Generación de informes consolidados de auditoria - ADAudit Plus
ADAudit Plus brinda una herramienta de búsqueda, que ofrece una consolidación de tres resúmenes de auditoria diferentes, como se muestra debajo, para cualquier cuenta de usuario (incluso administrador de Active Directory) por un periodo seleccionado. Cada detalle presentado en el reumen es un enlace, el cual, al cliquear sobre él, muestra un informe detallado para una revisión más profunda. De forma similar, la búsqueda también produce un resumen de auditoria consolidado de cualquier grupo o computadora con la combinación adecuada de información para una mejor investigación del incidente.
- Acciones de la cuenta: Este es un resumen de todos los cambios de configuración que la cuenta especificada realizó sobre otros objetos de AD.
- Historial de inicio de sesión de la cuenta: En este resumen se muestran todas las computadoras a las que la cuenta a accedido, – de manera interactiva o remota – junto con detalles tales como horas de inicio de sesión y direcciones IP.
- Historial de objetos: Brinda los antecedentes sobre una cuenta específica, resumiendo qué cambios se han realizado sobre ella y quiénes los hicieron. Por ejemplo, mostraría quién cambió los permisos de la cuenta o contraseñas.
Cuando utiliza ADAudit Plus para investigar el incidente del bloqueo de cuenta discutido arriba, esta búsqueda yuxtapone información tal como las acciones del administrador sobre la cuenta, el acceso remoto de la cuenta desde una IP desconocida, y el bloqueo de la cuenta. Esto brinda el contexto necesario que le permite establecer una relación entre los eventos de seguridad relacionados y eventualmente expone al intruso.
A veces, los atacantes se toman su tiempo y organizan sus operaciones cuidadosamente. De esta manera, incluso si sus acciones son detectadas, la naturaleza esporádica de esas acciones engaña al observador haciéndole creer que fueron accidentales o azarosas. Esto además le da algo de tiempo al atacante, durante el cual los signos reveladores de sus infracciones en Active Directory son eliminados de los archivos de log (o relegados a archivos). Como ADAudit Plus mantiene información de auditoria en una base de datos local, los investigadores pueden ajustar su búsqueda para obtener pistas de auditoría de algunos meses o incluso años del usuario sospechoso. Esto brinda una pista de auditoria con un contexto valioso, que los investigadores pueden utilizar para entender el verdadero significado de esas acciones del usuario.