Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心操作指南

如何在事件查看器或 Netwrix Auditor 中查看 AD 日志

如何在事件查看器或 Netwrix Auditor 中查看 AD 日志

原生解决方案 vs. Netwrix Auditor for Active Directory

Netwrix Auditor for Active Directory

  • 运行 Netwrix Auditor → 导航到“Search”→ 如果未选中,请点击“Advanced mode” → 设置以下筛选条件:
    • 筛选条件 = “Data source”
      运算符 = “Equals”
      值 = “Active Directory”
    • 筛选条件 = “Details”
      运算符 = “Contains”
      值 = “User Account Enabled”
  • 点击“Search”按钮并查看您的报告。
Image

原生解决方案

要注册 AD 事件,必须先启用审核(auditing):

  1. 在目标域中的任意域控制器上打开 Group Policy Management 控制台(gpmc.msc)→ 点击 Start → 转到 Windows Administrative Tools(Windows Server 2016)或 Administrative Tools → 选择 Group Policy Management。
  2. 导航到 Domain Controllers。右键单击有效域控制器的策略,然后选择 Edit
  3. Group Policy Management Editor 中选择 Computer Configuration → 转到 Policies → 转到 Windows Settings → 转到 Security Settings → 转到 Local Policies → 转到 Audit Policy。设置以下审核策略:
  • 审核帐户管理:"成功"
  • 审计目录服务访问:“成功”
  • 审计登录事件:“成功”和“失败”

或者,你可以设置高级审核策略:在 Group Policy Management Editor 中,展开 计算机配置 → 转到 策略 → 转到 Windows 设置 → 转到 安全设置 → 转到 高级审核策略配置 → 转到 Audit Policies 。设置以下审核策略:

  • 帐户管理
    • 审计计算机帐户管理:“成功”
    • 审核分发组管理:“成功”
    • 审核安全组管理:“成功”
    • 审核用户帐户管理:“成功”
  • DS 访问
    • 审核目录服务访问:“成功”
  • 登录/注销
    • 审核注销:"成功"
    • 审核登录:"成功"

日志中的每种事件类型都有自己的事件 ID。下面我们要查找“启用用户帐户”事件。

  1. 右键单击 开始 → 选择 事件查看器。
  2. 点击 Windows 日志 → 选择 Security 日志。
  3. 点击“Filter Current Log”。
  4. 指定事件 ID“4722”并点击 OK。
  5. 查看结果。
Image
Image
了解有关 Netwrix Auditor for Active Directory 的更多信息

留意 Active Directory 的变更

Active Directory(AD)对于账户管理至关重要,涵盖计算机账户和用户账户。尤其是,Active Directory 服务可让您控制文件服务器及网络其他组件上数据和应用程序的访问。因此,必须持续跟踪 Active Directory 的变更,并及时发现任何恶意或不当活动,以确保基础设施和数据的安全。例如,您需要跟踪对 GPO 的变更。

事件查看器(Event Viewer)是用于查看安全日志的原生解决方案。它是免费的,并包含在每台 Microsoft Windows 系统的管理工具包中。启用 Active Directory 审计后,Windows Server 会将事件写入域控制器上的 Security 日志。安全事件日志会记录以下信息:

  • 已采取的操作
  • 执行该操作的用户
  • 事件是否成功以及发生的任何错误
  • 事件发生的时间

你可以从“事件查看器(Event Viewer)”导出事件。不过,不同类型的事件具有不同的架构(schema),这会使解析事件审计文件变得复杂。此外,“事件查看器”要求管理员了解他们想要搜索或按条件筛选的特定事件 ID 编号,这也进一步增加了监控 AD 对象变更的难度。例如,上述文章展示了如何筛选“启用了用户帐户(a user account was enabled)”这一事件的日志。

此外,原生的审计解决方案无法提供你所需的完整可视性。由于缺少格式化,且描述内容晦涩难懂,数据很难阅读。更糟的是,事件日志搜索速度很慢:即使使用默认的日志大小,你也需要花费大量时间等待搜索完成,这将延迟你的威胁响应。

与原生解决方案不同,Netwrix Auditor for Active Directory 提供预建和自定义的警报与报告,可将来自 Active Directory 日志的事件数据转换为清晰、易于阅读的格式。你无需再花上数小时用 Event Viewer 一遍遍翻找日志文件;Netwrix Auditor 能让你快速、轻松地获取所需数据,从而加快威胁响应,并简化合规审计的准备工作。

分享到