如何检测 Active Directory 中的用户帐户变更
本机审计 (Native Auditing) vs. Netwrix Auditor for Active Directory
Netwrix Auditor for Active Directory
- 运行 Netwrix Auditor → 转到“Reports” → 展开“Active Directory”部分 → 进入“Active Directory Changes” → 选择“User Account Changes” → 点击“View”。
如果您希望定期通过电子邮件接收此报告,只需选择“Subscribe”选项并设置时间安排和收件人。
原生审计
- 在“Default Domain Controller Security Policy”GPO 上启用审核策略。启用“Audit user account management”审核策略。
- 查找事件 ID 4720(用户帐户创建)、4722(用户帐户启用)、4725(用户帐户禁用)、4726(用户帐户删除)以及 4738(用户帐户更改)。
- 请注意:当您首次创建用户账户时,AD 会先将该账户创建为“已禁用”状态,随后对其进行若干初始更新,然后立即将其启用。因此,您将始终看到与每个新建账户相关联的 4722 事件出现一次,且看起来有些“虚假/不太符合预期”。
了解更多:Netwrix Auditor for Active Directory
监控用户账户变更,以便快速发现入侵者
从合规性与安全性的角度来看,跟踪 Active Directory 中的用户账户变更非常重要。可能表明恶意活动的修改包括:创建了大量具有扩展权限的新建 AD 用户账户;存在大量非活动用户账户;已被禁用或被可疑地修改的 AD 用户账户;以及在长期处于非活动状态后突然变为活动的账户。对这类变更进行持续监控,可帮助 IT 专业人员及时发现恶意活动,从而避免敏感数据泄露。
Netwrix Auditor for Active Directory 可检测 AD 用户账户的变更,并提供详细的审计报告,显示每次变更由谁执行以及具体变更了什么。订阅 Active Directory Change Summary 报告的电子邮件提醒,将帮助您随时了解 Active Directory 中用户账户的所有变更,并在恶意修改导致敏感数据丢失之前就及时发现。某些情况下,Netwrix Auditor 还能进一步增强安全性;例如,Inactive Users Tracking 功能会自动禁用非活动用户账户,使其对入侵者不可用。
分享到