Clients einschränken, die Remoteaufrufe an SAM ausführen dürfen
Hallo an alle,
in der "Microsoft Security Baseline" für Windows Server ist folgende Einstellung enthalten:
Computer/Windows-Einstellungen/Sicherheitseinstellungen/Lokale Richtlinien/Sicherheitsoptionen
Netzwerkzugriff: Clients einschränken, die Remoteaufrufe an SAM ausführen dürfen
Administratoren: Remotezugriff: Zulassen (entspricht "O:BAG:BADA;;RC;;;BA)")
Diese Einstellung ist an einem Domain-Controller aktiv und steht auf dem Modus „Nur überwachen“
Siehe auch hier die offizielle Erklärung von Microsoft
https://learn.microsoft.com/de-de/security/zero-trust/deploy/networks
Ich habe nun im Ereignisprotkoll vom genannten DC viele Einträge ID 16968
Der Modus „Nur überwachen“ unterstützt derzeit Remoteaufrufe an die SAM-Datenbank.%n Dem folgenden Client würde normalerweise der Zugriff verweigert: % nClient-SID: %1, von Netzwerkadresse: %2. %n“
%1- „Client-SID:“
%2- „Clientnetzwerkzugriff“
Die Clientzugriffe kommen von diversen, unterschiedlichen und einer Vielzahl an Clients. Ich habe daher nicht darauf zurück schließen welcher Prozess hier genau auf die SAM-Datenbank zugreift.
Wenn ich nun die Empfehlung von Microsoft umsetze und den Modus auf "nur Mitgliedern der lokalen (integrierten) Administratorgruppe RC-Zugriff gewähren" ändere befürchte ich, das es große Auswirkungen auf unsere Systeme hat.
Daher nochmal die Frage: Wie kann ich feststellen welcher Prozess am Client die Abfrage auf die SAM-Datenbank ausführt.
Danke
in der "Microsoft Security Baseline" für Windows Server ist folgende Einstellung enthalten:
Computer/Windows-Einstellungen/Sicherheitseinstellungen/Lokale Richtlinien/Sicherheitsoptionen
Netzwerkzugriff: Clients einschränken, die Remoteaufrufe an SAM ausführen dürfen
Administratoren: Remotezugriff: Zulassen (entspricht "O:BAG:BADA;;RC;;;BA)")
Diese Einstellung ist an einem Domain-Controller aktiv und steht auf dem Modus „Nur überwachen“
Siehe auch hier die offizielle Erklärung von Microsoft
https://learn.microsoft.com/de-de/security/zero-trust/deploy/networks
Ich habe nun im Ereignisprotkoll vom genannten DC viele Einträge ID 16968
Der Modus „Nur überwachen“ unterstützt derzeit Remoteaufrufe an die SAM-Datenbank.%n Dem folgenden Client würde normalerweise der Zugriff verweigert: % nClient-SID: %1, von Netzwerkadresse: %2. %n“
%1- „Client-SID:“
%2- „Clientnetzwerkzugriff“
Die Clientzugriffe kommen von diversen, unterschiedlichen und einer Vielzahl an Clients. Ich habe daher nicht darauf zurück schließen welcher Prozess hier genau auf die SAM-Datenbank zugreift.
Wenn ich nun die Empfehlung von Microsoft umsetze und den Modus auf "nur Mitgliedern der lokalen (integrierten) Administratorgruppe RC-Zugriff gewähren" ändere befürchte ich, das es große Auswirkungen auf unsere Systeme hat.
Daher nochmal die Frage: Wie kann ich feststellen welcher Prozess am Client die Abfrage auf die SAM-Datenbank ausführt.
Danke
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 6944136133
Url: https://administrator.de/contentid/6944136133
Ausgedruckt am: 24.11.2024 um 03:11 Uhr
1 Kommentar