如何检测谁删除了 Active Directory 中的用户账号
原生解决方案 vs. Netwrix Auditor for Active Directory
Netwrix Auditor for Active Directory
- 运行 Netwrix Auditor → 导航到“Search”→ 如果尚未选择,点击“Advanced mode”→ 设置以下筛选条件:
- 筛选条件 = "Data source"
运算符 = "Equals"
值 = "Active Directory" - 筛选条件 = "Object type"
运算符 = "Equals"
值 = "User" - 筛选条件 = "Action"
运算符 = "Equals"
值 = "Removed"
- 筛选条件 = "Data source"
- 点击“Search”按钮并查看谁删除了用户账户。
原生审计
- 运行 GPMC.msc → 打开“Default Domain Policy(默认域策略)”→ 计算机配置 → 策略 → Windows 设置 → 安全设置:
- 本地策略 → 审核策略 → 审核账户管理 → 定义 → 成功
- 事件日志 → 定义 → 将安全日志的最大日志大小设置为 1GB,并将安全日志的保留方式设置为按需覆盖事件。
- 打开 ADSI Edit → 连接到默认命名上下文 → 右键单击“DC=domain name”→ 属性 → 安全(选项卡)→ 高级 → 审核(选项卡)→ 单击“添加”→ 选择以下设置:
- 主体:所有人
- 类型:成功
- 适用于:此对象及其所有子孙对象
- 权限:删除所有子对象 → 单击“确定”。
- 要确定删除了哪个用户帐户以及由谁删除,请在“安全事件日志”中筛选事件 ID 4726。
了解更多:Netwrix Auditor for Active Directory
检测并调查用户账户删除,避免系统不可用
当有人删除用户账户时,这些用户将无法从组织内的任何计算机使用域身份验证登录 IT 系统。如果在用户已登录的情况下删除其用户账户,该用户将失去对电子邮件、SharePoint、SQL Server、共享文件夹以及其他系统的访问权限。因此,至关重要的是监控账户删除,并迅速确定是谁删除了用户账户,以便你可以快速 恢复任何被错误删除的账户,从而最大限度地降低业务中断和系统不可用的风险。
Netwrix Auditor for Active Directory 提供有关 Active Directory 和组策略中正在发生事情的安全分析。它使你能够 跟踪所有活动,包括在有人删除用户账户时发生的情况。它还 自动化报告 工作:让 IT 专业人员订阅通过电子邮件发送的预定义报告,从而让他们随时了解是谁删除了任何账户、删除发生在何处以及何时完成。你还可以使用 Interactive Search 生成自定义报告,以检测并调查可疑活动,并保存搜索条件以备后续使用。
分享到