Как ADAudit Plus устраняет «слепые зоны» аудита и обеспечивает детальную видимость вашей среды Active Directory
Аудит Active Directory (AD) фокусируется на таких вопросах, как кто что сделал, когда и откуда в вашей сети. Аудит AD и мониторинг SIEM тесно связаны, но они играют две разные роли в кибербезопасности.
Мониторинг SIEM показывает, как изменение связано с атакой или инцидентом. Вместе они позволяют ускорить расследования, точно определить первопричины и повысить уровень безопасности. Инструменты аудита обеспечивают полную прозрачность сетевой активности, предоставляя детальную информацию, необходимую для ваших решений SIEM.
Наша команда внедрения столкнулась с клиентом, использующим Netwrix Auditor, программное обеспечение для ИТ-аудита. К сожалению, команда безопасности организации выявила ряд пробелов в аудите и столкнулась с трудностями при его использовании. В конечном итоге это привело команду к оценке альтернатив и замене Netwrix Auditor на ADAudit Plus.
В чём заключались «слепые пятна» аудита?
Группа безопасности организации выявила следующие пробелы в аудите:
1. Изменения в групповых политиках (GPO): Групповые политики являются основой среды Active Directory. Поэтому команде безопасности требовалась подробная информация о том, какие политики были изменены, какие конфигурации были изменены, кто инициировал изменения и когда они произошли.
2. Административные изменения: Администраторы и технические специалисты имеют права вносить критически важные изменения в Active Directory. Без аудита неправильные настройки или вредоносные действия могут остаться незамеченными.
3. Аудит входа в систему: Решения SIEM не могут предоставить контекстную информацию. Например, причины блокировки учетной записи могут быть самыми разными. Пользователь мог ввести неверный пароль, или фоновые задачи могли использовать устаревшие учетные данные. Без контекстных данных администраторам приходится вручную проверять журналы, что задерживает немедленное решение проблемы и увеличивает риски.
4. Мониторинг целостности файлов: Наибольшие операционные затраты были связаны с управлением и аудитом 12 ТБ файловых ресурсов. Мониторинг изменений файлов каждым пользователем в таком огромном объеме стал непосильной задачей.
Помимо этих проблем, команда столкнулась с трудностями при использовании Netwrix Auditor. По словам членов команды, инструмент имел ограниченные возможности настройки и не отличался удобным пользовательским интерфейсом.
Как ADAudit Plus устранил пробелы в аудите
-
ADAudit Plus предлагал комплексные встроенные отчеты для аудита групповых политик (GPO). Помимо отслеживания событий создания, удаления и изменения, решение предоставляло подробную информацию об изменениях конфигурации, включая новые и предыдущие значения.
2. Отчет «Действия административных пользователей» позволил полностью отслеживать действия, выполняемые администраторами в отношении пользователей, групп, компьютеров, организационных подразделений и групповых политик.
3. Группа безопасности получила полную информацию обо всех действиях по входу и выходу пользователей из системы и смогла оценить производительность пользователей с помощью отчетов о входе в систему. В этих отчетах подробно указывалось, кто вошел в систему, какое устройство использовалось, какой сервер аутентификации и точное время входа.
В ходе расследования случаев блокировки учетных записей анализатор поверхности атаки предоставлял контекстную информацию, изучая процессы, службы и приложения, в которых использовались учетные данные.
4. Благодаря поддержке нашей команды внедрения, аудит был бесперебойно включен для 12 ТБ файловых ресурсов. С помощью отчетов на основе общих ресурсов команда смогла отслеживать все изменения файлов/папок, изменения разрешений и обновления прав собственности из одной консоли.
Кроме того, отчеты на основе сервера и отчеты на основе пользователей позволили команде исследовать активность файлов по их местоположению или по отдельному пользователю.
5. Возможность индивидуальной настройки оказалась еще одним важным преимуществом. Команда могла создавать отчеты, адаптированные под конкретные задачи, используя такие фильтры, как идентификаторы событий, определять предпочтительные форматы визуализации и планировать автоматическую доставку отчетов.
Внедрение ADAudit Plus позволило команде безопасности устранить «слепые зоны» и сократить операционные издержки. Решение дало возможность команде собирать детальную информацию о своей среде Active Directory и передавать ее в SIEM-системы для получения более полной и понятной картины инфраструктуры.
Решения для аудита стали крайне важны, поскольку позволяют организациям внимательно отслеживать изменения в ИТ-инфраструктуре, выявлять риски и предотвращать потенциальные атаки. ADAudit Plus предлагает комплексные отчеты для эффективного аудита вашей среды Active Directory и предоставляет детальную информацию для ваших решений SIEM. Узнайте, как ADAudit Plus исключает пробелы в аудите и обеспечивает полную прозрачность вашей среды.

