Änderungsverlauf
Der Änderungsverlauf ist ein wichtiges Werkzeug zur Überwachung und forensischen Analyse Ihrer Domäne und zeigt Ihnen Änderungen in Echtzeit.

Warum ist der Änderungsverlauf so wichtig?
Der Änderungsverlauf dokumentiert alle relevanten Aktivitäten in Ihrer Domäne – in Echtzeit und revisionssicher. Dies ermöglicht Ihnen:
- Sofortige Erkennung potenzieller Sicherheitsvorfälle
- Lückenlose Dokumentation aller Änderungen für Compliance-Anforderungen
- Forensische Untersuchung nach Sicherheitsvorfällen – selbst wenn andere Sicherheitssysteme bereits kompromittiert wurden. Dies gibt Ihnen die Gewissheit, dass Sie bei einem Sicherheitsvorfall immer auf eine verlässliche Dokumentation zugreifen können.
Welche Änderungen werden angezeigt?
Info
Im Änderungsverlauf werden alle wichtigen Änderungen, die jemals in Ihrem Active Directory und Entra ID vorgenommen wurden, angezeigt. Änderungen, die aktuell geschehen, können Sie in Echtzeit im Änderungsverlauf verfolgen.
Jede Änderung zeigt eindeutig die Art der Aktivität, das betroffene Objekt, den alten und den neuen Wert sowie den Zeitpunkt der Aktivität an.

Info
Pro Objekttyp erfasst SEC AUDITOR nicht nur einzelne Beispielattribute, sondern sämtliche sicherheitsrelevanten Eigenschaften, die für dieses Objekt in Active Directory bzw. Entra ID existieren. Die folgenden Listen sind daher vollständig, nicht nur beispielhaft.
Benutzer
- Erstellung und Löschung (inkl. Wiederherstellung) eines Benutzers
- Aktivierung und Deaktivierung des Kontos
- Erfolgreiche und fehlgeschlagene Anmeldungen, inkl. Zeitpunkt und Anzahl fehlgeschlagener Versuche
- Kontosperrung (Lockout)
- Änderung von Anzeigename, Name, Common Name (CN), SamAccountName, Distinguished Name und User Principal Name (UPN)
- Änderung der E-Mail-Adresse
- Änderung der Beschreibung
- Passwort neu gesetzt bzw. Zeitpunkt der letzten Passwortänderung
- Änderung zur Einstellung: Passwort läuft nie ab
- Änderung zum Bedarf eines Passworts (Passwort nicht erforderlich)
- Kann Passwort nicht selbst ändern
- Passwort wird reversibel (im Klartext) statt verschlüsselt gespeichert
- Änderung der Kerberos-Präauthentifizierung
- Änderung der Kerberos-Verschlüsselungstypen, inkl. veralteter DES-Verschlüsselung
- Smartcard-Anmeldung erforderlich/nicht erforderlich
- Uneingeschränkte und eingeschränkte Delegation aktiviert/deaktiviert, inkl. der konkreten Delegationsziele
- ServicePrincipalNames (SPNs) hinzugefügt/entfernt
- Erstellung eines Administrators (AdminCount)
- Änderung der primären Gruppe
- Änderung des Anmeldeskripts
- Schutz vor versehentlichem Löschen aktiviert/deaktiviert
- Markierung als kritisches Systemobjekt
- Änderung des Kontotyps (z. B. Benutzer- oder Postfachkonto)
- Änderung der Berechtigungen (NT Security Descriptor / ACL)
- Weitere Kontoflags (User Account Control) sowie Legacy-Attribute wie das UNIX-Kennwort
Gruppen
- Erstellung und Löschung (inkl. Wiederherstellung) einer Gruppe
- Änderung von Name, Common Name (CN), SamAccountName und Distinguished Name
- Änderung der Beschreibung
- Hinzufügen und Entfernen von Benutzern, Gruppen und Computern als Mitglied
Computer
- Erstellung (Domainjoin) und Löschung (inkl. Wiederherstellung) eines Computers
- Aktivierung und Deaktivierung des Kontos
- Anmeldung eines Computers, inkl. Anzahl der Anmeldungen
- Änderung von Name, Common Name (CN), SamAccountName, Distinguished Name und DNS-Hostname
- Änderung der Beschreibung
- Änderung des Betriebssystems bzw. der Betriebssystemversion
- Kennwortwechsel bzw. Zeitpunkt der letzten Kennwortänderung, inkl. des Intervalls für automatische Kennwortwechsel bei verwalteten Konten
- Kennwort kann nicht geändert werden
- Anzahl fehlerhafter Kennwortversuche
- Vorhandensein von BitLocker-Wiederherstellungsschlüsseln
- Aktivierung/Deaktivierung von SMBv1
- Änderung der Kerberos-Verschlüsselungstypen
- Uneingeschränkte und eingeschränkte Delegation aktiviert/deaktiviert, inkl. der konkreten Delegationsziele
- ServicePrincipalNames (SPNs) hinzugefügt/entfernt
- Änderung der primären Gruppe
- Markierung als kritisches Systemobjekt
- Änderung des Kontotyps, z. B. (Group) Managed Service Account
- Änderung der Berechtigungen (NT Security Descriptor / ACL)
- Weitere Kontoflags (User Account Control)
Gruppenrichtlinien (GPOs)
- Erstellung und Löschung (inkl. Wiederherstellung) einer Gruppenrichtlinie
- Änderung des Anzeigenamens
- Änderung des Speicherpfads (Sysvol-Pfad)
- Änderung der Versionsnummer
- Änderungen einzelner Richtlinieneinstellungen (z. B. Sicherheitsvorgaben im Sysvol)
- Änderung des Common Names (CN) und Distinguished Names
- Änderung der Berechtigungen (NT Security Descriptor / ACL)
Organisationseinheiten (OUs)
- Erstellung und Löschung (inkl. Wiederherstellung) einer Organisationseinheit
- Änderung des Namens
- Änderung der Beschreibung
- Änderung des Distinguished Names, etwa beim Verschieben der OU
- Änderung des Common Names (CN)
- Änderung der Berechtigungen (NT Security Descriptor / ACL)
Passwort-Richtlinien
- Erstellung und Löschung (inkl. Wiederherstellung) einer Passwort-Richtlinie
- Änderung des Namens
- Änderung der minimalen Passwortlänge
- Änderung des Kennwortverlaufs (Anzahl gespeicherter alter Kennwörter)
- Änderung der Komplexitätsanforderungen
- Änderung der minimalen und maximalen Kennwortgültigkeit
- Änderung von Sperrschwelle, Sperrdauer und Beobachtungszeitraum
- Änderung der Priorität (Precedence) bei mehreren Richtlinien
- Aktivierung/Deaktivierung der reversiblen (Klartext-)Speicherung von Kennwörtern
- Änderung des Geltungsbereichs (betroffene Benutzer/Gruppen) bei feingranularen Richtlinien
- Erfasst sowohl die domänenweite Passwort-Richtlinie als auch feingranulare Passwort-Richtlinien (Fine-Grained Password Policies)
Bedingter Zugriff (Entra ID)
- Erstellung und Löschung einer Richtlinie für bedingten Zugriff
- Änderung des Status (aktiviert/deaktiviert)
- Änderung des Namens
Aktivitäten durchsuchen
Die Suche kann mit einem Klick auf den Suchbutton am Start des Änderungsverlaufs geöffnet werden.

Der durchsuchende Zeitraum kann über die Kalenderauswahl eingestellt werden. Die Suche wird nur in diesem Zeitraum durchgeführt. Für eine schnelle Suche können die vorgegebenen Zeiträume wie „Heute“, „Letzte Woche“ oder „Letzten Monat“ verwendet werden.

Über weitere Filter können dann die zu durchsuchenden Objekttypen wie Benutzer oder Computer oder die Suche nach Änderungen von bestimmten AD-Objekten weiter eingegrenzt werden.

Nicht die richtige Antwort gefunden?
Wir helfen gerne weiter!
