Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

Active Directory 审计准则

Active Directory 审计准则

Mar 17, 2023

Active Directory 提供账户管理、身份验证和授权服务,这对于强有力的访问治理至关重要。因此,正确的 Active Directory 审计对于网络安全以及遵守要求强访问管理的法规都至关重要。

例如,为了及时检测 insider threat,组织需要持续关注新账户和安全组的创建,以及对现有用户和组的任何修改。因为这些变更可能会提供不合理的访问权限,从而可能被账户所有者或入侵其账户的攻击者滥用。 他们还必须密切关注诸如登录尝试和目录变更等用户活动,并识别诸如处于非活动状态的用户和计算机账户等安全漏洞。

不过,Active Directory 默认并不会审计所有安全事件。您必须明确启用对重要事件的审计,以便这些事件被记录到“Security 事件日志”中,并可用于纳入审计报告和告警。

本文提供建议,帮助您在 Active Directory 环境中设置审计,并以 Netwrix Audit Policy Best Practices作为参考。

Active Directory(AD)审计是收集并分析有关您的 AD 对象以及 Group Policy 的数据的过程。组织开展 AD 审计,以主动提升安全性,及时发现并响应威胁,并确保 IT 运营平稳运行。

使用审核策略

要指定要跟踪哪些系统事件和用户活动,您需要使用Audit Policy在 Active Directory Group Policy中对应的设置。您需要指定要审核(审计)的事件类型,并为每一类事件选择相应的设置。例如,当用户帐户被禁用或输入了错误密码时,您可以记录所有事件。

与其他Group Policy setting一样,审核(审计)是使用Group Policy Management Editor (GPME) 工具,并在Group Policy Management控制台 (GPMC) 中进行配置。请注意,加入到域的设备的审核设置默认会设置在相对较低的级别,因此应进一步细化。在域控制器(DC)上,审核往往更健壮,但仍可能无法达到您所需的级别。

要审核(审计) Active Directory,您可以使用basic (local) security audit policy 的设置,或使用advanced security audit policy 的设置,从而启用更细粒度的配置。Microsoft 不建议同时使用两者,因为这可能导致“audit reporting(审计报告)中出现意外结果”。在大多数情况下,当您启用高级审核时,即使之后再关闭高级审核,基本审核也会被忽略。若您当前尚未执行任何审核,建议使用 Advanced auditing。

  • 可以通过进入 Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Audit Policy
  • 高级策略设置可在“计算机配置”下找到 Policies > Windows Settings > Advanced Audit Policy Configuration Audit Policies.

审核策略范围

你可以为整个域以及各个组织单位(OU)分别定义审核策略。请注意,在 OU 级别配置的设置优先级高于在域级别配置的设置,并且在发生冲突时会覆盖域级别设置。你可以使用 auditpol 命令行实用程序来检查最终生效的策略。

配置安全日志

你还需要使用“事件记录”策略设置来指定安全日志的最大大小及其他属性。要通过 GPME 更改设置,请依次导航到“计算机配置” > Policies > Windows Settings > Security Settings >  事件日志,然后双击策略名称。根据 Microsoft 的建议,现代操作系统版本的推荐最大日志大小为 4Gb,所有日志的推荐最大总大小为 16Gb。你可以使用“事件查看器”查看日志。

应跟踪哪些 AD 安全日志事件

有效审计的关键在于知道应记录哪些事件。如果你跟踪过多事件,日志会充斥大量噪声,难以分析,并且会很快被覆盖。但如果你未能跟踪关键事件,就无法检测恶意活动并调查安全事件。以下是为取得恰当平衡而推荐跟踪的事件。

审核帐户登录事件

要检测尝试登录到域的未授权行为,必须审核登录事件——包括成功和失败。审核帐户登录事件可用于跟踪诸如 NTLM 和 Kerberos 身份验证等身份验证事件。它不应与 审核登录事件混淆,后者定义了对每次用户尝试登录到计算机或从计算机注销的审计,如下所述。

以下是针对高级审核帐户登录事件 策略的推荐设置:

  • 审核凭据验证: 失败
  • 审核 Kerberos 认证服务: 成功,失败
  • 审核 Kerberos 服务票据操作: 失败
  • 审核其他账户登录事件: 成功,失败

请注意:除非您确实登录到该特定 DC,否则不会在域控制器上跟踪注销(logoff)事件。

审计登录事件

此策略可以记录对本地计算机进行登录或注销的所有成功和失败尝试,无论是使用域帐户还是本地帐户。此信息对于入侵者检测和事后取证很有用。Microsoft 提供了可记录的 各种事件 ID的说明。

最低推荐的高级设置如下:

  • 审计帐户锁定:成功,失败
  • 审计 组成员身份:成功
  • 审计注销:成功,失败
  • 审计登录:成功,失败
  • 审计特殊登录:成功,失败

账户管理

仔细监控用户账户的所有变更有助于将业务中断和系统不可用的风险降至最低。

至少建议将基本 Audit account Management 策略设置为“Success”。如果您使用高级审核策略,请使用以下设置:

  • Audit Application Group Management:Success,Failure
  • Audit Computer Account Management:Success
  • Audit Distribution Group Management:Success
  • Audit Other Account Management Events:Success
  • 审计安全组管理: 成功
  • 审计用户帐户管理: 成功, 失败

目录服务访问

仅当您需要查看有人访问具有自身系统访问控制列表的 AD 对象(例如 OU)时,才应监控此项。在这种情况下,建议配置以下设置:

  • 审核目录服务访问:成功,失败
  • 审核目录服务更改:成功,失败

对象访问

仅当您需要查看有人何时使用特权访问、复制、分发、修改或删除文件服务器上的文件时,才启用此审计设置。启用此设置可能会生成大量的安全日志条目,因此仅在您有特定用途来使用这些数据时才使用。推荐的高级设置如下:

  • 审核详细的文件共享:失败
  • 审核文件共享: 成功,失败
  • 审核其他对象访问事件: 成功,失败
  • 审核可移动存储: 成功,失败

策略变更

对组策略对象(GPO)进行不当更改可能会导致安全事件,并违反 数据隐私 方面的要求。为降低风险,请设置以下高级选项:

  • 审计策略更改: 成功,失败
  • 审计身份验证策略更改: 成功,失败
  • 审计 MPSSVC 规则级别策略更改: 成功,失败
  • 审计其他策略更改事件: 失败

特权使用

只有在你希望跟踪用户权限被使用的每一个实例时,才启用此选项。启用此策略可能会在你的“安全日志”中生成大量条目,因此仅在你有针对性地使用这些数据的情况下才启用。要启用此策略,请配置以下内容:

  • 审计敏感权限的使用:成功,失败

进程跟踪(有时称为“详细跟踪”)

此设置仅在高级审核策略中提供,重点关注与进程相关的审核事件,例如进程创建、进程终止、句柄复制以及对间接对象的访问。它可能有助于事件调查,但会在你的“安全日志”中生成大量条目,因此仅在你有针对性地使用这些数据时才启用。推荐的设置如下:

  • 审计 PNP 活动:成功
  • 审核进程创建: 成功

系统

记录所有启动、关机或重新启动计算机的尝试,以及所有进程或程序尝试执行其无权执行的操作的尝试(例如恶意软件试图更改你计算机上的设置)是明智的。建议的高级设置为:

  • 审核安全状态更改: 成功,失败
  • 审核其他系统事件: 成功,失败
  • 审计系统完整性:成功,失败
  • 审计安全系统扩展:成功

AD 审计最佳实践表单顶部

通过对 Active Directory 进行审计,您可以通过识别并修复诸如深度嵌套的组以及直接分配的权限等“有害”条件来降低安全风险;这些条件可能会被攻击者利用,从而获得对网络资源的访问权限。以下最佳实践有助于让您的 AD 审计更有效:

全面了解您的 AD 环境。

先从回答以下问题开始:

  • 您有多少个账户和组?
  • 您有哪些 GPOS 以及其他关键的 Active Directory 对象?
  • 谁拥有对您的 DC 和 OU 的权限?

优先安排你的工作重点。

组织通常从以下三个方面入手:

  • 特权 AD 访问 — 检查诸如 GPO 之类的关键对象。
  • 大型组 — 评估诸如 Domain Users 和 Everyone 之类的大型组的访问权限。
  • 特权用户访问 — 确定哪些用户拥有更高权限:无论是通过成为 Domain Admins 等强大组的成员,还是通过更间接的方法(例如嵌套组成员资格)。

让合适的利益相关方参与进来。

确定哪些业务用户清楚谁应该访问哪些内容。 例如,某个特定部门的经理很可能知道其团队成员为了完成工作需要访问哪些 IT 资源,以及为什么权限要以某种特定方式进行配置。

定期审查组成员资格。

首先,确保只有合适的用户才是 Domain Admins 和 Enterprise Admins 的成员。严格限制这两个组中的成员资格,可以降低恶意管理员滥用其特权访问权限的风险。同样重要的是,这可以最大限度地减少攻击者可能被攻破、从而立即控制域的账户数量。

其次,让业务负责人验证其各自的组中包含的是合适的成员——并且该组只能访问其所需的资源。

请定期重复这些审查。

持续改进您的 AD 审计流程

完成 AD 审计的首要优先事项后,请转向下一步的领域。例如,在确立了对组成员身份的定期审查之后,就可以开始审计 AD 密码的变更。

下一步

正确配置审计策略是一个很好的开始——但这只是战斗的一半。您还需要能够分析所收集的数据。不幸的是,现代 IT 环境非常复杂且事务繁多,日志往往大到难以有效筛选,而审计日志甚至可能会自我覆盖。单一用途的软件工具可以帮助完成特定任务,但零散的解决方案无法提供您在 数据安全方面所需的全面可视性。

使用 Netwrix Active Directory Security Solution,您可以端到端保护 Active Directory。它将帮助您:

  • 发现 Active Directory 中的安全风险,并将缓解工作置于优先级之上。
  • 在整个 IT 基础设施中强化安全配置。
  • 及时发现并遏制甚至最先进的威胁,例如 DCSyncNTDS.dit extractionGolden Ticket attacks
  • 通过自动化警报选项,针对已知威胁实现即时响应。
  • 通过快速恢复 Active Directory,最大限度减少业务中断。

常见问题

如何启用对 AD 对象的审计?

要启用对 Active Directory 对象的审计,您可以选择:

  • 在域控制器上配置审计策略,以记录所有用户的指定事件。
  • 在特定对象上配置审计 ACL(SACL),以监控对这些对象的特定更改。

如何 为域控制器配置审核策略设置?

  1. 打开组策略管理控制台。
  2. 右键单击“默认域控制器策略”,然后选择“编辑”。
  3. 依次导航到:计算机配置 > 策略 > Windows 设置 > 安全设置 > 高级审核策略配置 > 审核策略。
  4. 为每个要监控的事件类别指定审核设置,然后保存更改。
  5. 要么等待策略自动更新,要么在 DC 上手动运行 gpupdate,以便立即更新策略。

使用 Windows 事件查看器(Windows Event Viewer)查看已捕获的事件。

如何为特定的 AD 对象配置审核?

  1. 打开 Active Directory Users and Computers
  2. 导航到您要监控的对象,然后将其打开。
  3. 转到“安全(Security)”选项卡。
  4. 点击 高级(Advanced) 按钮。
  5. 转到“审计(Auditing)”选项卡。
  6. 点击 添加(Add)。
  7. 选择您要监控的属性。
  8. 单击 OK 以关闭每个窗口,直到返回到主 ADUC 界面。

分享到

了解更多

关于作者

Asset Not Found

Jeff Melnick

系统工程总监

Jeff 是 Netwrix 的前 Global Solutions Engineering 总监。他是一位长期的 Netwrix 博主、演讲者和讲解员。在 Netwrix 博客中,Jeff 分享各种生活技巧,以及可以显著提升您系统管理体验的提示与技巧。