Benutzerkonto-Audit-Referenz

Konfigurationsoptionen für das Benutzerkonto-Audit

Das Benutzerkonto-Audit prüft lokale Benutzerkonten und warnt bei gesperrten Konten, inaktiven Benutzern und aktivierten Standard-Administratorkonten.

Konfigurationsfelder

FeldTypErforderlichStandardBeschreibung
Bei gesperrten Konten warnenBooleanNeinJaWarnung, wenn ein Benutzerkonto gesperrt ist
Bei aktiviertem Standard-Admin warnenBooleanNeinJaWarnung, wenn das integrierte Admin-Konto existiert UND nicht deaktiviert ist. Die Erkennungsregel für das Standard-Admin-Konto ist plattformspezifisch: Unter Windows muss der Kontoname (kleingeschrieben) administrator oder admin sein; unter Linux und macOS muss das Konto uid == 0 haben. Ein deaktiviertes Standard-Admin-Konto löst dieses Flag nicht aus.
Max. inaktive TageZahlNein90Tage ohne Anmeldung, bevor ein Konto als inaktiv gilt. Auf 0 setzen, um die Inaktivitäts-Markierung vollständig zu deaktivieren. Deaktivierte Konten und unter Windows als aktuell angemeldet erkannte Konten sind ausgenommen, auch bei fehlendem Anmeldedatum. Für die übrigen aktivierten Konten gilt: Ist kein Datum der letzten Anmeldung lesbar und dieser Wert größer als 0, erscheint der Grund Nie angemeldet oder letztes Anmeldedatum unbekannt.
Systemkonten prüfenBooleanNeinNeinSystem-/Dienstkonten in die Prüfung einbeziehen
Ausgeschlossene KontenListe von StringsNeinKontonamen, die aus der Prüfung herausgehalten werden. Unterstützt Platzhalter: * (beliebige Zeichen) und ? (einzelnes Zeichen), z. B. svc-*. Groß- und Kleinschreibung spielt beim Abgleich keine Rolle, und ein Name ohne Platzhalter muss vollständig übereinstimmen. Ein ausgeschlossenes Konto entfällt, bevor gezählt wird, und taucht daher weder im Kontoinventar noch in der Gesamtzahl auf.

Erfasste Metriken

  • Kontostatistik: Anzahl der Konten gesamt sowie aktivierte, deaktivierte, Admin-, gesperrte und inaktive Konten
  • Vollständiges Kontoinventar — jedes geprüfte Konto mit Benutzername, Aktiviert-/Admin-/Gesperrt-Kennzeichnung, Zeitstempel der letzten Anmeldung sofern bekannt, inaktiven Tagen und dem Ergebnis pro Konto
  • Liste der markierten Konten — jeder Eintrag enthält den Benutzernamen, den Grund der Markierung (z. B. Konto ist gesperrt, Seit N Tagen inaktiv, Standard-Administratorkonto ist aktiviert oder Nie angemeldet oder letztes Anmeldedatum unbekannt), den Zeitstempel der letzten Anmeldung sofern bekannt sowie die Ergebnis-Schweregradstufe pro Konto

Ergebnisansichten

Das Check-Ergebnis wird in zwei Ansichten dargestellt. Die Ansicht Detail zeigt den letzten Lauf als Momentaufnahme: eine Statistikzeile mit Gesamt, Aktiv, Admins, Gesperrt, Inaktiv und Auffällig, die auffälligen Konten hervorgehoben mit ihren Gründen sowie die vollständige Tabelle des Kontoinventars. Die Ansicht Verlauf zeigt den aufgezeichneten Lauf-Verlauf.

Verlaufsansicht

Die Verlaufsansicht führt einen Datensatz pro Lauf, damit du das Audit im Zeitverlauf nachvollziehen kannst. Sie zeigt jeweils einen Tag — beim Öffnen den jüngsten Tag mit Ergebnissen — und über das Datumselement wechselst du zwischen den Tagen mit Ergebnissen oder wählst einen Zeitraum über mehrere davon. Check-Ergebnisse werden 30 Tage lang aufbewahrt. Unterhalb des Datumselements besteht die Ansicht aus zwei Teilen.

Ein Trenddiagramm (beschriftet mit Konten gesamt) stellt die Anzahl der Konten gesamt jedes aufgezeichneten Laufs in chronologischer Reihenfolge dar, mit dem Datum des ersten und letzten Laufs auf der Achse und dem aktuellsten Gesamtwert neben der Beschriftung. Es ist ein Trend, den du an der steigenden oder fallenden Linie abliest, kein expliziter Wert für hinzugefügte oder entfernte Konten. Das Diagramm wird nur gezeichnet, wenn mindestens zwei Läufe einen Gesamtwert tragen — beim voreingestellten 24-Stunden-Intervall reicht ein einzelner Tag dafür selten aus; wähle dann einen Zeitraum, um den Trend zu sehen.

Unter dem Diagramm listet eine Tabelle pro Lauf jeden aufgezeichneten Lauf mit den folgenden Spalten auf:

SpalteQuellfeldBeschreibung
ZeitexecutedAtZeitstempel des Laufs
StatusstatusGesamtergebnis des Laufs, angezeigt als Abzeichen OK / Warnung / Kritisch / Fehler
KontentotalAccountsAnzahl der Konten gesamt für den Lauf — der im Trenddiagramm dargestellte Wert
AuffälligflaggedAccountsDie in diesem Lauf markierten Konten, jeweils als Chip aus Benutzername und einer Kurzform des Grundes — gesperrt, Standard-Admin aktiv, inaktiv 128T oder nie angemeldet; zeigt Keine, wenn kein Konto markiert wurde

Plattformunterstützung

PlattformUnterstützt
WindowsJa
LinuxJa
macOSJa

Hinweise

  • Unter Windows ermittelt der Check lokale Benutzerkonten über PowerShell Get-LocalUser und ergänzt Identitäten aus aktuellen Konsolen- und RDP-Anmeldungen, auch Domänenkonten. Das ist kein vollständiges Active-Directory-Inventar. Aktuell angemeldete Konten werden nicht wegen Inaktivität markiert, selbst wenn ihr Anmeldedatum fehlt. Andere Warnregeln bleiben aktiv. Wechselnde Sitzungen können dadurch auch die Kontosumme im Verlauf verändern.
  • Unter Linux liest der Check /etc/passwd für die Kontoliste, verwendet passwd -S <user> zur Erkennung gesperrter Konten und liest die letzten Anmeldezeiten über lastlog -u <user>, mit Rückgriff auf last -1 -F <user>, sobald lastlog kein verwertbares Datum liefert — auch dann, wenn es das Konto als nie angemeldet meldet, was last oft dennoch auflösen kann.
  • Unter macOS ermittelt der Check Konten über dscl . list /Users, liest dscl . read /Users/<user> AuthenticationAuthority aus, um die Marker DisabledUser / LockedAccount zu erkennen, und verwendet last -1 -y <user> für die Zeit der letzten Anmeldung.
  • Die Metrik „letzte Anmeldung“ verwendet die vom Betriebssystem gemeldete letzte interaktive Anmeldezeit. Dienstkonten, die sich über APIs authentifizieren, können als inaktiv angezeigt werden.
  • Der Check läuft standardmäßig alle 24 Stunden (1440 Minuten).

Siehe auch: Das Benutzerkonto-Audit konfigurieren