Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心操作指南

使用安全事件日志审计组策略更改

使用安全事件日志审计组策略更改

Netwrix Auditor for Active Directory

  1. 运行 Netwrix Auditor → 导航到 “Reports(报表)” → 展开 “Active Directory” 部分 → 转到 “Group Policy Changes(组策略更改)” → 选择 “All Group Policy Changes(所有组策略更改)” → 点击 “View(查看)”。
  2. 如果你想定期通过电子邮件接收这份报告,只需选择“Subscribe”选项,并设置计划和收件人。
a computer screen shows all group policy changes

了解更多: Netwrix Auditor for Active Directory

本机审计

  1. 要审计组策略(Group Policy)的更改,首先必须启用审计:使用管理员账户运行 gpedit.msc → 创建新的组策略对象(Group Policy object,GPO)→ 编辑它 → 转到“Computer Configuration” | Policies | Windows Settings | Security Settings | Advanced Audit Policy Configuration| Audit Policies/DS Access → 单击“Audit Directory Service Changes”→ 单击“Define” → 选择“Success”。
  2. 将新的 GPO 链接到组织单位(OU):进入“Group Policy Management”→ 右键单击 OU → 选择“Link an Existing GPO”→ 选择你创建的 GPO。
  3. 通过强制更新组策略来应用更改:转到 "Group Policy Management" → 右键单击 OU → 单击 "Group Policy Update"。
  4. 打开 ADSI Edit → 连接到默认命名上下文 → 导航到 CN=Policies,CN=System,DC=domain → 打开“Policies 的属性”对象 → 转到“安全”选项卡 → 单击“高级”按钮 → 转到“审核”选项卡 → 添加主体 "Everyone" → 选择类型 "Success" → 在“应用于”中,单击 "This object and Descendant objects" → 在“权限”下,勾选以下复选框:“Create groupPolicyContainer objects”“Delete”“Modify Permissions”和“Write versionNumber” → 单击 "OK"。
  5. 要查看组策略更改,请打开事件查看器,并在“安全”日志中搜索事件 ID 5136(“目录服务更改”类别)。
a directory service object was modified in microsoft windows security auditing

审计 GPO 更改以追踪异常活动

与组策略相关的事件会记录到 Microsoft Windows Server 域控制器上的安全日志中。通过查看这些日志,IT 管理员可以审计组策略的更改。然而,尽管本机审计工具能够显示每次更改发生的时间和地点,但它们不会提供关键细节,例如被更改的组策略名称以及执行的操作类型。为了确保没有任何异常活动被漏掉,你需要额外的软件来更深入地了解组策略设置的变更。

Netwrix Auditor for Active Directory 可让您全面了解 Active Directory 中正在发生的情况,包括有关 Group Policy 更改的详细审计报告。该应用不仅提供使用本机审计工具可获取的基础信息,还提供关键细节,例如被更改的 Group Policy 名称、执行的更改类型、进行了更改的用户,以及更改前后的数值。有了这些信息,IT 管理员就能充分理解 Group Policy 的修改,从而降低敏感数据被滥用的风险,并确保合规。

分享到