Benutzerkonto-Audit-Referenz
Konfigurationsoptionen für das Benutzerkonto-Audit
Geschrieben von Erdinc Akay
Zuletzt aktualisiert Vor 26 Tagen
Das Benutzerkonto-Audit prüft lokale Benutzerkonten und warnt bei gesperrten Konten, inaktiven Benutzern und aktivierten Standard-Administratorkonten.
Konfigurationsfelder
Erfasste Metriken
- Kontostatistik: Anzahl der Konten gesamt sowie aktivierte, deaktivierte, Admin-, gesperrte und inaktive Konten
- Vollständiges Kontoinventar — jedes geprüfte Konto mit Benutzername, Aktiviert-/Admin-/Gesperrt-Kennzeichnung, Zeitstempel der letzten Anmeldung sofern bekannt, inaktiven Tagen und dem Ergebnis pro Konto
- Liste der markierten Konten — jeder Eintrag enthält den Benutzernamen, den Grund der Markierung (z. B.
Konto ist gesperrt,Seit N Tagen inaktiv,Standard-Administratorkonto ist aktiviertoderNie angemeldet oder letztes Anmeldedatum unbekannt), den Zeitstempel der letzten Anmeldung sofern bekannt sowie die Ergebnis-Schweregradstufe pro Konto
Ergebnisansichten
Das Check-Ergebnis wird in zwei Ansichten dargestellt. Die Ansicht Detail zeigt den letzten Lauf als Momentaufnahme: die obenstehende Kontostatistik, die auffälligen Konten hervorgehoben mit ihren Gründen sowie die vollständige Tabelle des Kontoinventars. Die Ansicht Verlauf zeigt den aufgezeichneten Lauf-Verlauf.
Verlaufsansicht
Die Verlaufsansicht führt einen Datensatz pro Lauf, damit du das Audit im Zeitverlauf nachvollziehen kannst. Sie besteht aus zwei Teilen.
Ein Trenddiagramm (beschriftet mit Konten gesamt) stellt die Anzahl der Konten gesamt jedes aufgezeichneten Laufs in chronologischer Reihenfolge dar, mit dem Datum des ersten und letzten Laufs auf der Achse und dem aktuellsten Gesamtwert neben der Beschriftung. Es ist ein Trend, den du an der steigenden oder fallenden Linie abliest, kein expliziter Wert für hinzugefügte oder entfernte Konten. Das Diagramm wird nur gezeichnet, wenn mindestens zwei Läufe einen Gesamtwert tragen.
Unter dem Diagramm listet eine Tabelle pro Lauf jeden aufgezeichneten Lauf mit den folgenden Spalten auf:
Plattformunterstützung
Hinweise
- Unter Windows ermittelt der Check lokale Benutzerkonten durch Aufruf von PowerShell
Get-LocalUser(via EncodedCommand, um locale-abhängigenet user-Ausgabe zu vermeiden). Domänenkonten sind nicht enthalten. - Unter Linux liest der Check
/etc/passwdfür die Kontoliste, verwendetpasswd -S <user>zur Erkennung gesperrter Konten und liest die letzten Anmeldezeiten überlastlog -u <user>mit einem Fallback auflast -1 -F <user>, fallslastlognicht verfügbar ist. - Unter macOS ermittelt der Check Konten über
dscl . list /Users, liestdscl . read /Users/<user> AuthenticationAuthorityaus, um die MarkerDisabledUser/LockedAccountzu erkennen, und verwendetlast -1 -y <user>für die Zeit der letzten Anmeldung. - Die Metrik „letzte Anmeldung" verwendet die vom Betriebssystem gemeldete letzte interaktive Anmeldezeit. Dienstkonten, die sich über APIs authentifizieren, können als inaktiv angezeigt werden.
- Der Check läuft standardmäßig alle 24 Stunden (1440 Minuten).
Siehe auch: Das Benutzerkonto-Audit konfigurieren