Jak uruchomić monitoring audytu kont lokalnych?
Widok otworzysz z menu aplikacji: Menu -> Monitoring -> Audyt - konta. Ta strona nie opisuje ciągłej aktywności użytkownika, tylko dzienny stan kont lokalnych zebrany przez agenta z monitorowanego komputera. W praktyce jest to automatyczna inwentaryzacja kont Windows: pokazuje Użytkowników lokalnych, Użytkowników włączonych, Użytkowników wyłączonych, Administratorów lokalnych, Konta usługowe, statusy kont oraz przypadki, w których Hasło niewymagane może wymagać reakcji administratora.
Uruchom ten widok, gdy chcesz sprawdzić, czy na komputerach nie przybyło lokalnych administratorów, czy konto Gość albo wbudowany Administrator nie są włączone, czy lokalne konta mają wymagane hasła i czy stan kont jest spójny z polityką bezpieczeństwa. Monitoring audytu kont lokalnych jest szczególnie przydatny po wdrożeniu nowych komputerów, zmianach w profilach użytkowników, pracy serwisowej albo podejrzeniu ręcznych modyfikacji na stanowisku.
Układ widoku składa się z Panelu analitycznego, listy dziennych zapisów oraz obszaru z danymi szczegółowymi. Panel analityczny omawiam niżej, ponieważ dla tego widoku kluczowe jest rozumienie, że metryki bazują na najnowszej migawce dla każdego komputera w wybranym zakresie. W tabeli jeden rekord oznacza jeden dzień audytu dla jednego komputera. Po kliknięciu rekordu aplikacja pokazuje szczegóły dziennej migawki dla wskazanego urządzenia i pracownika, z rozbiciem na konta lokalne, administratorów lokalnych oraz właściwości kont zapisane w audycie.
Dzienna tabela w monitorowaniu ewidencji kont Windows
Tabela jest pierwszym miejscem do szybkiego przeglądu stanu kont na komputerach. Nie należy jej czytać jak listy logowań. Wiersz reprezentuje rezultat dziennego audytu, czyli to, jakie konta i właściwości kont agent widział na urządzeniu w chwili zebrania danych.
Najważniejsze kolumny pomagają odpowiedzieć na konkretne pytania administracyjne:
- Użytkownicy lokalni - ile lokalnych kont zostało wykrytych w dziennej migawce.
- Użytkownicy włączeni - liczba kont, które mogą być aktywnie używane.
- Użytkownicy wyłączeni - konta pozostające w systemie, ale bez aktywnego dostępu.
- Administratorzy lokalni - liczba kont z uprawnieniami administracyjnymi na komputerze.
- Hasło niewymagane - sygnał, że co najmniej jedno konto może działać bez obowiązku posiadania hasła.
- Konta usługowe - konta rozpoznane jako techniczne lub używane przez usługi.
W tabeli pojawiają się także informacje o włączonym koncie Gość, wbudowanym Administratorze, najczęstszym statusie konta, ostatniej pełnej nazwie, ostatnim statusie konta oraz stanie sesji. Wyszukiwarka obejmuje datę, agenta, komputer, użytkownika Windows, aktywne godziny, status konta, nazwę użytkownika, pełną nazwę i dane zapisane w szczegółach JSON.
Panel analityczny w monitoringu dziennych migawek kont
Panel analityczny podsumowuje wybrany zakres, ale dla audytu kont działa inaczej niż panele oparte na zdarzeniach. Jeżeli w zakresie jest kilka dni, system wybiera najnowszy rekord dla każdego komputera i na nim buduje bieżący obraz środowiska. Dzięki temu widzisz aktualny stan kont, a nie sumę tych samych kont z wielu dni.
W panelu sprawdzisz przede wszystkim:
- Użytkowników lokalnych - łączną liczbę kont z najnowszych migawek komputerów.
- Użytkowników włączonych i Użytkowników wyłączonych - proporcję aktywnych oraz nieaktywnych kont lokalnych.
- Administratorów lokalnych - skalę uprawnień administracyjnych poza domeną lub centralnym katalogiem.
- Hasło niewymagane - liczbę kont, które warto potraktować jako priorytet do przeglądu.
- Aktywne sesje i Konta usługowe - dodatkowy kontekst techniczny dla urządzenia.
- Komputery i Pracownicy - zasięg stanowisk oraz osób objętych analizą.
Tryby zakresu pomagają dobrać perspektywę. Dzień pokazuje pojedynczą migawkę, tydzień lub miesiąc pozwala znaleźć ostatni znany stan dla wielu komputerów, a zakres niestandardowy przydaje się wtedy, gdy audyt był uruchamiany po większej zmianie organizacyjnej.
Rankingi w monitorowaniu kont lokalnych i administratorów
Rankingi porządkują dane tak, aby szybko wskazać komputery i nazwy kont wymagające uwagi. Domyślnie widok koncentruje się na komputerach, bo w audycie kont najczęściej zaczyna się od pytania: na którym urządzeniu stan lokalnych uprawnień wygląda inaczej niż oczekiwano.
Dostępne zestawienia obejmują:
- Użytkownicy lokalni - nazwy kont widoczne w najnowszych migawkach, z dodatkową informacją o kontach włączonych.
- Administratorzy lokalni - komputery z największą liczbą lokalnych administratorów.
- Hasło niewymagane - urządzenia, na których wykryto lokalne konta bez wymaganego hasła.
- Statusy kont - rozkład między wartościami Enabled i Disabled, przeliczony dla najnowszego stanu.
- Komputery oraz Pracownicy - spojrzenie na liczbę kont według urządzeń i przypisanych użytkowników.
Warto czytać rankingi od najbardziej ryzykownych kategorii. Duża liczba administratorów lokalnych może oznaczać zwykły komputer serwisowy, ale może też wskazywać na pozostałości po ręcznej konfiguracji. Z kolei ranking Hasło niewymagane powinien prowadzić do szybkiej weryfikacji konta w szczegółach rekordu.
Trendy w monitoringu zmian dziennego audytu kont
Trendy pokazują, jak zmieniały się liczniki kont w kolejnych dniach. Nie są osią czasu pojedynczych operacji typu utworzenie konta, włączenie konta albo zmiana hasła. To seria dziennych stanów, dzięki której można zauważyć, że liczba lokalnych użytkowników, administratorów albo kont bez wymaganego hasła zaczęła rosnąć.
W tej zakładce dostępne są trendy dla Użytkowników lokalnych, Użytkowników włączonych, Użytkowników wyłączonych, Administratorów lokalnych, Hasła niewymaganego oraz Kont usługowych. Każdy punkt wykresu reprezentuje agregację dziennej migawki z komputerów znajdujących się w wybranym zakresie.
Przy interpretacji trendów zwróć uwagę na skoki między dniami. Jeżeli liczba Administratorów lokalnych wzrosła po pracach serwisowych, sprawdź, czy po zakończeniu prac konta zostały usunięte lub wyłączone. Jeżeli rośnie Hasło niewymagane, traktuj to jako sygnał do audytu polityki haseł na konkretnych stanowiskach.
Porównania w monitorowaniu stanu lokalnych uprawnień
Porównania zestawiają aktualny zakres z okresem odniesienia. W widoku Audyt - konta pomagają ocenić, czy bieżący stan lokalnych kont odbiega od wcześniejszego obrazu środowiska. To wygodne przy kontroli po migracji, po wymianie komputerów albo po działaniach administratorów.
Najbardziej praktyczne metryki porównawcze to:
- Użytkownicy lokalni - pokazuje, czy łączna liczba kont lokalnych wzrosła lub spadła.
- Administratorzy lokalni - pomaga wykryć rozszerzenie lokalnych uprawnień.
- Hasło niewymagane - wskazuje zmianę liczby kont bez wymogu hasła.
- Użytkownicy włączeni i Użytkownicy wyłączeni - pokazują przesunięcia w statusach kont.
- Konta usługowe - ułatwiają rozróżnienie zmian technicznych od kont użytkowników.
Jeżeli porównanie pokazuje wzrost, nie zakładaj od razu incydentu. Najpierw sprawdź, czy zmiana dotyczy wielu komputerów, czy pojedynczej maszyny. Dopiero potem przejdź do szczegółów i sprawdź Nazwę użytkownika, Pełną nazwę, Status konta oraz oznaczenie Konto usługowe.
Anomalie w monitoringu ryzykownych kont lokalnych
Anomalie w tym widoku skupiają się na stanach, które mogą osłabiać bezpieczeństwo komputera. Ponieważ źródłem jest dzienna migawka, alert oznacza wykryty stan konta w najnowszym audycie albo zmianę liczby administratorów względem okresu porównawczego.
Panel może wskazać następujące sytuacje:
- Konto Gość jest włączone - wbudowane konto Gość pojawiło się jako aktywne w najnowszej ewidencji kont.
- Wbudowane konto Administrator jest włączone - konto o wysokich uprawnieniach pozostaje aktywne i wymaga świadomej decyzji.
- Konto lokalne nie wymaga hasła - co najmniej jedno lokalne konto użytkownika działa bez wymogu hasła.
- Zmieniła się liczba administratorów lokalnych - bieżąca migawka różni się od okresu bazowego pod względem liczby administratorów.
W dowodach anomalii sprawdzaj Konto Gość włączone, Wbudowany administrator włączony, Liczbę kont bez wymaganego hasła oraz Bieżącą i Bazową liczbę administratorów lokalnych. Dla zgłoszeń o administratorach zawsze otwieraj szczegóły rekordu, bo dopiero tam widać konkretne konto i komputer.
Szczegóły rekordu w monitorowaniu audytu użytkowników
Po kliknięciu rekordu aplikacja pokazuje elementy dziennej migawki dla jednego komputera. Szczegóły są przeznaczone do weryfikacji konkretnych kont, dlatego nie zobaczysz tu osobnej historii logowań ani pełnej listy sesji. Dane sesyjne mogą wpływać na liczniki w podsumowaniu, ale tabela szczegółów koncentruje się na kontach lokalnych oraz administratorach lokalnych.
W szczegółach znajdziesz między innymi:
- Typ elementu, który rozróżnia Użytkownika lokalnego i Administratora lokalnego.
- Nazwę użytkownika oraz Pełną nazwę pobraną z dziennego audytu.
- Status konta, czyli informację czy konto jest włączone, wyłączone albo ma inny rozpoznany stan.
- Hasło wymagane oraz Konto usługowe jako właściwości pomocne przy ocenie ryzyka.
- Aktywne, Pierwsze wykrycie, Ostatnie wykrycie i Aktywne godziny, które pokazują ramy obecności elementu w danym rekordzie.
Najlepsza kolejność pracy jest prosta: najpierw filtruj po komputerze lub nazwie konta, potem sprawdź status i wymaganie hasła, a na końcu oceń, czy konto należy do normalnej konfiguracji stanowiska. Przy kontach technicznych porównuj nazwę i pełną nazwę z dokumentacją administracyjną, bo samo oznaczenie Konto usługowe nie zawsze wystarczy do decyzji.
Jakość danych w monitoringu migawek kont lokalnych
Sekcja jakości danych mówi, czy dzienne rekordy mają szczegóły zgodne z podsumowaniem i czy zakres nie zawiera brakujących dni. Dla audytu kont lokalnych jest to ważne, ponieważ panel opiera bieżący obraz na najnowszej migawce komputera. Brak szczegółów może utrudnić ustalenie, które dokładnie konto odpowiada za licznik widoczny w tabeli.
Komunikaty mogą dotyczyć zamkniętych rekordów bez szczegółów, niezgodności ewidencji kont z dziennym podsumowaniem albo dni, które już minęły, ale nie zawierają danych audytu. Bieżący dzień może być jeszcze w trakcie agregacji, dlatego pojedyncze ostrzeżenie z dzisiejszej daty nie musi oznaczać problemu z agentem.
Wykres Obecność godzinowa w tym widoku ma szczególne znaczenie: zaznaczona godzina oznacza, że migawka ewidencji kont została zebrana w tej lokalnej godzinie. Nie jest to godzina używania konta, czas logowania ani aktywność użytkownika. Filtrowanie godzinowe nie rozbija dziennej ewidencji kont, bo snapshot opisuje stan komputera, a nie serię zdarzeń w ciągu dnia.
Ustawienia monitorowania automatycznego audytu kont
Dane dla widoku Audyt - konta zależą od ustawień profilu monitorowania w obszarze Audyt. Najważniejszy edytowalny przełącznik to Automatyczny audyt. Po jego włączeniu agent może zbierać dane inwentaryzacyjne używane przez widoki audytowe, w tym dzienną ewidencję kont lokalnych.
W profilu widoczny jest również Audyt użytkowników i sesji, który określa obszar danych powiązany z kontami oraz sesjami, ale w obecnej konfiguracji panelu ustawień nie jest przełącznikiem edytowalnym. To ważne rozróżnienie: w instrukcji opisujemy tylko opcje, które użytkownik może realnie zmienić w interfejsie.
Po zmianie ustawienia Automatyczny audyt daj agentom czas na zebranie kolejnej dziennej migawki. Dopiero po nowym cyklu wróć do widoku Audyt - konta i sprawdź Użytkowników lokalnych, Administratorów lokalnych, Hasło niewymagane, Konta usługowe oraz anomalie związane z kontem Gość i wbudowanym Administratorem.
