Benutzerkonto-Audit-Referenz

Konfigurationsoptionen für das Benutzerkonto-Audit

Geschrieben von Erdinc Akay

Zuletzt aktualisiert Vor 26 Tagen

Das Benutzerkonto-Audit prüft lokale Benutzerkonten und warnt bei gesperrten Konten, inaktiven Benutzern und aktivierten Standard-Administratorkonten.

Konfigurationsfelder

FeldTypErforderlichStandardBeschreibung
Bei gesperrten Konten warnenBooleanNeinJaWarnung, wenn ein Benutzerkonto gesperrt ist
Bei aktiviertem Standard-Admin warnenBooleanNeinJaWarnung, wenn das integrierte Admin-Konto existiert UND nicht deaktiviert ist. Die Erkennungsregel für das Standard-Admin-Konto ist plattformspezifisch: Unter Windows muss der Kontoname (kleingeschrieben) administrator oder admin sein; unter Linux und macOS muss das Konto uid == 0 haben. Ein deaktiviertes Standard-Admin-Konto löst dieses Flag nicht aus.
Max. inaktive TageZahlNein90Tage ohne Anmeldung, bevor ein Konto als inaktiv gilt. Auf 0 setzen, um die Inaktivitäts-Markierung vollständig zu deaktivieren. Nur aktivierte Konten werden wegen Inaktivität markiert; deaktivierte Konten sind ausgenommen. Wenn ein Konto kein interpretierbares Datum der letzten Anmeldung hat und dieser Wert größer als 0 ist, wird es mit dem Grund Nie angemeldet oder letztes Anmeldedatum unbekannt markiert.
Systemkonten prüfenBooleanNeinNeinSystem-/Dienstkonten in die Prüfung einbeziehen

Erfasste Metriken

  • Kontostatistik: Anzahl der Konten gesamt sowie aktivierte, deaktivierte, Admin-, gesperrte und inaktive Konten
  • Vollständiges Kontoinventar — jedes geprüfte Konto mit Benutzername, Aktiviert-/Admin-/Gesperrt-Kennzeichnung, Zeitstempel der letzten Anmeldung sofern bekannt, inaktiven Tagen und dem Ergebnis pro Konto
  • Liste der markierten Konten — jeder Eintrag enthält den Benutzernamen, den Grund der Markierung (z. B. Konto ist gesperrt, Seit N Tagen inaktiv, Standard-Administratorkonto ist aktiviert oder Nie angemeldet oder letztes Anmeldedatum unbekannt), den Zeitstempel der letzten Anmeldung sofern bekannt sowie die Ergebnis-Schweregradstufe pro Konto

Ergebnisansichten

Das Check-Ergebnis wird in zwei Ansichten dargestellt. Die Ansicht Detail zeigt den letzten Lauf als Momentaufnahme: die obenstehende Kontostatistik, die auffälligen Konten hervorgehoben mit ihren Gründen sowie die vollständige Tabelle des Kontoinventars. Die Ansicht Verlauf zeigt den aufgezeichneten Lauf-Verlauf.

Verlaufsansicht

Die Verlaufsansicht führt einen Datensatz pro Lauf, damit du das Audit im Zeitverlauf nachvollziehen kannst. Sie besteht aus zwei Teilen.

Ein Trenddiagramm (beschriftet mit Konten gesamt) stellt die Anzahl der Konten gesamt jedes aufgezeichneten Laufs in chronologischer Reihenfolge dar, mit dem Datum des ersten und letzten Laufs auf der Achse und dem aktuellsten Gesamtwert neben der Beschriftung. Es ist ein Trend, den du an der steigenden oder fallenden Linie abliest, kein expliziter Wert für hinzugefügte oder entfernte Konten. Das Diagramm wird nur gezeichnet, wenn mindestens zwei Läufe einen Gesamtwert tragen.

Unter dem Diagramm listet eine Tabelle pro Lauf jeden aufgezeichneten Lauf mit den folgenden Spalten auf:

SpalteQuellfeldBeschreibung
ZeitexecutedAtZeitstempel des Laufs
StatusstatusGesamtergebnis des Laufs, angezeigt als Abzeichen OK / Warnung / Kritisch / Fehler
KontentotalAccountsAnzahl der Konten gesamt für den Lauf — der im Trenddiagramm dargestellte Wert
AuffälligflaggedAccountsDie in diesem Lauf markierten Konten, jeweils als Chip mit Benutzername und Grund angezeigt; zeigt Keine, wenn kein Konto markiert wurde

Plattformunterstützung

PlattformUnterstützt
WindowsJa
LinuxJa
macOSJa

Hinweise

  • Unter Windows ermittelt der Check lokale Benutzerkonten durch Aufruf von PowerShell Get-LocalUser (via EncodedCommand, um locale-abhängige net user-Ausgabe zu vermeiden). Domänenkonten sind nicht enthalten.
  • Unter Linux liest der Check /etc/passwd für die Kontoliste, verwendet passwd -S <user> zur Erkennung gesperrter Konten und liest die letzten Anmeldezeiten über lastlog -u <user> mit einem Fallback auf last -1 -F <user>, falls lastlog nicht verfügbar ist.
  • Unter macOS ermittelt der Check Konten über dscl . list /Users, liest dscl . read /Users/<user> AuthenticationAuthority aus, um die Marker DisabledUser / LockedAccount zu erkennen, und verwendet last -1 -y <user> für die Zeit der letzten Anmeldung.
  • Die Metrik „letzte Anmeldung" verwendet die vom Betriebssystem gemeldete letzte interaktive Anmeldezeit. Dienstkonten, die sich über APIs authentifizieren, können als inaktiv angezeigt werden.
  • Der Check läuft standardmäßig alle 24 Stunden (1440 Minuten).

Siehe auch: Das Benutzerkonto-Audit konfigurieren