Wie öffnet man das Monitoring für das Audit lokaler Konten?

Öffnen Sie die Ansicht über das Anwendungsmenü: Menü -> Monitoring -> Audit - Konten. Diese Seite beschreibt keine fortlaufende Benutzeraktivität. Sie beschreibt den täglichen Zustand lokaler Konten, den der Agent von einem überwachten Computer gesammelt hat. Praktisch ist dies eine automatische Inventarisierung von Windows-Konten: Sie zeigt Lokale Benutzer, Aktivierte Benutzer, Deaktivierte Benutzer, Lokale Administratoren, Dienstkonten, Kontostatus sowie Fälle, in denen Kein Kennwort erforderlich eine Prüfung durch den Administrator erfordern kann.

Verwenden Sie diese Ansicht, wenn Sie prüfen möchten, ob auf Computern lokale Administratoren hinzugekommen sind, ob das Gastkonto oder der integrierte Administrator aktiviert ist, ob lokale Konten Kennwörter erfordern und ob der Kontostand zur Sicherheitsrichtlinie passt. Das Monitoring des Audits lokaler Konten ist besonders nützlich nach der Bereitstellung neuer Computer, Änderungen an Benutzerprofilen, Wartungsarbeiten oder bei Verdacht auf manuelle Änderungen an einem Arbeitsplatz.

Der Aufbau der Ansicht besteht aus dem Analysepanel, einer Liste täglicher Einträge und einem Bereich mit Detaildaten. Das Analysepanel wird weiter unten erklärt, da in dieser Ansicht entscheidend ist, dass die Metriken auf dem neuesten Snapshot jedes Computers im ausgewählten Zeitraum beruhen. In der Tabelle bedeutet ein Datensatz einen Audit-Tag für einen Computer. Nach dem Klick auf einen Datensatz zeigt die Anwendung die Details des täglichen Snapshots für das ausgewählte Gerät und den Mitarbeiter, aufgeteilt in lokale Konten, lokale Administratoren und vom Audit gespeicherte Kontoeigenschaften.


Tägliche Tabelle im Monitoring der Windows-Konteninventarisierung

Die Tabelle ist der erste Ort für eine schnelle Prüfung des Kontostands auf Computern. Sie sollte nicht wie eine Anmeldeliste gelesen werden. Eine Zeile stellt das Ergebnis des täglichen Audits dar: welche Konten und Kontoeigenschaften der Agent zum Zeitpunkt der Datenerfassung auf dem Gerät gesehen hat.

Die wichtigsten Spalten beantworten konkrete administrative Fragen:

  • Lokale Benutzer - wie viele lokale Konten im täglichen Snapshot erkannt wurden.
  • Aktivierte Benutzer - Anzahl der Konten, die aktiv verwendet werden können.
  • Deaktivierte Benutzer - Konten, die im System verbleiben, aber keinen aktiven Zugriff bieten.
  • Lokale Administratoren - Anzahl der Konten mit administrativen Berechtigungen auf dem Computer.
  • Kein Kennwort erforderlich - Hinweis, dass mindestens ein Konto ohne Kennwortpflicht funktionieren kann.
  • Dienstkonten - Konten, die als technische Konten oder von Diensten verwendete Konten erkannt wurden.

Die Tabelle enthält außerdem Informationen zu Gast aktiviert, Integrierter Administrator aktiviert, Häufigster Kontostatus, Letzter vollständiger Name, Letzter Kontostatus und Letzter Sitzungszustand. Die Suche umfasst Datum, Agent, Computer, Windows-Benutzer, aktive Stunden, Kontostatus, Benutzername, Vollständiger Name und Daten aus den JSON-Details.


Analysepanel im Monitoring täglicher Konto-Snapshots

Das Analysepanel fasst den ausgewählten Zeitraum zusammen, aber das Konto-Audit funktioniert anders als ereignisbasierte Panels. Wenn der Zeitraum mehrere Tage enthält, wählt das System den neuesten Datensatz für jeden Computer aus und baut daraus das aktuelle Bild der Umgebung. So sehen Sie den aktuellen Kontostand, statt dieselben Konten über mehrere Tage hinweg zu addieren.

Im Panel prüfen Sie vor allem:

  • Lokale Benutzer - Gesamtzahl der Konten aus den neuesten Computer-Snapshots.
  • Aktivierte Benutzer und Deaktivierte Benutzer - Verhältnis aktiver und inaktiver lokaler Konten.
  • Lokale Administratoren - Umfang administrativer Berechtigungen außerhalb einer Domäne oder eines zentralen Verzeichnisses.
  • Kein Kennwort erforderlich - Anzahl der Konten, die als Prüfpriorität behandelt werden sollten.
  • Aktive Sitzungen und Dienstkonten - zusätzlicher technischer Kontext für das Gerät.
  • Computer und Mitarbeiter - Reichweite der Endpunkte und Personen in der Analyse.

Zeitraummodi helfen, die passende Perspektive zu wählen. Tag zeigt einen einzelnen Snapshot, Woche oder Monat hilft, den letzten bekannten Zustand vieler Computer zu finden, und ein benutzerdefinierter Zeitraum ist nützlich, wenn ein Audit nach einer größeren organisatorischen Änderung durchgeführt wurde.


Rankings im Monitoring lokaler Konten und Administratoren

Rankings ordnen die Daten so, dass Computer und Kontonamen mit Prüfbedarf schnell sichtbar werden. Standardmäßig konzentriert sich die Ansicht auf Computer, weil ein Konto-Audit meist mit der Frage beginnt: Auf welchem Gerät sieht der Zustand lokaler Berechtigungen anders aus als erwartet?

Verfügbare Zusammenfassungen umfassen:

  • Lokale Benutzer - Kontonamen aus den neuesten Snapshots, mit zusätzlicher Information zu aktivierten Konten.
  • Lokale Administratoren - Computer mit der größten Anzahl lokaler Administratoren.
  • Kein Kennwort erforderlich - Geräte, auf denen lokale Konten ohne Kennwortpflicht erkannt wurden.
  • Kontostatus - Verteilung zwischen Enabled und Disabled, berechnet aus dem neuesten Zustand.
  • Computer und Mitarbeiter - Blick auf Kontenzahlen nach Geräten und zugewiesenen Benutzern.

Lesen Sie Rankings am besten von den risikoreichsten Kategorien aus. Eine hohe Anzahl lokaler Administratoren kann auf einen normalen Service-Computer hinweisen, aber auch auf Reste manueller Konfiguration. Das Ranking Kein Kennwort erforderlich sollte zu einer schnellen Kontoprüfung in den Datensatzdetails führen.


Trends im Monitoring täglicher Änderungen des Konto-Audits

Trends zeigen, wie sich Kontenzähler an aufeinanderfolgenden Tagen verändert haben. Sie sind keine Zeitleiste einzelner Vorgänge wie Kontoerstellung, Aktivierung eines Kontos oder Kennwortänderung. Es handelt sich um eine Reihe täglicher Zustände, mit denen auffällt, wenn die Zahl lokaler Benutzer, Administratoren oder Konten ohne Kennwortpflicht zu steigen beginnt.

Diese Registerkarte enthält Trends für Lokale Benutzer, Aktivierte Benutzer, Deaktivierte Benutzer, Lokale Administratoren, Kein Kennwort erforderlich und Dienstkonten. Jeder Punkt im Diagramm stellt die Aggregation des täglichen Snapshots von Computern im ausgewählten Zeitraum dar.

Achten Sie bei der Interpretation auf Sprünge zwischen Tagen. Wenn die Anzahl Lokaler Administratoren nach Wartungsarbeiten gestiegen ist, prüfen Sie, ob die Konten nach Abschluss der Arbeiten entfernt oder deaktiviert wurden. Wenn Kein Kennwort erforderlich steigt, behandeln Sie dies als Signal für ein Audit der Kennwortrichtlinie auf bestimmten Endpunkten.


Vergleiche im Monitoring des lokalen Berechtigungszustands

Vergleiche stellen den aktuellen Zeitraum einem Referenzzeitraum gegenüber. In der Ansicht Audit - Konten helfen sie einzuschätzen, ob der aktuelle Zustand lokaler Konten vom früheren Bild der Umgebung abweicht. Das ist praktisch bei Kontrollen nach Migrationen, Computeraustausch oder Administratoraktionen.

Die nützlichsten Vergleichsmetriken sind:

  • Lokale Benutzer - zeigt, ob die Gesamtzahl lokaler Konten gestiegen oder gesunken ist.
  • Lokale Administratoren - hilft, erweiterte lokale Berechtigungen zu erkennen.
  • Kein Kennwort erforderlich - zeigt eine Änderung der Anzahl von Konten ohne Kennwortpflicht.
  • Aktivierte Benutzer und Deaktivierte Benutzer - zeigen Verschiebungen zwischen Kontostatus.
  • Dienstkonten - helfen, technische Änderungen von Benutzerkonten zu unterscheiden.

Wenn ein Vergleich Wachstum zeigt, nehmen Sie nicht sofort einen Vorfall an. Prüfen Sie zuerst, ob die Änderung viele Computer oder nur eine Maschine betrifft. Öffnen Sie danach die Details und prüfen Sie Benutzername, Vollständiger Name, Kontostatus und die Kennzeichnung Dienstkonto.


Anomalien im Monitoring riskanter lokaler Konten

Anomalien in dieser Ansicht konzentrieren sich auf Zustände, die die Computersicherheit schwächen können. Da die Quelle ein täglicher Snapshot ist, bedeutet ein Alert einen erkannten Kontostand im neuesten Audit oder eine Änderung der Administratorenzahl gegenüber dem Vergleichszeitraum.

Das Panel kann folgende Situationen anzeigen:

  • Gastkonto ist aktiviert - das integrierte Gastkonto erschien im neuesten Kontoinventar als aktiv.
  • Integriertes Administratorkonto ist aktiviert - ein Konto mit hohen Berechtigungen bleibt aktiv und erfordert eine bewusste Entscheidung.
  • Lokales Konto erfordert kein Kennwort - mindestens ein lokales Benutzerkonto funktioniert ohne Kennwortpflicht.
  • Anzahl lokaler Administratoren geändert - der aktuelle Snapshot unterscheidet sich vom Basiszeitraum bei der Zahl der Administratoren.

Prüfen Sie in den Anomalienachweisen Gastkonto aktiviert, Integrierter Administrator aktiviert, Anzahl der Konten ohne Kennwortpflicht, Aktuelle Anzahl lokaler Administratoren und Basisanzahl lokaler Administratoren. Öffnen Sie bei Administratorwarnungen immer die Datensatzdetails, denn erst dort werden das konkrete Konto und der Computer sichtbar.


Datensatzdetails im Monitoring des Benutzeraudits

Nach dem Klick auf einen Datensatz zeigt die Anwendung Elemente des täglichen Snapshots für einen Computer. Details sind für die Prüfung konkreter Konten gedacht, daher sehen Sie hier keine separate Anmeldehistorie und keine vollständige Sitzungsliste. Sitzungsdaten können Zähler in der Zusammenfassung beeinflussen, aber die Detailtabelle konzentriert sich auf lokale Konten und lokale Administratoren.

In den Details finden Sie unter anderem:

  • Elementtyp, der Lokaler Benutzer und Lokaler Administrator unterscheidet.
  • Benutzername und Vollständiger Name aus dem täglichen Audit.
  • Kontostatus, also die Information, ob das Konto aktiviert, deaktiviert oder in einem anderen erkannten Zustand ist.
  • Kennwort erforderlich und Dienstkonto als Eigenschaften, die bei der Risikobewertung helfen.
  • Aktiv, Erste Erkennung, Letzte Erkennung und Aktive Stunden, die den Präsenzrahmen des Elements im Datensatz zeigen.

Die beste Arbeitsreihenfolge ist einfach: zuerst nach Computer oder Kontoname filtern, dann Status und Kennwortpflicht prüfen und abschließend bewerten, ob das Konto zur normalen Konfiguration des Arbeitsplatzes gehört. Vergleichen Sie bei technischen Konten Namen und vollständigen Namen mit der Administrationsdokumentation, weil die Kennzeichnung Dienstkonto allein nicht immer für eine Entscheidung ausreicht.


Datenqualität im Monitoring lokaler Konto-Snapshots

Der Abschnitt zur Datenqualität sagt, ob tägliche Datensätze Details haben, die zur Zusammenfassung passen, und ob der Zeitraum fehlende Tage enthält. Für das Audit lokaler Konten ist dies wichtig, weil das Panel das aktuelle Bild aus dem neuesten Computer-Snapshot erstellt. Fehlende Details können erschweren festzustellen, welches genaue Konto für einen in der Tabelle sichtbaren Zähler verantwortlich ist.

Meldungen können abgeschlossene Datensätze ohne Details, ein Kontoinventar mit Abweichung zur Tageszusammenfassung oder vergangene Tage ohne Auditdaten betreffen. Der aktuelle Tag kann noch aggregiert werden, daher muss eine einzelne Warnung von heute nicht auf ein Agentenproblem hindeuten.

Das Diagramm Stündliche Präsenz hat in dieser Ansicht eine besondere Bedeutung: Eine markierte Stunde bedeutet, dass der Snapshot des Kontoinventars in dieser lokalen Stunde erfasst wurde. Es ist keine Stunde der Kontonutzung, keine Anmeldezeit und keine Benutzeraktivität. Stündliche Filterung teilt die tägliche Kontoinventarisierung nicht auf, weil der Snapshot den Zustand des Computers beschreibt und keine Ereignisreihe über den Tag.


Einstellungen für das Monitoring des automatischen Konto-Audits

Daten für die Ansicht Audit - Konten hängen von Monitoringprofileinstellungen im Bereich Audit ab. Der wichtigste bearbeitbare Schalter ist Automatisches Audit. Wenn er aktiviert ist, kann der Agent Inventardaten sammeln, die von Audit-Ansichten verwendet werden, einschließlich der täglichen Inventarisierung lokaler Konten.

Im Profil ist auch Benutzer- und Sitzungs-Audit sichtbar, das den Datenbereich zu Konten und Sitzungen beschreibt, in der aktuellen Konfiguration des Einstellungspanels aber kein bearbeitbarer Schalter ist. Diese Unterscheidung ist wichtig: Die Anleitung beschreibt nur Optionen, die der Benutzer in der Oberfläche tatsächlich ändern kann.

Geben Sie den Agenten nach einer Änderung von Automatisches Audit Zeit, den nächsten täglichen Snapshot zu sammeln. Kehren Sie erst nach dem neuen Zyklus zu Audit - Konten zurück und prüfen Sie Lokale Benutzer, Lokale Administratoren, Kein Kennwort erforderlich, Dienstkonten sowie Anomalien zum Gastkonto und integrierten Administrator.