Come rilevare chi ha abilitato un account utente in Active Directory
Auditing nativo
- Esegui gpedit.msc → Crea un nuovo GPO → Modificalo: Vai a "Configurazione del computer" → Criteri → Impostazioni Windows → Impostazioni di sicurezza → Criteri locali → Criteri di controllo:
- Verifica la gestione degli account → Definisci → Successo.
- Vai al registro eventi → Definisci:
- Imposta la dimensione massima del registro di sicurezza a 4 GB
- Imposta il metodo di conservazione del registro di sicurezza su "Sovrascrivi eventi se necessario".
- Collega il nuovo GPO all'OU con Account Utente: Vai su "Gestione Criteri di Gruppo" → Clicca con il tasto destro sull'OU definito → Scegli "Collega un GPO Esistente" → Scegli il GPO creato.
- Forza un aggiornamento delle Criteri di Gruppo: Vai a "Group Policy Management" → Clicca con il tasto destro sull'OU definito → Clicca su "Group Policy Update".
- Esegui adsiedit.msc → Connettiti al contesto di denominazione predefinito → Fai clic con il tasto destro sull'oggetto DNS del dominio con il nome del tuo dominio → Clicca su Proprietà → Seleziona la scheda Sicurezza (Tab) → Clicca su Avanzate (Pulsante) → Seleziona la scheda Controllo (Tab) → Aggiungi il principale "Tutti" → Imposta il tipo su "Successo" → Applica a "Questo oggetto e oggetti discendenti" → Clicca su Permessi → Seleziona tutte le caselle tranne le seguenti:
- Controllo completo
- Elenca contenuti
- Leggi tutte le proprietà
- Permessi di lettura → Fare clic su "OK".
- Apri Visualizzatore eventi e cerca nel registro di sicurezza l'ID evento 4722 (un account utente è stato abilitato).
Netwrix Auditor for Active Directory
- Esegui Netwrix Auditor → Vai su “Ricerca” → Clicca su “Modalità avanzata” se non selezionata → Imposta i seguenti filtri:
- Filtro = “Origine dati”
Operatore = “Uguale”
Valore = “Active Directory” - Filtro = “Dettagli”
Operatore = “Contiene”
Valore = “Account Utente Abilitato”
- Filtro = “Origine dati”
- Fai clic sul pulsante “Cerca” e controlla chi ha abilitato quali account utente nel tuo Active Directory.
Per creare un allarme che si attiva ogni volta che qualcuno abilita un account utente:
- Dai risultati della ricerca, vai su “Strumenti” → Clicca su “Crea avviso” → Specifica il nome del nuovo avviso.
- Passa alla scheda “Destinatari” → Clicca su "Aggiungi Destinatario" → Specifica l'indirizzo email dove desideri che venga consegnato l'avviso.
- Fai clic su “Aggiungi” per salvare l'allerta.
Condividi su