Домен Active Directory.
Есть ряд веб-сервисов, опубликованных наружу, например, сайт для поставщиков на iis с авторизацией, доступный также и для внутренних пользователей.
Очень похоже на перебор пароля через форму авторизации веб-сервисов, но в логах безопасности на серверах с IIS тоже ничего подобного не наблюдается.
Из логов на DC видно попытки авторизации с неправильным паролем с последующей блокировкой, но не видно с какой машины или сервера.
Добрый день. Если вам нужна информация о машинах, с которых был запрос аутентификации, придется пользоваться ПО для аудита сторонних поставщиков. Varonis, Netwrix и тд.
Штатно только сможете прикрутить скрипт Powershell с оповещением, если кто-то неправильно ввел пароль в течение какого-л. промежутка времени. Но это весьма обтекаемая информация, нужно ее опять же отслеживать и анализировать.
Совет- ваш часовой порог (параметр Account lockout duration) сдалать пониже, время блокировки 30-20 минут.