Benutzerkonto-Audit

Konfigurationsoptionen für das Benutzerkonto-Audit

Das Benutzerkonto-Audit prüft lokale Benutzerkonten und warnt bei gesperrten Konten, inaktiven Benutzern und aktivierten Standard-Administratorkonten.

Konfigurationsfelder

FeldTypErforderlichStandardBeschreibung
Bei gesperrten Konten warnenBooleanNeinJaWarnung, wenn ein Benutzerkonto gesperrt ist
Bei aktiviertem Standard-Admin warnenBooleanNeinJaWarnung, wenn das integrierte Admin-Konto existiert UND nicht deaktiviert ist. Die Erkennungsregel für das Standard-Admin-Konto ist plattformspezifisch: Unter Windows muss der Kontoname (kleingeschrieben) administrator oder admin sein; unter Linux und macOS muss das Konto uid == 0 haben. Ein deaktiviertes Standard-Admin-Konto löst dieses Flag nicht aus.
Max. inaktive TageZahlNein90Tage ohne Anmeldung, bevor ein Konto als inaktiv gilt. Auf 0 setzen, um die Inaktivitäts-Markierung vollständig zu deaktivieren. Deaktivierte Konten und unter Windows als aktuell angemeldet erkannte Konten sind ausgenommen, auch bei fehlendem Anmeldedatum. Für die übrigen aktivierten Konten gilt: Ist kein Datum der letzten Anmeldung lesbar und dieser Wert größer als 0, erscheint der Grund Nie angemeldet oder letztes Anmeldedatum unbekannt.
Systemkonten pruefenBooleanNeinNeinSystem- und Dienstkonten in die Prüfung einbeziehen. Ohne diese Option überspringt der Check unter Linux Konten mit einer UID von 1 bis 999 sowie Konten mit der Shell nologin oder false, unter macOS Konten mit einer UID von 1 bis 499 und Konten, deren Name mit _ beginnt. Unter Windows hat die Option keine Wirkung.
Ausgeschlossene KontenListe von StringsNein—Kontonamen, die aus der Prüfung herausgehalten werden. Unterstützt Platzhalter: * (beliebige Zeichen) und ? (einzelnes Zeichen), z. B. svc-*. Groß- und Kleinschreibung spielt beim Abgleich keine Rolle, und ein Name ohne Platzhalter muss vollständig übereinstimmen. Ein ausgeschlossenes Konto entfällt, bevor gezählt wird, und taucht daher weder im Kontoinventar noch in der Gesamtzahl auf.

Erfasste Metriken

  • Kontostatistik: Anzahl der Konten gesamt sowie aktivierte, deaktivierte, Admin-, gesperrte und inaktive Konten
  • Vollständiges Kontoinventar — jedes geprüfte Konto mit Benutzername, Aktiviert-/Admin-/Gesperrt-Kennzeichnung, Zeitstempel der letzten Anmeldung sofern bekannt, inaktiven Tagen und dem Ergebnis pro Konto
  • Liste der markierten Konten — jeder Eintrag enthält den Benutzernamen, den Grund der Markierung (z. B. Konto ist gesperrt, Seit N Tagen inaktiv, Standard-Administratorkonto ist aktiviert oder Nie angemeldet oder letztes Anmeldedatum unbekannt), den Zeitstempel der letzten Anmeldung sofern bekannt sowie die Ergebnis-Schweregradstufe pro Konto

Ergebnisansichten

Das Check-Ergebnis wird in zwei Ansichten dargestellt. Die Ansicht Detail zeigt den letzten Lauf als Momentaufnahme: eine Statistikzeile mit Gesamt, Aktiv, Admins, Gesperrt, Inaktiv und Auffällig, die auffälligen Konten hervorgehoben mit ihren Gründen sowie die vollständige Tabelle des Kontoinventars. Die Ansicht Verlauf zeigt den aufgezeichneten Lauf-Verlauf.

Verlaufsansicht

Die Verlaufsansicht führt einen Datensatz pro Lauf, damit du das Audit im Zeitverlauf nachvollziehen kannst. Sie zeigt jeweils einen Tag — beim Öffnen den jüngsten Tag mit Ergebnissen — und über das Datumselement wechselst du zwischen den Tagen mit Ergebnissen oder wählst einen Zeitraum über mehrere davon. Check-Ergebnisse werden 30 Tage lang aufbewahrt. Unterhalb des Datumselements besteht die Ansicht aus zwei Teilen.

Ein Trenddiagramm (beschriftet mit Konten gesamt) stellt die Anzahl der Konten gesamt jedes aufgezeichneten Laufs in chronologischer Reihenfolge dar, mit dem Datum des ersten und letzten Laufs auf der Achse und dem aktuellsten Gesamtwert neben der Beschriftung. Es ist ein Trend, den du an der steigenden oder fallenden Linie abliest, kein expliziter Wert für hinzugefügte oder entfernte Konten. Das Diagramm wird nur gezeichnet, wenn mindestens zwei Läufe einen Gesamtwert tragen — beim voreingestellten 24-Stunden-Intervall reicht ein einzelner Tag dafür selten aus; wähle dann einen Zeitraum, um den Trend zu sehen.

Unter dem Diagramm listet eine Tabelle pro Lauf jeden aufgezeichneten Lauf mit den folgenden Spalten auf:

SpalteQuellfeldBeschreibung
ZeitexecutedAtZeitstempel des Laufs
StatusstatusGesamtergebnis des Laufs, angezeigt als Abzeichen OK / Warnung / Kritisch / Fehler
KontentotalAccountsAnzahl der Konten gesamt für den Lauf — der im Trenddiagramm dargestellte Wert
AuffälligflaggedAccountsDie in diesem Lauf markierten Konten, jeweils als Chip aus Benutzername und einer Kurzform des Grundes — gesperrt, Standard-Admin aktiv, inaktiv 128T oder nie angemeldet; zeigt Keine, wenn kein Konto markiert wurde

Plattformunterstützung

PlattformUnterstützt
WindowsJa
LinuxJa
macOSJa

Hinweise

  • Unter Windows ermittelt der Check lokale Benutzerkonten über PowerShell Get-LocalUser und ergänzt Identitäten aus aktuellen Konsolen- und RDP-Anmeldungen, auch Domänenkonten. Das ist kein vollständiges Active-Directory-Inventar. Aktuell angemeldete Konten werden nicht wegen Inaktivität markiert, selbst wenn ihr Anmeldedatum fehlt. Andere Warnregeln bleiben aktiv. Wechselnde Sitzungen können dadurch auch die Kontosumme im Verlauf verändern. Gesperrte Konten erkennt der Check unter Windows nicht; Bei gesperrten Konten warnen wirkt dort nicht. Das Standard-Admin-Konto erkennt er nur am Namen, ein umbenanntes integriertes Administratorkonto also nicht.
  • Unter Linux liest der Check /etc/passwd für die Kontoliste, verwendet passwd -S <user> zur Erkennung gesperrter Konten und liest die letzten Anmeldezeiten über lastlog -u <user>, mit Rückgriff auf last -1 -F <user>, sobald lastlog kein verwertbares Datum liefert — auch dann, wenn es das Konto als nie angemeldet meldet, was last oft dennoch auflösen kann. Ein per passwd -S gesperrtes Konto gilt zugleich als deaktiviert: Es wird als gesperrt gemeldet, aber weder wegen Inaktivität noch als aktiviertes Standard-Admin-Konto. Ist auf deinen Geräten das Kennwort von root gesperrt, trage root bei Bedarf unter Ausgeschlossene Konten ein.
  • Unter macOS ermittelt der Check Konten über dscl . list /Users, liest dscl . read /Users/<user> AuthenticationAuthority aus, um die Marker DisabledUser / LockedAccount zu erkennen, und verwendet last -1 -y <user> für die Zeit der letzten Anmeldung.
  • Die Metrik „letzte Anmeldung“ verwendet die vom Betriebssystem gemeldete letzte interaktive Anmeldezeit. Dienstkonten, die sich über APIs authentifizieren, können als inaktiv angezeigt werden.
  • Jedes markierte Konto führt zum Status Warnung; den Status Kritisch meldet der Check nicht. Bleibt nach Filtern und Ausschlüssen kein Konto übrig oder kann der Check die Konten nicht auslesen, meldet er ebenfalls Warnung.
  • Der Check läuft standardmäßig alle 24 Stunden (1440 Minuten).

Siehe auch: Benutzerkonto-Audit einrichten