Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心操作指南

如何检测谁删除了 Active Directory 中的用户账号

如何检测谁删除了 Active Directory 中的用户账号

原生解决方案 vs. Netwrix Auditor for Active Directory

Netwrix Auditor for Active Directory

  1. 运行 Netwrix Auditor → 导航到“Search”→ 如果尚未选择,点击“Advanced mode”→ 设置以下筛选条件:
    • 筛选条件 = "Data source"
      运算符 = "Equals"
      值 = "Active Directory"
    • 筛选条件 = "Object type"
      运算符 = "Equals"
      值 = "User"
    • 筛选条件 = "Action"
      运算符 = "Equals"
      值 = "Removed"
  2. 点击“Search”按钮并查看谁删除了用户账户。
Image

原生审计

  1. 运行 GPMC.msc → 打开“Default Domain Policy(默认域策略)”→ 计算机配置 → 策略 → Windows 设置 → 安全设置:
    • 本地策略 → 审核策略 → 审核账户管理 → 定义 → 成功
    • 事件日志 → 定义 → 将安全日志的最大日志大小设置为 1GB,并将安全日志的保留方式设置为按需覆盖事件。
  2. 打开 ADSI Edit → 连接到默认命名上下文 → 右键单击“DC=domain name”→ 属性 → 安全(选项卡)→ 高级 → 审核(选项卡)→ 单击“添加”→ 选择以下设置:
    • 主体:所有人
    • 类型:成功
    • 适用于:此对象及其所有子孙对象
    • 权限:删除所有子对象 → 单击“确定”。
  3. 要确定删除了哪个用户帐户以及由谁删除,请在“安全事件日志”中筛选事件 ID 4726。
Image

了解更多:Netwrix Auditor for Active Directory


检测并调查用户账户删除,避免系统不可用

当有人删除用户账户时,这些用户将无法从组织内的任何计算机使用域身份验证登录 IT 系统。如果在用户已登录的情况下删除其用户账户,该用户将失去对电子邮件、SharePoint、SQL Server、共享文件夹以及其他系统的访问权限。因此,至关重要的是监控账户删除,并迅速确定是谁删除了用户账户,以便你可以快速 恢复任何被错误删除的账户,从而最大限度地降低业务中断和系统不可用的风险。

Netwrix Auditor for Active Directory 提供有关 Active Directory 和组策略中正在发生事情的安全分析。它使你能够 跟踪所有活动,包括在有人删除用户账户时发生的情况。它还 自动化报告 工作:让 IT 专业人员订阅通过电子邮件发送的预定义报告,从而让他们随时了解是谁删除了任何账户、删除发生在何处以及何时完成。你还可以使用 Interactive Search 生成自定义报告,以检测并调查可疑活动,并保存搜索条件以备后续使用。

分享到