Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心操作指南

如何检测 Active Directory 中组织单位和组的变更

如何检测 Active Directory 中组织单位和组的变更

Netwrix Auditor for Active Directory

  • 运行 Netwrix Auditor → 转到 "Search" → 如果未选中,点击 "Advanced mode" → 配置以下筛选条件:
    • 筛选条件 = "数据源"
      运算符 = "等于"
      值 = "Active Directory"
    • 筛选条件 = "对象类型"
      运算符 = "等于"
      值 = "OrganizationalUnit"
    • 筛选条件 = "对象类型"
      运算符 = "等于"
      值 = "Group"
  • 单击“搜索”按钮,并查看对组和组织单位所做的更改。
a screenshot of the search page in microsoft azure

要针对组织单位和组的修改创建告警:

  • 在搜索结果中,导航到“Tools”→ 点击“Create alert”→ 指定新警报的名称。
  • 切换到“Recipients”选项卡 → 点击“Add Recipient”→ 指定要将警报发送到的电子邮件地址。
  • 点击“Add”以保存警报。

了解更多:Netwrix Auditor for Active Directory

原生审计

  1. 运行 GPMC.msc(url2open.com/gpmc)→ 创建新的 GPO 并进行编辑 → 计算机配置 → 策略 → Windows 设置 → 安全设置 → 本地策略 → 审核策略:
    • 审核帐户管理 → 定义 → 成功
    • 审核目录服务访问 → 定义 → 成功。
  2. 返回到“安全设置”层级 → 事件日志:
    • 最大安全日志大小 → 将其定义为 4GB
    • 安全日志的保留方式 → 根据需要将其定义为覆盖事件(Overwrite)。
  3. 链接新的 GPO:转到“Group Policy Management”→ 右键单击域或 OU → 选择“Link an Existing GPO”→ 选择你创建的 GPO。
  4. 强制更新组策略:在“Group Policy Management”中,对已定义的 OU 右键单击 → 单击“Group Policy Update”。
  5. 打开 ADSI Edit(url2open.com/adsi)→ 右键单击 ADSI Edit → 连接到“Default naming context” → 右键单击名称为你域名的 DomainDNS 对象 → 属性(Properties)→ 安全性(Security)(选项卡)→ 高级(Advanced)(按钮)→ 审核(Auditing)(选项卡)→ 添加主体(Add Principal)“Everyone” → 输入“Success”→ 适用于“This object and Descendant objects” → 权限(Permissions)→ 点击“Full Control”以选中所有复选框,但以下项除外:Full Control、List Contents、Read all properties、Read permissions → 点击“OK”。
  6. 打开事件查看器并筛选“Security”日志以查找事件 ID(Windows Server 2003/2008-2012):
    • 4727, 4731, 4754, 4759, 4744, 4749 – 创建了组
    • 4728, 4732, 4756, 4761, 4746, 4751 – 已将成员添加到组
    • 4729, 4733, 4757, 4762, 4747, 4752 – 已从组中移除成员
    • 4730, 4734, 4758, 4748, 4753, 4763 – 删除了组
    • 4735, 4737, 4745, 4750, 4755, 4760 – 组已更改
    • 4662 - 已对某个对象执行操作(类型:Directory Service Access)。
a screenshot of a microsoft windows security auditing window

持续监控 OUs 和组的变更,避免系统停机

对 Active Directory 组织单位(OUs)所进行的任何非故意或恶意更改都可能带来严重后果。例如,如果包含用户帐户的 Active Directory OU 被删除,那么用户将无法登录,而已经登录的用户可能会在访问电子邮件、文件服务器以及其他关键资源时遇到问题。删除 Active Directory 中的组也可能导致类似问题,因为用户往往通过组成员资格获得重要的访问权限。所有这些问题都会扰乱业务流程、降低生产力,并加大对帮助台的压力。

Netwrix Auditor for Active Directory 可以审计 所有变更 对 Active Directory 中的组和 OUs 所做的操作,并且能够通过 还原 Active Directory 对象 快速撤销未经授权的修改。也就是说,如果发生非故意或恶意的更改,Netwrix Auditor for Active Directory 都能在不产生任何停机时间的情况下、无需从备份还原,即可快速将所有配置设置恢复到之前的状态。它还可以恢复被删除用户的密码。换句话说,您可以迅速把与安全威胁相关的、对 Active Directory 中 OUs 所做的更改“拨回”。

分享到