Получить все пользователи AD История входа - PullRequest
0 голосов
/ 20 марта 2020

Мне нужно получить список всех журналов регистрации пользователей AD (не только последнего входа в систему) между двумя датами (начало и конец).

Я знаю, что существуют инструменты управления AD, такие как AD Информация и AD Tidy , но этот вид инструментов извлекает только последний вход в систему для каждого пользователя, и мне нужна история входа для каждого из них.

Кроме того, я нашел Скрипт PowerShell здесь . Этот скрипт выполняет то, что я хочу: получить полную историю входа, но он основан на журнале событий windows, проверяя события запроса Kerberos TGT (EventID 4768) в средстве просмотра событий от контроллеров домена. Проблема в том, что журнал событий имеет максимальный размер, и как только он будет достигнут, старые журналы будут автоматически удалены.

Теперь мне нужно извлечь историю входа для каждого пользователя AD между двумя датами, и я вижу, что большинство из них уже были автоматически удалены в windows журнале событий, поэтому этот скрипт не получает их ....

Так есть ли какой-нибудь бесплатный инструмент для извлечения полной истории входа для каждого пользователя AD непосредственно из AD? или вам известен скрипт powershell, который может это делать, но запрашивает данные непосредственно из AD вместо windows журнала событий?

1 Ответ

1 голос
/ 21 марта 2020

Active Directory сохраняет только последнюю дату входа.

Что касается истории, контроллер домена будет регистрировать событие входа в журнал событий. Если у вас несколько контроллеров домена, какой бы контроллер домена вы ни проходили, он будет содержать эту запись для входа. Вот почему упомянутые инструменты имеют свое место, потому что они будут сканировать все контроллеры домена для записей входа в систему вместо того, чтобы вручную сканировать журналы событий с каждого контроллера домена.

Журналы событий на контроллерах домена являются конечными размер, а на некоторых занятых доменах журнал будет переноситься, а иногда может содержать записи только за один день. Следует понимать, что журналы событий предназначены только для ведения журнала информации, а не аудита информации.

Если вы хотите аудита входа в систему информация, то вам следует взглянуть на SIEM (Информация о безопасности и управление событиями). Эти инструменты предназначены для аудита событий. Они будут использовать все журналы событий контроллеров домена и хранить их. Они не только обеспечивают одитинг (то есть историю входа в систему), но они обычно поставляются с определенным набором интеллектуальных возможностей, чтобы предупреждать вас о таких вещах, как подозрительные действия или необычные входы в систему.

Что касается бесплатных инструментов SIEM ... хорошо вещи бьют и пропускают. Обычно «свободный» в этой области означает сложный и сложный в настройке. Текущий лучший «бесплатный» инструмент с открытым исходным кодом - AlienVault OSSIM . Я слышал хорошие отзывы от большинства платных инструментов SIEM, которые значительно проще в настройке и обычно стоят своих затрат. Один из популярных платных инструментов - SolarWinds . Это даст вам все необходимое для аудита и соответствия. Скорее всего, вам придется провести некоторое время, чтобы найти то, что отвечает вашим потребностям в аудите и соответствии.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...