ساعت ۹:۱۵ صبح است. Help Desk گزارش میدهد کاربران یک واحد ناگهان نمیتوانند با الگوی قبلی وارد سیستم شوند. چند دقیقه بعد تیم امنیت متوجه میشود Account Lockout Policy تغییر کرده، محدودیت USB روی بخشی از سیستمها برداشته شده و یک تنظیم Administrative Template نیز دستکاری شده است. مسئله اصلی فقط این نیست که «Group Policy تغییر کرده»؛ سؤالهای حیاتی اینها هستند: چه کسی تغییر را انجام داده، دقیقاً کدام Setting عوض شده، مقدار قبلی چه بوده، مقدار جدید چیست، تغییر از کجا انجام شده و آیا این تغییر مجاز بوده است؟
در Active Directory، یک تغییر کوچک در Group Policy میتواند روی صدها یا هزاران سیستم و کاربر اثر بگذارد. به همین دلیل GPO Auditing در ADAudit Plus باید بهعنوان یک کنترل امنیتی و عملیاتی دیده شود، نه صرفاً یک گزارش برای Audit سالانه. ManageEngine ADAudit Plus امکان ثبت Creation، Deletion، Modification، Link Change و تغییرات جزئی تنظیمات GPO را همراه با اطلاعات Before/After و هشدار Real-time فراهم میکند.
این مقاله روی طراحی عملی GPO Auditing تمرکز دارد: چه تغییرهایی مهماند، چگونه Noise را کم کنیم، چه گزارشهایی را فعال کنیم، چه زمانی Alert بسازیم و چطور GPO Audit را با Change Management و Incident Response پیوند دهیم.
GPO چیست و چرا تغییر آن ریسک بالایی دارد؟
Group Policy مجموعهای از تنظیمات مدیریتی است که رفتار User و Computer را در Active Directory کنترل میکند. سازمانها با GPO میتوانند Password Policy، Account Lockout، Audit Policy، Windows Security Setting، Administrative Template، Software Setting، User Rights Assignment و دهها کنترل دیگر را بهصورت مرکزی اعمال کنند.
مزیت GPO همین تمرکز مدیریتی است؛ اما همین مزیت ریسک آن را هم بالا میبرد. اگر یک Policy اشتباه به OU بزرگ Link شود، اثر آن میتواند در چند دقیقه روی صدها Endpoint پخش شود. اگر مهاجم یا حساب ادمین Compromise شده به GPO دسترسی پیدا کند، تغییر Policy میتواند برای تضعیف Security Control، ایجاد Persistence، باز کردن دسترسی یا کاهش Visibility استفاده شود.
GPO Auditing در ADAudit Plus چه چیزی را ثبت میکند؟
طبق مستند رسمی ManageEngine، ADAudit Plus میتواند روی GPOها مواردی مانند Creation، Deletion، Modification، History، Link Change و تغییرات تنظیمات را Audit کند. برای تغییرات Settings نیز گزارشهای Granular با مقدار جدید و قدیم ارائه میشود.
| نوع تغییر | نمونه | ریسک | اولویت مانیتورینگ |
|---|---|---|---|
| GPO Creation | ساخت Policy جدید | ایجاد کنترل یا مسیر دسترسی جدید | بالا |
| GPO Deletion | حذف Policy امنیتی | از بین رفتن Baseline | بسیار بالا |
| GPO Link Change | Link یا Unlink به Domain/OU | گسترش یا حذف Scope اثر Policy | بسیار بالا |
| Password Policy Change | کاهش Complexity یا Length | تضعیف Authentication | بحرانی |
| Account Lockout Change | افزایش Threshold | افزایش فرصت Password Guessing | بحرانی |
| User Rights Assignment | افزودن Log on as a service | افزایش Privilege | بالا |
| Administrative Template | تغییر Windows/Office Policy | تضعیف کنترل Endpoint | متوسط تا بالا |
| GPO Permission/ACL | اعطای Edit به Group جدید | ایجاد مسیر Privilege Escalation | بحرانی |
چرا Before/After Value از خود Event مهمتر است؟
دانستن اینکه «یک GPO تغییر کرده» برای Investigation کافی نیست. تیم امنیت باید بداند مقدار قبلی چه بوده و مقدار جدید چیست.
مثلاً اگر Minimum Password Length از ۱۴ به ۸ تغییر کرده باشد، فقط Event Modification مهم نیست؛ خود Delta ارزش امنیتی دارد. همین موضوع در Account Lockout Threshold، Audit Policy، Registry-based Administrative Templates، User Rights و Permissionهای GPO نیز صدق میکند.
ADAudit Plus در گزارشهای پیشرفته GPO میتواند مقدار Old و New تنظیمات را نمایش دهد. این قابلیت برای سه کار مهم استفاده میشود:
- تشخیص سریع Impact تغییر؛
- تصمیم برای Rollback؛
- ساخت Evidence برای Forensics و Compliance.
سناریو: یک GPO اشتباه روی Domain لینک شده است
فرض کنید ادمین قصد داشته Policy مربوط به Browser را فقط روی OU واحد مالی اعمال کند، اما بهاشتباه GPO را در سطح Domain لینک کرده است. چند دقیقه بعد رفتار هزاران Endpoint تغییر میکند.
اگر فقط Native Eventها را مرور کنید، پیدا کردن زنجیره کامل تغییر زمانبر میشود. در طراحی مناسب ADAudit Plus باید بتوانید این موارد را سریع پاسخ دهید:
- نام GPO چیست؟
- چه کسی Link را تغییر داده است؟
- تغییر در چه زمانی انجام شده است؟
- از کدام Host یا Context انجام شده است؟
- Scope قبلی چه بوده است؟
- Scope جدید چه شده است؟
- آیا Change Ticket معتبر برای آن وجود دارد؟
هدف Audit این نیست که فقط «مقصر» پیدا شود؛ هدف کاهش Mean Time to Detect و Mean Time to Recover است.
گزارشهای اصلی GPO در ADAudit Plus
ManageEngine مجموعهای از Reportهای از پیش آماده برای Group Policy ارائه میدهد. مهمترین آنها عبارتاند از:
- Group Policy Settings Changes؛
- Computer Configuration Changes؛
- User Configuration Changes؛
- Password Policy Changes؛
- Account Lockout Policy Changes؛
- Security Settings Changes؛
- Administrative Template Changes؛
- User Rights Assignment Changes؛
- Windows Settings Changes؛
- Group Policy Permission Changes؛
- Group Policy Preferences Changes؛
- Group Policy Settings History؛
- Extended Attribute Changes.
طبق صفحه رسمی ManageEngine، Advanced GPO Audit قابلیت Professional Edition است. بنابراین اگر GPO Auditing یکی از Use Caseهای اصلی خرید شماست، Edition باید در مرحله Sizing و Quote کنترل شود.
کدام تغییرات GPO باید Alert فوری داشته باشند؟
Alert برای همه تغییرات، خیلی سریع SOC را خسته میکند. بهترین روش این است که Alertها Risk-based باشند.
| تغییر | پیشنهاد Alert | دلیل |
|---|---|---|
| حذف GPO امنیتی | Immediate / Critical | احتمال از بین رفتن Control |
| تغییر Default Domain Policy | Immediate / Critical | Scope گسترده |
| Password Policy | Immediate / High | اثر مستقیم روی Identity Security |
| Account Lockout Policy | Immediate / High | اثر روی Brute-force Defense و Availability |
| GPO Permission | Immediate / Critical | امکان Delegation غیرمجاز |
| Link شدن GPO به Domain | Immediate / High | Blast Radius بالا |
| Administrative Template عادی | Digest یا Medium | بسته به Scope و Risk |
| تغییر در Lab OU | Low/Informational | محیط کمریسک |
Password Policy Change؛ یک تغییر کوچک با اثر بزرگ
Password Policy جزو مهمترین Policyهایی است که باید Real-time Audit شود. کاهش Minimum Length، حذف Complexity، تغییر Password History یا تغییر Maximum Password Age ممکن است بهصورت مستقیم Security Baseline سازمان را ضعیف کند.
در ADAudit Plus میتوان گزارش اختصاصی Password Policy Changes داشت و مقدار Previous Policy Value را کنار مقدار جدید دید. این موضوع باعث میشود Analyst بهجای جستوجوی دستی بین چند Event، تغییر معنادار را مستقیم ببیند.
Account Lockout Policy؛ امنیت یا اختلال؟
تغییر Account Lockout هم از منظر امنیت مهم است و هم Availability. Threshold خیلی بالا ممکن است فرصت Password Guessing را زیاد کند؛ Threshold خیلی پایین نیز میتواند موج Lockout و تماس با Help Desk ایجاد کند.
اگر مسئله شما پیدا کردن منبع Lockout است، مقاله Account Lockout در ADAudit Plus؛ پیدا کردن منبع قفل شدن حساب مسیر Root Cause را توضیح میدهد. مقاله حاضر مکمل آن است: اینجا تمرکز بر تغییر خود Lockout Policy و حاکمیت GPO است.
چرا GPO Permission Auditing بسیار حیاتی است؟
بعضی حملات لزوماً Setting یک GPO را همان لحظه تغییر نمیدهند. مهاجم ابتدا Permission را تغییر میدهد تا بعداً بتواند Policy را Edit کند.
اگر یک User یا Group جدید مجوز Edit، Modify یا Full Control روی GPO حساس بگیرد، این تغییر باید بهعنوان Security Event مستقل دیده شود. ADAudit Plus برای Group Policy Permission Changes گزارش ACL با مقادیر Old/New ارائه میدهد.
این کنترل مخصوصاً برای GPOهایی که روی Domain Controller، Tier-0 Admin Workstation، Security Tool یا Firewall Setting اثر دارند اهمیت دارد.
GPO Link Change را دستکم نگیرید
ممکن است Content یک GPO کاملاً سالم باشد، اما Scope آن عوض شود. Link کردن همان GPO به OU اشتباه میتواند Impact بزرگی ایجاد کند.
در Governance درست، این سه نوع تغییر باید جداگانه دیده شوند:
- تغییر Setting داخل GPO؛
- تغییر Permission روی GPO؛
- تغییر Link و Scope اجرای GPO.
برای Incident Analysis، Scope Change گاهی از خود Setting Change مهمتر است.
پیشنیاز فنی GPO Settings Auditing
طبق راهنمای رسمی ManageEngine، برای Advanced GPO Report Generation باید Group Policy Management Console یا GPMC روی سیستمی که ADAudit Plus اجرا میشود نصب باشد.
برای فعالسازی GPO Settings Changes در ADAudit Plus مسیر عملیاتی این است:
- به Admin > Configuration > GPO settings changes بروید.
- Domain موردنظر را انتخاب کنید.
- GPO settings changes را Enable کنید.
- PDC را Verify یا Discover کنید.
- Agent-based یا Agentless Audit را انتخاب کنید.
- Configuration را ذخیره کنید.
همچنین Share مربوط به SYSVOL باید از سرور ADAudit Plus قابل دسترس باشد. اگر این مسیر بهدلیل Firewall، DNS، Permission یا Network Segmentation قابل دسترس نباشد، Advanced GPO Auditing ممکن است ناقص شود.
Agent یا Agentless برای GPO Audit؟
ADAudit Plus امکان انتخاب Audit با Agent یا بدون Agent را در Configuration مربوط به GPO Settings Changes میدهد. انتخاب درست به توپولوژی شبکه، WAN/Branch، Firewall Policy، Latency و استاندارد Deployment سازمان بستگی دارد.
در شبکه ساده و نزدیک، Agentless میتواند Deployment را سبکتر کند. در شبکههای Segment شده، شعب دور، لینکهای ناپایدار یا شرایطی که Push/Pull مرکزی محدود است، Agent-based ممکن است کنترل عملیاتی بهتری بدهد.
تصمیم نهایی باید همراه با Firewall Rule، Service Account، Port Matrix و Health Monitoring طراحی شود؛ نه اینکه صرفاً Agent را «خوب» یا «بد» فرض کنیم.
GPO Audit و Change Management باید به هم متصل باشند
Audit میگوید چه تغییری واقعاً رخ داده است. Change Management میگوید چه تغییری مجاز بوده است. وقتی این دو از هم جدا باشند، تیم امنیت فقط Event میبیند اما نمیداند Change Authorized بوده یا نه.
یک Workflow بالغ میتواند این منطق را داشته باشد:
- Change Ticket برای تغییر GPO ثبت میشود.
- Approver و Window مشخص میشوند.
- ادمین تغییر را اجرا میکند.
- ADAudit Plus تغییر واقعی را ثبت میکند.
- اگر Change در Window و Scope مجاز باشد، Event بسته میشود.
- اگر تغییر خارج از Window یا بدون Ticket باشد، Alert به SOC/ITSM ارسال میشود.
در محیطهایی که ServiceDesk Plus دارند، این مدل میتواند بخشی از Integration بین ITSM و Identity Security باشد.
یک Alert Matrix عملی برای GPO
برای جلوگیری از Alert Fatigue، Changeها را بر اساس سه محور Score کنید:
- Asset/Scope: Domain، Domain Controllers، Production OU یا Lab؛
- Change Type: Permission، Password Policy، Link، Administrative Template؛
- Identity: Tier-0 Admin، Service Account، Delegated Admin یا Unknown User.
مثلاً تغییر Administrative Template در OU آزمایشگاهی توسط ادمین مجاز در Change Window ممکن است Informational باشد؛ اما Permission Change روی Default Domain Controllers Policy توسط حساب غیرمنتظره باید Critical شود.
GPO Auditing برای Compliance چه کمکی میکند؟
ممیزی Group Policy برای کنترلهای مرتبط با Configuration Management، Access Control، Accountability و Change Tracking اهمیت دارد. ADAudit Plus گزارشهای آماده و قابلیت Export ارائه میدهد و میتواند Evidence موردنیاز برای Audit داخلی یا چارچوبهای انطباق را سادهتر کند.
با این حال نصب نرمافزار بهتنهایی Compliance ایجاد نمیکند. باید Scope، Retention، Review Frequency، Owner، Escalation و Evidence Handling تعریف شده باشند.
گزارش روزانه یا Alert لحظهای؟
هر دو لازماند اما برای اهداف متفاوت.
| روش | مناسب برای |
|---|---|
| Real-time Alert | تغییر Password/Lockout Policy، GPO Deletion، Permission، Link حساس |
| Daily Digest | مرور تغییرات عادی و Operational |
| Weekly Review | Trend، Admin Behavior و Configuration Drift |
| Monthly Evidence | Compliance و Audit Committee |
اگر همه Eventها Real-time باشند، Alert Fatigue ایجاد میشود. اگر همه چیز Weekly باشد، Incident مهم دیر دیده میشود. طراحی ترکیبی بهترین نتیجه را میدهد.
چه کسی باید GPO Change را Review کند؟
همه تغییرات نباید فقط به SOC بروند. Owner بسته به نوع تغییر متفاوت است:
- Identity Team برای Password/Account Policy؛
- Security Team برای Audit Policy و Privilege؛
- Endpoint Team برای Administrative Templates؛
- Active Directory Team برای Link و Delegation؛
- ITSM/Change Manager برای Authorization؛
- Internal Audit برای Evidence دورهای.
Role Mapping باعث میشود Alert به شخصی برسد که واقعاً میتواند تصمیم بگیرد.
نسخه فعلی ADAudit Plus را در برنامه Upgrade لحاظ کنید
در زمان نگارش این مقاله، Release Notes رسمی ManageEngine، Build 8711 با تاریخ ۲۴ اوت ۲۰۲۶ را ثبت کرده است. در این Build یک آسیبپذیری SQL Injection احرازشده در Custom Reports با شناسه CVE-2026-76981 اصلاح شده است.
این نکته یک اصل مهم را یادآوری میکند: ابزار Audit خودش باید در چرخه Patch و Upgrade قرار داشته باشد. اگر ADAudit Plus یکی از Controlهای امنیتی سازمان است، Build قدیمی و بدون Patch میتواند خود به Risk تبدیل شود.
GPO Auditing چه تفاوتی با AD Backup دارد؟
Audit و Backup دو مسئله متفاوت را حل میکنند. ADAudit Plus کمک میکند بفهمید چه چیزی تغییر کرده و چه کسی آن را تغییر داده است. Backup/Recovery برای بازگرداندن Object یا State قبلی استفاده میشود.
اگر سناریو شما Restore و Rollback گسترده Active Directory است، مقاله Active Directory Recycle Bin کافی نیست؛ چه زمانی RecoveryManager Plus لازم است؟ تفاوت Recovery و Native Recycle Bin را بررسی میکند.
معماری بالغ هر دو را دارد: Detect با Audit، Recover با Backup/Recovery.
چطور GPO Audit را مرحلهای Rollout کنیم؟
برای شروع لازم نیست همه Domainها را یکباره وارد Scope کنید.
- Default Domain Policy و Default Domain Controllers Policy را وارد Pilot کنید.
- ۵ تا ۱۰ GPO امنیتی حیاتی را انتخاب کنید.
- Permission و Link Alert را فعال کنید.
- Password/Lockout Policy را Critical کنید.
- یک هفته Baseline تغییرات عادی بسازید.
- Alertهای پرنویز را Tune کنید.
- Change Window را وارد فرآیند Review کنید.
- سپس Scope را به همه Production GPOها گسترش دهید.
چکلیست عملی GPO Auditing
- GPOهای Tier-0 و Security-critical مشخص شدهاند.
- GPMC روی سرور ADAudit Plus نصب است.
- SYSVOL Connectivity بررسی شده است.
- PDC و Domain Configuration صحیح است.
- Agent/Agentless Architecture تصمیمگیری شده است.
- Password Policy Alert فعال است.
- Account Lockout Policy Alert فعال است.
- GPO Permission Change Alert فعال است.
- GPO Deletion و Link Change Alert فعال است.
- Before/After Value در Investigation استفاده میشود.
- Change Ticket با Audit Event تطبیق داده میشود.
- Review روزانه و هفتگی Owner مشخص دارد.
- Retention و Export Evidence تعریف شده است.
- Build ADAudit Plus در Patch Cycle قرار دارد.
ADAudit Plus در معماری Identity Security مدانت
برای بررسی قابلیتهای کامل محصول شامل Active Directory Auditing، Entra ID Auditing، File Server Auditing، Logon Monitoring، Lockout Analysis و Compliance Reporting، صفحه ManageEngine ADAudit Plus در مدانت مرجع اصلی محصول است.
اگر سازمان شما علاوه بر Audit به Lifecycle Management، Delegation و Workflow مدیریتی Active Directory نیاز دارد، صفحه ADManager Plus نیز مکمل این معماری است.
برای استعلام خرید، تمدید یا AMS محصول نیز میتوانید از استعلام قیمت لایسنس ManageEngine استفاده کنید.
نکات کلیدی
- GPO Change فقط یک Configuration Event نیست؛ میتواند یک Security Event باشد.
- Before/After Value برای تحلیل Impact و Rollback حیاتی است.
- Password، Lockout، Permission و Link Change باید Alert با اولویت بالا داشته باشند.
- GPO Audit بدون Change Management نمیتواند Authorized و Unauthorized Change را بهخوبی تفکیک کند.
- GPMC و دسترسی SYSVOL از پیشنیازهای مهم Advanced GPO Settings Auditing هستند.
- Advanced GPO Audit در ADAudit Plus در Professional Edition ارائه میشود.
- خود ADAudit Plus باید در چرخه Upgrade و Patch امنیتی باشد.
منابع
- ManageEngine — GPO Auditing Overview
- ManageEngine — Configuring GPO Settings Changes
- ManageEngine — GPO Change Audit Reports
- ManageEngine — Real-time GPO Settings Change Auditing
- ManageEngine — ADAudit Plus Features
- ManageEngine — ADAudit Plus Release Notes
سخن پایانی
در Active Directory، Group Policy یکی از قدرتمندترین نقاط کنترل است و به همان اندازه میتواند یکی از پرریسکترین نقاط تغییر باشد. سازمانی که فقط Eventهای عمومی Domain Controller را نگه میدارد اما تغییرات GPO را با Before/After، Owner، Scope و Alert مناسب بررسی نمیکند، بخشی از Visibility امنیتی خود را از دست میدهد.
ADAudit Plus میتواند GPO Auditing را از یک کار دستی و واکنشی به یک فرآیند Real-time و قابل ممیزی تبدیل کند؛ اما نتیجه نهایی به Scope درست، Alert Tuning، Change Management و Ownership وابسته است.
مدانت میتواند در استعلام و خرید لایسنس ADAudit Plus، طراحی معماری، راهاندازی Audit Policy، GPO Auditing، Alert Tuning، Integration، Upgrade، آموزش و پشتیبانی همراه سازمان باشد. برای بررسی Scope از درخواست جلسه فنی و دمو یا تماس با مدانت استفاده کنید.

