در بسیاری از سازمانها بیشترین سطح دسترسی در اختیار کمترین تعداد کاربر قرار دارد. همین موضوع باعث میشود فعالیت ادمینها و حسابهای ممتاز از نظر امنیتی اهمیت ویژهای داشته باشد. اگر یک Domain Admin عضویت گروهی را تغییر دهد، Permission فایل حساس را دستکاری کند یا خارج از ساعات کاری به دادههای بحرانی دسترسی بگیرد، تیم امنیت باید بتواند سریع بفهمد چه اتفاقی افتاده است.
Privileged User Monitoring در ADAudit Plus برای همین مسئله طراحی شده است: ثبت و تحلیل فعالیت حسابهای دارای دسترسی بالا در Active Directory، File Server و Windows تا تغییرات پرریسک و رفتارهای غیرعادی قابل مشاهده و بررسی باشند.
چرا ادمینها باید Audit شوند؟
Privilege به معنی اعتماد نامحدود نیست. حتی ادمین مجاز ممکن است اشتباه کند، Credential او سرقت شود یا Account مشترک باشد. بدون Audit Trail، تشخیص تفاوت بین فعالیت عادی و سوءاستفاده دشوار میشود.
| رویداد | ریسک | کنترل |
|---|---|---|
| افزودن کاربر به Domain Admins | Privilege Escalation | Real-time Alert |
| تغییر Permission فایل | Data Exposure | File Permission Audit |
| پاککردن Security Log | Anti-forensics | Critical Alert |
| دسترسی خارج از ساعات کاری | رفتار غیرعادی | Behavior Review |
ADAudit Plus چه چیزی را درباره حسابهای ممتاز میبیند؟
طبق مستندات ManageEngine، ADAudit Plus میتواند فعالیت Administratorها را روی User، Group، OU، GPO و سایر Objectهای AD ثبت کند و فعالیت حسابهای ممتاز روی File Server را نیز بررسی کند. همچنین گزارشهایی برای تشخیص نخستین استفاده از Privilege و رفتارهای غیرعادی ارائه میدهد.
Privilege Escalation را چطور پیدا کنیم؟
یکی از سناریوهای مهم این است که کاربری برای اولینبار Privilege خاصی دریافت یا استفاده کند. این تغییر ممکن است قانونی باشد، اما باید با Role و Business Need همخوانی داشته باشد.
تیم امنیت بهتر است روی این موارد Alert داشته باشد:
- عضویت جدید در گروههای Privileged؛
- تغییر Delegation یا ACL حساس؛
- تغییر Owner فایل یا Folder؛
- استفاده از Privilege خارج از Baseline؛
- فعالیت ادمین خارج از ساعات عادی.
File Server Auditing برای ادمینها
طبق مستندات رسمی، ADAudit Plus میتواند Read، Write، Delete، Move، Rename و Copy-Paste را روی File Serverها ثبت کند و Permission Change را همراه مقدار قبل و بعد نشان دهد. این قابلیت برای اکانتهای ممتاز بسیار مهم است، چون همان اکانتی که Permission میدهد ممکن است بعداً به داده نیز دسترسی پیدا کند.
سناریو: Permission یک Share حساس تغییر کرده است
- Alert تغییر Permission تولید میشود.
- Actor، Machine و Timestamp بررسی میشوند.
- Before/After ACL مقایسه میشود.
- Change Ticket یا Request مرتبط بررسی میشود.
- در صورت Unauthorized بودن، Permission برگردانده میشود.
- Activity همان ادمین در بازه زمانی نزدیک بررسی میشود.
UBA برای رفتار غیرعادی چه کمکی میکند؟
ManageEngine برای ADAudit Plus به User Behavior Analytics اشاره میکند که میتواند رفتار حسابهای ممتاز را نسبت به Baseline بررسی کند. اگر Credential ادمینی سرقت شود، مهاجم ممکن است از لحاظ Username معتبر باشد اما Pattern فعالیت او غیرعادی باشد.
چه Alertهایی واقعاً مهماند؟
- Clearing Audit Logs؛
- دسترسی به Critical Share خارج از Business Hours؛
- تغییر Group Membership حساس؛
- Mass File Modification یا Delete؛
- Permission Change روی Folderهای حساس؛
- Privilege Use برای اولین بار.
رابطه با GPO Auditing
فعالیت Privileged فقط روی User و File نیست. تغییر GPO میتواند روی صدها Endpoint اثر بگذارد. برای این بخش، مقاله GPO Auditing در ADAudit Plus مکمل این راهنماست.
رابطه با Account Lockout
وقتی Credential یک ادمین دچار مشکل یا سوءاستفاده میشود، Login Failure و Lockout نیز میتوانند سرنخ باشند. مقاله Account Lockout در ADAudit Plus برای Root Cause این سناریو مفید است.
Privileged Monitoring و PAM چه تفاوتی دارند؟
PAM روی کنترل و Broker کردن دسترسی ممتاز تمرکز دارد؛ ADAudit Plus روی Audit و Visibility رفتار کاربران در AD و Windows. در معماری بالغ، این دو مکمل هم هستند.
برای کنترل Session و Credential میتوانید PAM360 را بررسی کنید.
KPIهای مفید
- تعداد Privilege Change بدون Ticket؛
- تعداد فعالیت ادمین خارج از ساعت کاری؛
- زمان متوسط بررسی Alertهای Privileged؛
- تعداد Permission Changeهای برگشتدادهشده؛
- تعداد Accountهای Privileged بدون Owner مشخص.
نکات کلیدی
- Privilege باید Audit شود، حتی برای ادمینهای معتبر.
- Before/After Value در Investigation بسیار مهم است.
- Behavior Analytics میتواند Account معتبر با رفتار غیرعادی را برجسته کند.
- ADAudit Plus و PAM360 نقشهای متفاوت و مکمل دارند.
منابع
- ManageEngine ADAudit Plus — Privileged User Monitoring
- ManageEngine ADAudit Plus — File Server Auditing
سخن پایانی
بالاترین سطح دسترسی باید بالاترین سطح Visibility را هم داشته باشد. ADAudit Plus کمک میکند فعالیت ادمینها از یک Black Box به Audit Trail قابل بررسی تبدیل شود و تیم امنیت بتواند Privilege Escalation، تغییرات حساس و رفتار غیرعادی را سریعتر تشخیص دهد.
مدانت خدمات استعلام و خرید لایسنس ADAudit Plus، پیادهسازی Audit، Privileged Monitoring، File Server Auditing، Alerting و پشتیبانی ارائه میکند. برای بررسی راهکار به صفحه ADAudit Plus مدانت یا تماس با مدانت مراجعه کنید.

