
- 内容の一覧表示(List Contents)
- すべてのプロパティを読み取る(Read all properties)
- 読み取り権限。
- イベント ビューアーを開く → イベント ID 5136 のセキュリティ ログを検索します(ディレクトリ サービス オブジェクトが変更されました)。
その後、セキュリティ記述子の一覧とともに、誰がどの OU の権限を変更したのかを確認できます。
Netwrix Auditor for Active Directory
- Netwrix Auditor を実行 → 「Reports」をクリック → Active Directory に移動 → Active Directory Changes → 「Organizational Unit Changes」を選択 → 「View」をクリックします。
- レポートを保存するには、「Export button」→ PDF →「Save as」→ 保存先の場所を選択します。
共有する