Benutzerkonto-Audit-Referenz
Konfigurationsoptionen für das Benutzerkonto-Audit
Das Benutzerkonto-Audit prüft lokale Benutzerkonten und warnt bei gesperrten Konten, inaktiven Benutzern und aktivierten Standard-Administratorkonten.
Konfigurationsfelder
Erfasste Metriken
- Kontostatistik: Anzahl der Konten gesamt sowie aktivierte, deaktivierte, Admin-, gesperrte und inaktive Konten
- Vollständiges Kontoinventar — jedes geprüfte Konto mit Benutzername, Aktiviert-/Admin-/Gesperrt-Kennzeichnung, Zeitstempel der letzten Anmeldung sofern bekannt, inaktiven Tagen und dem Ergebnis pro Konto
- Liste der markierten Konten — jeder Eintrag enthält den Benutzernamen, den Grund der Markierung (z. B.
Konto ist gesperrt,Seit N Tagen inaktiv,Standard-Administratorkonto ist aktiviertoderNie angemeldet oder letztes Anmeldedatum unbekannt), den Zeitstempel der letzten Anmeldung sofern bekannt sowie die Ergebnis-Schweregradstufe pro Konto
Ergebnisansichten
Das Check-Ergebnis wird in zwei Ansichten dargestellt. Die Ansicht Detail zeigt den letzten Lauf als Momentaufnahme: eine Statistikzeile mit Gesamt, Aktiv, Admins, Gesperrt, Inaktiv und Auffällig, die auffälligen Konten hervorgehoben mit ihren Gründen sowie die vollständige Tabelle des Kontoinventars. Die Ansicht Verlauf zeigt den aufgezeichneten Lauf-Verlauf.
Verlaufsansicht
Die Verlaufsansicht führt einen Datensatz pro Lauf, damit du das Audit im Zeitverlauf nachvollziehen kannst. Sie zeigt jeweils einen Tag — beim Öffnen den jüngsten Tag mit Ergebnissen — und über das Datumselement wechselst du zwischen den Tagen mit Ergebnissen oder wählst einen Zeitraum über mehrere davon. Check-Ergebnisse werden 30 Tage lang aufbewahrt. Unterhalb des Datumselements besteht die Ansicht aus zwei Teilen.
Ein Trenddiagramm (beschriftet mit Konten gesamt) stellt die Anzahl der Konten gesamt jedes aufgezeichneten Laufs in chronologischer Reihenfolge dar, mit dem Datum des ersten und letzten Laufs auf der Achse und dem aktuellsten Gesamtwert neben der Beschriftung. Es ist ein Trend, den du an der steigenden oder fallenden Linie abliest, kein expliziter Wert für hinzugefügte oder entfernte Konten. Das Diagramm wird nur gezeichnet, wenn mindestens zwei Läufe einen Gesamtwert tragen — beim voreingestellten 24-Stunden-Intervall reicht ein einzelner Tag dafür selten aus; wähle dann einen Zeitraum, um den Trend zu sehen.
Unter dem Diagramm listet eine Tabelle pro Lauf jeden aufgezeichneten Lauf mit den folgenden Spalten auf:
Plattformunterstützung
Hinweise
- Unter Windows ermittelt der Check lokale Benutzerkonten über PowerShell
Get-LocalUserund ergänzt Identitäten aus aktuellen Konsolen- und RDP-Anmeldungen, auch Domänenkonten. Das ist kein vollständiges Active-Directory-Inventar. Aktuell angemeldete Konten werden nicht wegen Inaktivität markiert, selbst wenn ihr Anmeldedatum fehlt. Andere Warnregeln bleiben aktiv. Wechselnde Sitzungen können dadurch auch die Kontosumme im Verlauf verändern. - Unter Linux liest der Check
/etc/passwdfür die Kontoliste, verwendetpasswd -S <user>zur Erkennung gesperrter Konten und liest die letzten Anmeldezeiten überlastlog -u <user>, mit Rückgriff auflast -1 -F <user>, sobaldlastlogkein verwertbares Datum liefert — auch dann, wenn es das Konto als nie angemeldet meldet, waslastoft dennoch auflösen kann. - Unter macOS ermittelt der Check Konten über
dscl . list /Users, liestdscl . read /Users/<user> AuthenticationAuthorityaus, um die MarkerDisabledUser/LockedAccountzu erkennen, und verwendetlast -1 -y <user>für die Zeit der letzten Anmeldung. - Die Metrik „letzte Anmeldung“ verwendet die vom Betriebssystem gemeldete letzte interaktive Anmeldezeit. Dienstkonten, die sich über APIs authentifizieren, können als inaktiv angezeigt werden.
- Der Check läuft standardmäßig alle 24 Stunden (1440 Minuten).
Siehe auch: Das Benutzerkonto-Audit konfigurieren