Контроль действий пользователей и админов в Active Directory: аудит безопасности
Зачем контролировать действия в корпоративной сети?
В любой компании Active Directory является фундаментом ИТ-инфраструктуры. Если злоумышленник или недобросовестный сотрудник получает неконтролируемый доступ, он может незаметно создать скрытую учетную запись администратора, выгрузить базу данных или отключить систему защиты. Без включенного аудита восстановить хронологию инцидента невозможно.
Подозрительные события, требующие внимания:
- Внезапное появление новых пользователей в группе
Domain AdminsилиEnterprise Admins. - Массовые неудачные попытки подбора паролей к учетным записям ночью.
- Сброс пароля руководителя учетной записью рядового администратора техподдержки.
- Очистка журнала событий безопасности (Security Event Log).
| Код события (Event ID) | Что произошло | Уровень критичности |
|---|---|---|
| 4720 | Создана новая учетная запись пользователя | Средний |
| 4728 / 4732 | Пользователь добавлен в привилегированную группу (админы) | Высокий |
| 4724 | Предпринята попытка сброса пароля учетной записи | Средний |
| 1102 | Журнал аудита безопасности был очищен | Критический |
Базовая настройка аудита безопасности через GPO
Для включения фиксации ключевых событий настройте расширенную политику аудита (Advanced Audit Policy) на контроллерах домена (Default Domain Controllers Policy):
- Откройте консоль управления GPO:
gpmc.msc. - Перейдите в политику:
Default Domain Controllers Policy -> Конфигурация компьютера -> Политики -> Конфигурация Windows -> Параметры безопасности -> Расширенная конфигурация политики аудита. - Включите аудит успеха и отказа для категорий: Управление учетными записями (Account Management) и Вход/выход из системы (Logon/Logoff).
- Используйте PowerShell-скрипт для быстрой проверки состава группы Domain Admins:
# Проверка списка всех участников группы Администраторы Домена
Get-ADGroupMember -Identity "Domain Admins" | Select-Object Name, SamAccountName, ObjectClass
# Поиск события создания новых пользователей за последние 24 часа
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4720; StartTime=(Get-Date).AddDays(-1)} | Select-Object TimeCreated, MessageПринцип наименьших привилегий (PoLP): Ни один рядовой сотрудник и даже специалист Service Desk не должен работать под учетной записью с постоянными правами Domain Admin. Для повседневных задач техподдержки используется делегирование конкретных прав (например, сброс паролей в определенном OU).
Частые вопросы (FAQ)
Где просматривать журналы аудита Active Directory?
Все события безопасности контроллеров домена записываются в журнал 'Безопасность' (Security) оснастки 'Просмотр событий' (eventvwr.msc) на каждом Domain Controller.
Как защитить журналы аудита от переполнения и затирания?
В политиках GPO настройте размер журнала безопасности минимум от 4 до 8 ГБ, а также настройте пересылку журналов (Windows Event Forwarding) на централизованный сервер SIEM/Syslog.
Что делать, если зафиксировано событие 1102 (The audit log was cleared)?
Это критический признак компрометации. Необходимо немедленно изолировать скомпрометированный сервер от сети и инициировать расследование инцидента безопасности.
Как узнать, кто именно добавил нового администратора?
Откройте событие с кодом Event ID 4728 в журнале Security. В поле 'Subject: Account Name' будет указан логин администратора, совершившего это действие.