原生审计
- 运行 gpmc.msc → 创建新的 GPO → 编辑它:进入“计算机配置”→“策略”→“Windows 设置”→“安全设置”→“高级审核策略配置”→“审核策略”→“登录/注销”:
- 审核登录 → 定义 → 成功和失败
- 转到“事件日志”→ 定义:
- 将安全日志的最大大小设置为 4GB
- 将安全日志的保留方法设置为“按需覆盖事件”。
- 使用“计算机帐户”将新的 GPO 链接到 OU:转到“组策略管理”→ 右键单击已定义的 OU → 选择“链接现有的 GPO”→ 选择你创建的 GPO。
- 强制更新组策略:在 "Group Policy Management" 中,右键单击已定义的 OU → 点击 "Group Policy Update"。
- 打开事件查看器,并在“安全”日志中搜索事件 ID 4648(Audit Logon)。
Netwrix Auditor for Active Directory
- 运行 Netwrix Auditor → 转到 "Reports" → 展开 "Active Directory" 部分 → 进入 "Logon Activity" → 选择 "Successful Logons" 或 "Failed Logons" → 点击 "View"。
如果您希望定期通过电子邮件接收此报告,只需选择 "Subscribe" 选项,并定义计划和收件人。
分享到