原生审计
- 通过运行 GPMC.msc 配置审核策略设置 → 编辑 "Default Domain Policy" → 计算机配置 → 策略 → Windows 设置 → 安全设置 → 本地策略 → 审核策略 → 审核帐户管理 → 定义 → 成功。
- 通过打开 ADSI Edit 来配置对象级 Active Directory 审计设置:→ 连接到 "Default naming context" → 点击 "OK" → 使用鼠标右键单击名称为您域的 DomainDNS 对象 → Properties → Security(选项卡)→ Advanced(按钮)→ Auditing(选项卡)→ 添加 Principal "Everyone" → 选择 Type "Success" → Applies to "This object and Descendant objects" → Permissions:→ 勾选除以下项外的所有复选框:"Full Control"、"List Contents"、"Read all properties"、"Read permissions" → 点击 "OK"。
- 通过运行 GPMC.msc 来增大安全事件日志容量:→ 编辑 "Default Domain Policy" → Computer Configuration → Policies → Windows Settings → Security Settings → Event Log → Define:
a. 将最大安全日志大小设置为 1gb
b. 将安全日志的保留方法设置为 "Overwrite events as needed"
运行 "gpupdate /force" 命令。 - 运行 eventvwr.msc,并按事件 ID 4728 过滤安全日志,以检测何时将用户添加到已启用安全性的全局组。在我们的示例中,组名是 "Domain Admins"。
Netwrix Auditor for Active Directory
- 运行 Netwrix Auditor → 导航到 "Alerts" → 查找预定义警报 "Group Membership Changes" → 启用它:将 "Mode" 更改为 "On"。
- 双击该警报 → 转到“收件人”,并指定要将该警报发送到的电子邮件地址。
每当有人修改 Domain Admins 组时,你都会收到类似的警报:
分享到