La catégorie Audit account management permet de contrôler la façon dont les administrateurs utilisent leur autorité et de surveiller quand ils accordent un nouvel accès. Sur les DC, surveillez event ID 642 (User Account Changed), qui vous permet de surveiller les changements d'état des comptes utilisateur ou les changements de
Gestion de comptes
mots de passe. Comme cet
event ID couvre presque tous les types
de changements de comptes utilisateur,
lisez la description pour déterminer
quels changements ont été faits sur
le compte utilisateur. Comme le
montre la figure 3, la description
d’event ID 642 indique clairement le
type de changement, comme un mot
de passe réinitialisé ou un compte activé.
Event ID 624 (User Account
Created) permet de suivre les nouveaux
comptes utilisateur de domaines
sur les DC, mais je conseille de superviser
aussi cet événement sur les serveurs
membres. Les comptes SAM locaux
se prêtent mal à la sécurité parce
qu’ils ne sont pas sujets aux contrôles
centralisés et à la supervision des
comptes de domaines, et event ID 624
vous aidera à garder la maîtrise des
comptes SAM locaux ainsi qu’à détecter
des comptes furtifs créés par des intrus.
Il est tout aussi important de surveiller
les nouveaux membres ajoutés à
un groupe. Sur les DC, surveillez event
ID 632 (Security Enabled Global Group
Member Added), event ID 636
(Security Enabled Local Group
Member Added) et event ID 660
(Security Enabled Universal Group
Member Added) pour détecter l’arrivée
de nouveaux membres dans des
groupes. Comme les SAM n’autorisent
que des groupes locaux, vous pouvez
vous contenter de surveiller uniquement
event ID 636 sur les serveurs
membres. Les trois event ID précisent
le groupe, le nouveau membre, et l’utilisateur
qui effectue le changement.
Dans la figure 4, event ID 632 révèle
que l’utilisateur rsmith a ajouté Guest
au groupe global Domain Admins. Si
vous voulez détecter des ordinateurs
non autorisés, utilisez event ID 645
(Computer Account Created) pour savoir
quand de nouveaux ordinateurs
sont ajoutés au domaine.
Téléchargez cette ressource
Sécuriser Microsoft 365 avec une approche Zero-Trust
Découvrez comment renforcer la cyber-résilience de Microsoft 365 grâce à une approche Zero-Trust, une administration granulaire et une automatisation avancée. La technologie Virtual Tenant de CoreView permet de sécuriser et simplifier la gestion des environnements complexes, tout en complétant vos stratégies IAM, y compris dans les secteurs réglementés.
Les articles les plus consultés
Les plus consultés sur iTPro.fr
- Souveraineté des données : bâtir un stockage hybride adapté à l’ère de l’IA
- Secteur public : l’IA accélère la modernisation des infrastructures
- De l’inventaire à l’action : l’Asset Management au service d’un Numérique plus responsable
- IA et bureaucratie : la complexité qui grève les projets
Articles les + lus
Quand les « travailleurs numériques » pallient le manque de bras dans l’industrie
Model Context Protocol : le contexte, grand oublié du débat
Microsoft dévoile MAI-Thinking-1 : un modèle de raisonnement « enterprise-grade » en preview publique
Couchbase lance AI Data Plane pour industrialiser l’IA agentique
Windows 11 : Microsoft généralise le point-in-time restore pour accélérer la remise en service des PC
À la une de la chaîne Tech
- Quand les « travailleurs numériques » pallient le manque de bras dans l’industrie
- Model Context Protocol : le contexte, grand oublié du débat
- Microsoft dévoile MAI-Thinking-1 : un modèle de raisonnement « enterprise-grade » en preview publique
- Couchbase lance AI Data Plane pour industrialiser l’IA agentique
- Windows 11 : Microsoft généralise le point-in-time restore pour accélérer la remise en service des PC
