Migliori pratiche per il blocco degli account
Migliori pratiche per il blocco degli account
Migliori pratiche per la configurazione di una politica di blocco account
Crea una GPO per la policy di blocco account e modificala in “Computer Configuration\Windows Settings\Security Settings\Account Policies\Account Lockout Policy” utilizzando i seguenti parametri:
- Durata del blocco account: 1440 minuti
- Soglia di blocco account: 10 tentativi di accesso non validi
- Reimposta il blocco account dopo: 0 minuti [l'account non si sblocca automaticamente]
Indagine su tutti i blocchi degli account
Per indagare sui blocchi degli account, è necessario acquisire i log che vi aiuteranno a rintracciare la loro origine. Seguite i passaggi seguenti:
- Abilita l'audit degli eventi di accesso. Si prega di fare riferimento alla Logon Auditing Quick Reference Guide.
- Abilita il logging di Netlogon. Si prega di fare riferimento alla Account Lockout Troubleshooting Quick Reference Guide.
- Abilita il logging di Kerberos.
- Analizza i dati provenienti dai file di registro degli eventi di Sicurezza e dai file di registro Netlogon per aiutarti a determinare dove si verificano i blocchi e perché.
- Analizza i log degli eventi sul computer che sta generando i blocchi dell'account per determinare la causa.
Cause comuni di blocco degli account
- Attacco brute-force (verifica se la porta RDP 3389 è aperta su internet)
- Replica di Active Directory
- Programmi con credenziali utente memorizzate nella cache
- Account di servizio con password recentemente cambiate o scadute
- La soglia per le password inadeguate è impostata troppo bassa
- Utente che effettua l'accesso su più computer
- I nomi utente e le password memorizzati contengono credenziali ridondanti
- Compiti pianificati
- Mappature di unità condivise
- Sessioni di Terminal Server disconnesse
- Dispositivi mobili che accedono al server Exchange tramite IIS
Strumenti di blocco e gestione degli account che aiutano nelle indagini
- Netwrix Account Lockout Examiner
- Strumenti per lo stato di blocco degli account Microsoft
- Utilità per il rilevamento di blocco AD e password errate
Panoramica della Active Directory Account Lockout Policy
Una politica di blocco dell'account disabilita un account utente se viene inserita una password errata un numero specificato di volte in un determinato periodo. Questa politica ti aiuta a prevenire che gli attaccanti indovinino le password degli utenti, riducendo la possibilità di attacchi riusciti sulla tua rete. Quando la politica è impostata, ogni tentativo fallito di accesso al dominio viene registrato sul controller di dominio principale (PDC). Quando si raggiunge la soglia, il PDC blocca l'account e impedisce l'accesso riuscito. Quando la password viene reimpostata da un amministratore o dopo il periodo di tempo che specifichi per la durata del blocco dell'account AD, l'utente può accedere nuovamente con successo, ad esempio, a Windows 7.
Indagine sui blocchi degli account
Bloccare automaticamente gli account dopo diversi tentativi di accesso non riusciti è una pratica comune, poiché i tentativi di accesso falliti possono essere un segno di un intruso o malware che cerca di entrare nel vostro sistema IT. Prima di sbloccare un account, è saggio scoprire perché sono state fornite ripetutamente password errate; altrimenti, si aumenta il rischio di accesso non autorizzato ai vostri dati sensibili.
Il primo passo nel processo di risoluzione dei problemi è identificare la fonte dei fallimenti di autenticazione che hanno causato il blocco dell'account. Ci sono diversi account lockout management tools progettati per assistere con questo processo.
Poiché l'emulatore PDC è responsabile per l'elaborazione del blocco dell'account, questo dovrebbe essere il primo DC che controlli nel processo di risoluzione dei problemi. Se stai utilizzando Windows Server 2008 R2 o versioni successive, dovresti abilitare l'audit della gestione degli account utente nella configurazione della Politica di Audit Avanzata. Poi determina quali delle seguenti modifiche alla politica di blocco dell'account siano già state effettuate nel tuo ambiente e riconfigurale secondo questo documento di best practice sul blocco dell'account.
Poiché gli eventi di blocco dell'account vengono registrati nel registro eventi di sicurezza di Windows, si dovrebbe filtrare per eventID 4740. Esaminare gli eventi per individuare l'account interessato. I dettagli dell'evento conterranno informazioni sul computer in cui è avvenuto il blocco dell'account. Lo stesso può essere fatto con il software di blocco account di Windows 7.
Quindi vai al blocco dell'account di destinazione Windows 7 o un'altra macchina e controlla i suoi log di sicurezza, applicazione e sistema per anomalie. Se la macchina di destinazione è un server Exchange, controlla i suoi log IIS per un indirizzo IP esterno che sta causando un blocco. Se le porte RDP sono aperte a Internet, bloccale e poi verifica nuovamente per futuri blocchi dell'account.
Risolvi i blocchi degli account più velocemente:
Rileva eventi di blocco, indaga sulla causa principale e sblocca gli account – tutto con un unico strumento semplice
Scarica il FreewareCondividi su