您必须审核域中的以下内容:新用户创建 (4720)、账户锁定 (4740) 和登录失败 (4625)。此外,您还需要检测对“服务账户”OU 中对象的修改尝试。所有域控制器都运行 Windows Server 2019。您应该实施哪两项配置?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在默认域控制器策略上,启用高级审计策略配置:审核账户管理(成功)和审核登录(失败)。, 在“服务账户”OU 上,添加 SACL 以审核“写入所有属性”和“创建/删除子对象”,捕获目录服务访问事件。.
为什么这是答案
要审核新用户创建 (4720) 和账户锁定 (4740),需要在默认域控制器策略上启用高级审计策略配置中的“审核账户管理(成功)”,因为这些事件属于账户管理类别。登录失败 (4625) 则通过启用“审核登录(失败)”来捕获。这些配置直接对应所需的事件ID。 对于检测对“服务账户”OU 中对象的修改尝试,需要在该OU上添加系统访问控制列表 (SACL)。通过配置SACL来审核“写入所有属性”和“创建/删除子对象”操作,可以捕获对OU内对象的修改,这些事件会记录为目录服务访问事件。 其他选项不正确: 仅在域控制器上启用“目录服务更改”审计子类别不足以捕获所有要求的事件,特别是登录失败。 启用旧版审计策略并禁用高级审计策略处理不是推荐做法,且高级审计策略提供了更细粒度的控制。 仅在托管管理工具的成员服务器上启用对象访问审计无法捕获域控制器上的账户和登录相关事件。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡