Active Directory – Zaawansowany audyt

Zaawansowane zasady audytu umożliwiają szczegółową kontrolę ustawień audytu w usłudze Active Directory. Ustawienia te umożliwiają monitorowanie i śledzenie zmian w usłudze Active Directory, takich jak aktywność użytkowników, zmiany członkostwa w grupach, zmiany zasad grupy itp.

W tym wpisie pokażę, jak skonfigurować ustawienia zaawansowanych zasad audytu w usłudze Active Directory.

Krok konfiguracji zaawansowanej polityki audytu

  • Otwórz konsolę zarządzania zasadami grupy (Group Management Policy)
  • Przejdź do jednostki organizacyjnej kontrolera domeny, rozwijając kontener Las (Forest) i domeny (Domains). Kliknij prawym przyciskiem myszy i wybierz edycję w polu Domyślne zasady kontrolerów domeny (Default Domain Controllers Policy). Opcjonalnie możesz utworzyć nowy obiekt zasad grupy zamiast modyfikować domyślny.
Edycja Zasady Kontrolera Domeny
  • W obszarze Konfiguracja komputera kliknij Zasady – Ustawienia systemu Windows – Ustawienia zabezpieczeń – Zaawansowana konfiguracja zasad audytu – Zasady audytu (Policies – Windows Settings – Security Settings – Advanced Audit Policy Configuration – Audit Policy).
Zmiana konfiguracji audytów
  • Skonfiguruj zasady audytu zgodnie ze swoimi wymaganiami. Poniżej znajdziesz zalecane ustawienia.

Zalecane zaawansowane ustawienia zasad audytu

Poniższe ustawienia zasad audytu opierają się na podstawowym poziomie zabezpieczeń systemu Windows Server 2022.

Ścieżka politykiNazwa ustawień zasadUstawienia zdarzeń audytu
Account LogonAudit Credential ValidationFailure
Account LogonAudit Kerberos Authentication ServiceSuccess and Failure
Account LogonAudit Kerberos Service Ticket OperationsFailure
Account LogonAudit Other Account Logon Events
Account ManagementAudit Application Group Management
Account ManagementAudit Computer Account ManagementSuccess
Account ManagementAudit Distribution Group Management
Account ManagementAudit Other Account Management EventsSuccess
Account ManagementAudit Security Group ManagementSuccess
Account ManagementAudit User Account ManagementSuccess and Failure
Detailed TrackingAudit DPAPI Activity
Detailed TrackingAudit PNP ActivitySuccess
Detailed TrackingAudit Process CreationSuccess
Detailed TrackingAudit Process Termination
Detailed TrackingAudit RPC Events
Detailed TrackingAudit Token Right Adjusted
DS AccessAudit Detailed Directory Service Replication
DS AccessAudit Directory Service AccessFailure
DS AccessAudit Directory Service ChangesSuccess
DS AccessAudit Directory Service Replication
Global Object Access AuditingFile system
Global Object Access AuditingRegistry
Logon/LogoffAudit Access Right
Logon/LogoffAudit Account LockoutFailure
Logon/LogoffGroup MembershipSuccess
Logon/LogoffIPsec Extended Mode
Logon/LogoffIPsec Main Mode
Logon/LogoffIPsec Quick Mode
Logon/LogoffAudit Logoff
Logon/LogoffAudit LogonSuccess and Failure
Logon/LogoffAudit Network Policy Server
Logon/LogoffAudit Other Logon/Logoff EventsSuccess and Failure
Logon/LogoffSpecial LogonSuccess
Logon/LogoffAudit User / Device Claims
Object AccessAudit Application Generated
Object AccessAudit Central Access Policy Staging
Object AccessAudit Certification Services
Object AccessAudit Detailed File ShareFailure
Object AccessAudit File ShareSuccess and Failure
Object AccessAudit File System
Object AccessAudit Filtering Platform Connection
Object AccessAudit Filtering Platform Packet Drop
Object AccessAudit Handle Manipulation
Object AccessAudit Kernel Object
Object AccessAudit Other Object Access EventsSuccess and Failure
Object AccessAudit Registry
Object AccessAudit Removable StorageSuccess and Failure
Object AccessAudit SAM
Policy ChangeAudit Audit Policy ChangeSuccess
Policy ChangeAudit Authentication Policy ChangeSuccess
Policy ChangeAudit Authorization Policy Change
Policy ChangeAudit Filtering Platform Policy Change
Policy ChangeAudit MPSSVC Rule-Level Policy ChangeSuccess and Failure
Policy ChangeAudit Other Policy Change EventsFailure
Privilege UseAudit Non-Sensitive Privilege Use
Privilege UseAudit Other Privilege Use Events
Privilege UseAudit Sensitive Privilege UseSuccess and Failure
SystemAudit IPsec Driver
SystemAudit Other System EventsSuccess and Failure
SystemAudit Securty State ChangeSuccess
SystemAudit Security System ExtensionSuccess
SystemAudit System IntegritySuccess and Failure
Lista opcji, które warto audytować

Przykład konfiguracji jedngo z audytów:

Konfiguracja jednego z audytów

Sprawdź ustawienia zasad audytu

Ustawienia zasad audytu możesz szybko sprawdzić za pomocą poniższego polecenia.

Fragment obecnego audytu


Dziękuję Ci, za poświęcony czas na przeczytanie tego artykułu. Jeśli był on dla Ciebie przydatny, to gorąco zachęcam Cię do zapisania się na mój newsletter, jeżeli jeszcze Cię tam nie ma. Proszę Cię także o “polubienie” mojego bloga na Facebooku oraz kanału na YouTube – pomoże mi to dotrzeć do nowych odbiorców. Raz w tygodniu (niedziela punkt 17.00) otrzymasz powiadomienia o nowych artykułach / projektach zanim staną się publiczne. Możesz również pozostawić całkowicie anonimowy pomysł na wpis/nagranie.

Link do formularza tutaj: https://beitadmin.pl/pomysly

Pozostaw również komentarz lub napisz do mnie wiadomość odpisuję na każdą, jeżeli Masz jakieś pytania:).

Dodaj komentarz

beitadmin.pl - Droga Administratora IT