Benutzerkonto-Audit
Konfigurationsoptionen für das Benutzerkonto-Audit
Das Benutzerkonto-Audit prüft lokale Benutzerkonten und warnt bei gesperrten Konten, inaktiven Benutzern und aktivierten Standard-Administratorkonten.
Konfigurationsfelder
Erfasste Metriken
- Kontostatistik: Anzahl der Konten gesamt sowie aktivierte, deaktivierte, Admin-, gesperrte und inaktive Konten
- Vollständiges Kontoinventar — jedes geprüfte Konto mit Benutzername, Aktiviert-/Admin-/Gesperrt-Kennzeichnung, Zeitstempel der letzten Anmeldung sofern bekannt, inaktiven Tagen und dem Ergebnis pro Konto
- Liste der markierten Konten — jeder Eintrag enthält den Benutzernamen, den Grund der Markierung (z. B.
Konto ist gesperrt,Seit N Tagen inaktiv,Standard-Administratorkonto ist aktiviertoderNie angemeldet oder letztes Anmeldedatum unbekannt), den Zeitstempel der letzten Anmeldung sofern bekannt sowie die Ergebnis-Schweregradstufe pro Konto
Ergebnisansichten
Das Check-Ergebnis wird in zwei Ansichten dargestellt. Die Ansicht Detail zeigt den letzten Lauf als Momentaufnahme: eine Statistikzeile mit Gesamt, Aktiv, Admins, Gesperrt, Inaktiv und Auffällig, die auffälligen Konten hervorgehoben mit ihren Gründen sowie die vollständige Tabelle des Kontoinventars. Die Ansicht Verlauf zeigt den aufgezeichneten Lauf-Verlauf.
Verlaufsansicht
Die Verlaufsansicht führt einen Datensatz pro Lauf, damit du das Audit im Zeitverlauf nachvollziehen kannst. Sie zeigt jeweils einen Tag — beim Öffnen den jüngsten Tag mit Ergebnissen — und über das Datumselement wechselst du zwischen den Tagen mit Ergebnissen oder wählst einen Zeitraum über mehrere davon. Check-Ergebnisse werden 30 Tage lang aufbewahrt. Unterhalb des Datumselements besteht die Ansicht aus zwei Teilen.
Ein Trenddiagramm (beschriftet mit Konten gesamt) stellt die Anzahl der Konten gesamt jedes aufgezeichneten Laufs in chronologischer Reihenfolge dar, mit dem Datum des ersten und letzten Laufs auf der Achse und dem aktuellsten Gesamtwert neben der Beschriftung. Es ist ein Trend, den du an der steigenden oder fallenden Linie abliest, kein expliziter Wert für hinzugefügte oder entfernte Konten. Das Diagramm wird nur gezeichnet, wenn mindestens zwei Läufe einen Gesamtwert tragen — beim voreingestellten 24-Stunden-Intervall reicht ein einzelner Tag dafür selten aus; wähle dann einen Zeitraum, um den Trend zu sehen.
Unter dem Diagramm listet eine Tabelle pro Lauf jeden aufgezeichneten Lauf mit den folgenden Spalten auf:
Plattformunterstützung
Hinweise
- Unter Windows ermittelt der Check lokale Benutzerkonten über PowerShell
Get-LocalUserund ergänzt Identitäten aus aktuellen Konsolen- und RDP-Anmeldungen, auch Domänenkonten. Das ist kein vollständiges Active-Directory-Inventar. Aktuell angemeldete Konten werden nicht wegen Inaktivität markiert, selbst wenn ihr Anmeldedatum fehlt. Andere Warnregeln bleiben aktiv. Wechselnde Sitzungen können dadurch auch die Kontosumme im Verlauf verändern. Gesperrte Konten erkennt der Check unter Windows nicht; Bei gesperrten Konten warnen wirkt dort nicht. Das Standard-Admin-Konto erkennt er nur am Namen, ein umbenanntes integriertes Administratorkonto also nicht. - Unter Linux liest der Check
/etc/passwdfür die Kontoliste, verwendetpasswd -S <user>zur Erkennung gesperrter Konten und liest die letzten Anmeldezeiten überlastlog -u <user>, mit Rückgriff auflast -1 -F <user>, sobaldlastlogkein verwertbares Datum liefert — auch dann, wenn es das Konto als nie angemeldet meldet, waslastoft dennoch auflösen kann. Ein perpasswd -Sgesperrtes Konto gilt zugleich als deaktiviert: Es wird als gesperrt gemeldet, aber weder wegen Inaktivität noch als aktiviertes Standard-Admin-Konto. Ist auf deinen Geräten das Kennwort vonrootgesperrt, tragerootbei Bedarf unter Ausgeschlossene Konten ein. - Unter macOS ermittelt der Check Konten über
dscl . list /Users, liestdscl . read /Users/<user> AuthenticationAuthorityaus, um die MarkerDisabledUser/LockedAccountzu erkennen, und verwendetlast -1 -y <user>für die Zeit der letzten Anmeldung. - Die Metrik „letzte Anmeldung“ verwendet die vom Betriebssystem gemeldete letzte interaktive Anmeldezeit. Dienstkonten, die sich über APIs authentifizieren, können als inaktiv angezeigt werden.
- Jedes markierte Konto führt zum Status Warnung; den Status Kritisch meldet der Check nicht. Bleibt nach Filtern und Ausschlüssen kein Konto übrig oder kann der Check die Konten nicht auslesen, meldet er ebenfalls Warnung.
- Der Check läuft standardmäßig alle 24 Stunden (1440 Minuten).
Siehe auch: Benutzerkonto-Audit einrichten