Настройка параметров аудита событий политики контроллеров домена
Перейдите в домен источников событий, нажмите правую кнопку мыши на ранее созданной политике "Audit Policy for Domain Controllers" (или на политике "Default Domain Controllers Policy", если вы решили применить параметры для всего домена) и выберите "Edit" (Изменить).
Перейдите в настройки расширенного аудита Computer Configuration (Конфигурация компьютера) > Policies (Политики) > Windows Settings (Конфигурация Windows) > Security Settings (Параметры безопасности) > Advanced Audit Policy Configuration (Конфигурация расширенной политики аудита).
Выполните настройки, указанные в таблице ниже.
Категория (Category) | Подкатегория (Subcategory) | Включить |
Вход учетной записи (Account Logon) | Аудит проверки учетных данных (Audit Credential Validation) | Успех и Отказ |
Аудит службы проверки подлинности Kerberos (Audit Kerberos Authentication Service) | Успех и Отказ | |
Аудит операций с билетами службы Kerberos (Audit Kerberos Service Ticket Operations) | Успех и Отказ | |
Управление учетными записями (Account Management) | Аудит управления группами приложений (Audit Application Group Management) | Успех и Отказ |
Аудит управления учетными записями компьютеров (Audit Computer Account Management) | Успех | |
Аудит управления группами распространения (Audit Distribution Group Management) | Успех | |
Аудит других событий управления учетными записями (Audit Other Account Management Events) | Успех | |
Аудит управления группами безопасности (Audit Security Group Management) | Успех | |
Аудит управления учетными записями пользователей (Audit User Account Management) | Успех и Отказ | |
Подробное отслеживание (Detailed Tracking) | Аудит активности DPAPI (Audit DPAPI Activity) | Успех и Отказ |
PNP-действие аудита (Audit PNP Activity) [Самонастраиваемые события] | Успех | |
Аудит создания процессов (Audit Process Creation) | Успех | |
Аудит завершения процессов (Audit Process Termination) | Успех | |
Доступ к службе каталогов DS (DS Access) | Аудит подробной репликации службы каталогов (Audit Detailed Directory Service Replication) | Успех и Отказ |
Аудит доступа к службе каталогов (Audit Directory Service Access) | Успех и Отказ | |
Аудит изменения службы каталогов (Audit Directory Services Changes) | Успех | |
Аудит репликации службы каталогов (Audit Directory Service Replication) | Успех и Отказ | |
Вход/выход (Logon/Logoff) | Аудит блокировки учетных записей (Audit Account Lockout) | Отказ |
Аудит выхода из системы (Audit Logoff) | Успех | |
Аудит входа в систему (Audit Logon) | Успех и Отказ | |
Аудит других событий входа и выхода (Audit Other Logon/Logoff Events) | Успех и Отказ | |
Аудит специального входа (Audit Special Logon) | Успех | |
Доступ к объектам (Object Access) | Аудит сведений об общем файловом ресурсе (Audit Detailed File Share) | Успех и Отказ |
Аудит общего файлового ресурса (Audit File Share) | Успех | |
Аудит файловой системы (Audit File System) | Успех | |
Аудит работы с дескрипторами (Audit Handle Manipulation) | Успех | |
Аудит объектов ядра (Audit Kernel Object) [Объект-задание] | Успех и Отказ | |
Аудит других событий доступа к объектам (Audit Other Object Access Events) | Успех | |
Аудит реестра (Audit Registry) | Успех | |
Аудит съемного носителя (Audit Removable Storage) | Успех | |
Изменение политики (Policy Change) | Аудит изменения политики аудита (Audit Policy Change) | Успех |
Аудит изменения политики проверки подлинности (Audit Authentication Policy Change) | Успех | |
Аудит изменения политики на уровне правил MPSSVC (Audit MPSSVC Rule-Level Policy Change) | Успех и Отказ | |
Система (System) | Аудит изменения состояния безопасности (Audit Security State Change) | Успех |
Аудит расширения системы безопасности (Audit Security System Extension) | Успех |
Перейдите в настройки журналирования Windows PowerShell: Computer Configuration (Конфигурация компьютера) > Policies" (Политики) > Administrative Templates (Административные шаблоны) > Windows Components (Компоненты Windows) > Windows PowerShell.
Включите политику, выставив параметр Включено (Enabled), и нажмите "Применить" (Apply).
Шаги с PowerShell и командной строкой процесса включаются так же, как и на прошлом шаге в случае с политикой для рабочих станций и серверов.
Таким образом, список доступных политик включает в себя следующие события.
Категория (Category) | Подкатегория (Subcategory) | Событие (Event ID) |
Вход учетной записи (Account Logon) | Аудит проверки учетных данных (Audit Credential Validation) | 4774, 4775, 4776, 4777 |
Аудит службы проверки подлинности Kerberos (Audit Kerberos Authentication Service) | 4768, 4771, 4772 | |
Аудит операций с билетами службы Kerberos (Audit Kerberos Service Ticket Operations) | 4769, 4770, 4773 | |
Аудит других событий входа учетных записей (Audit Other Account Logon Events) | Нет событий | |
Управление учетными записями (Account Management) | Аудит управления группами приложений (Audit Application Group Management) | 4783, 4784, 4785, 4786, 4787, 4788, 4789, 4790, 4791, 4792 |
Аудит управления учетными записями компьютеров (Audit Computer Account Management) | 4741, 4742, 4743 | |
Аудит управления группами распространения (Audit Distribution Group Management) | 4744, 4745, 4746, 4747, 4748, 4749, 4750, 4751, 4752, 4753, 4759, 4760, 4761, 4762, 4763 | |
Аудит других событий управления учетными записями (Audit Other Account Management Events) | 4782, 4793 | |
Аудит управления группами безопасности (Audit Security Group Management) | 4731, 4732, 4733, 4734, 4735, 4764, 4799, 4727, 4737, 4728, 4729, 4730, 4754, 4755, 4756, 4757, 4758 | |
Аудит управления учетными записями пользователей (Audit User Account Management) | 4720, 4722, 4723, 4724, 4725, 4726, 4738, 4740, 4765, 4766, 4767, 4780, 4781, 4794, 4798, 5376, 5377 | |
Подробное отслеживание (Detailed Tracking) | Аудит активности DPAPI (Audit DPAPI Activity) | 4692, 4693, 4694, 4695 |
PNP-действие аудита (Audit PNP Activity) [Самонастраиваемые события] | 6416, 6419, 6420, 6421, 6422, 6423, 6424 | |
Аудит создания процессов (Audit Process Creation) | 4688, 4696 | |
Аудит завершения процессов (Audit Process Termination) | 4689 | |
Аудит событий RPC (Audit RPC Events) | 5712 | |
Проверка изменений прав маркера (Audit Token Right Adjusted) | 4703 | |
Доступ к службе каталогов DS (DS Access) | Аудит подробной репликации службы каталогов (Audit Detailed Directory Service Replication) | 4928, 4929, 4930, 4931, 4934, 4935, 4936, 4937 |
Аудит доступа к службе каталогов (Audit Directory Service Access) | 4662, 4661 | |
Аудит изменения службы каталогов (Audit Directory Services Changes) | 5136, 5137, 5138, 5139, 5141 | |
Аудит репликации службы каталогов (Audit Directory Service Replication) | 4932, 4933 | |
Вход/выход (Logon/Logoff) | Аудит блокировки учетных записей (Audit Account Lockout) | 4625 |
Аудит заявок пользователей или устройств на доступ (Audit User / Device Claims) | 4626 | |
Членство в группе аудита (Audit Group Membership) [Аудит участия в группе] | 4627 | |
Аудит расширенного режима IPsec (Audit IPsec Extended Mode) | 4978, 4979, 4980, 4981, 4982, 4983, 4984 | |
Аудит основного режима IPsec (Audit IPsec Main Mode) | 4646, 4650, 4651, 4652, 4653, 4655, 4976, 5049, 5453 | |
Аудит быстрого режима IPsec (Audit IPsec Quick Mode) | 4977, 5451, 5452 | |
Аудит выхода из системы (Audit Logoff) | 4634, 4647 | |
Аудит входа в систему (Audit Logon) | 4624, 4625, 4648, 4675 | |
Аудит сервера политики сети (Audit Network Policy Server) | 6272, 6273, 6274, 6275, 6276, 6277, 6278, 6279, 6280 | |
Аудит других событий входа и выхода (Audit Other Logon/Logoff Events) | 4649, 4778, 4779, 4800, 4801, 4802, 4803, 5378, 5632, 5633 | |
Аудит специального входа (Audit Special Logon) | 4964, 4672 | |
Доступ к объектам (Object Access) | Аудит событий, создаваемых приложениями (Audit Application Generated) | 4665, 4666, 4667, 4668 |
Аудит служб сертификации (Audit Certification Services) | 4868, 4869, 4870, 4871, 4872, 4873, 4874, 4875, 4876, 4877, 4878, 4879, 4880, 4881, 4882, 4883, 4884, 4885, 4886, 4887, 4888, 4889, 4890, 4891, 4892, 4893, 4894, 4895, 4896, 4897, 4898 | |
Аудит сведений об общем файловом ресурсе (Audit Detailed File Share) | 5145 | |
Аудит общего файлового ресурса (Audit File Share) | 5140, 5142, 5143, 5144, 5168 | |
Аудит файловой системы (Audit File System) | 4656, 4658, 4660, 4663, 4664, 4985, 5051, 4670 | |
Аудит подключения платформы фильтрации (Audit Filtering Platform Connection) | 5031, 5150, 5151, 5154, 5155, 5156, 5157, 5158, 5159 | |
Аудит отбрасывания пакетов платформой фильтрации (Audit Filtering Platform Packet Drop) | 5152, 5153 | |
Аудит работы с дескрипторами (Audit Handle Manipulation) | 4658, 4690 | |
Аудит объектов ядра (Audit Kernel Object) [Объект-задание] | 4656, 4658, 4660, 4663 | |
Аудит других событий доступа к объектам (Audit Other Object Access Events) | 4671, 4691, 5148, 5149, 4698, 4699, 4700, 4701, 4702, 5888, 5889, 5890 | |
Аудит реестра (Audit Registry) | 4663, 4656, 4657, 4658, 4660, 5039, 4670 | |
Аудит съемного носителя (Audit Removable Storage) | 4656, 4658, 4663 | |
Аудит диспетчера учетных записей безопасности (Audit SAM) | 4661 | |
Аудит сверки с централизованной политикой доступа (Audit Central Access Policy Staging) | 4818 | |
Изменение политики (Policy Change) | Аудит изменения политики аудита (Audit Policy Change) | 4715, 4719, 4817, 4902, 4906, 4907, 4908, 4912, 4904, 4905 |
Аудит изменения политики проверки подлинности (Audit Authentication Policy Change) | 4670, 4706, 4707, 4716, 4713, 4717, 4718, 4739, 4864, 4865, 4866, 4867 | |
Аудит изменения политики авторизации (Audit Authorization Policy Change) | 4703, 4704, 4705, 4670, 4911, 4913 | |
Аудит изменения политики платформы фильтрации (Audit Filtering Platform Policy Change) | 4709, 4710, 4711, 4712, 5040, 5041, 5042, 5043, 5044, 5045, 5046, 5047, 5048, 5440, 5441, 5442, 5443, 5444, 5446, 5448, 5449, 5450, 5456, 5457, 5458, 5459, 5460, 5461, 5462, 5463, 5464, 5465, 5466, 5467, 5468, 5471, 5472, 5473, 5474, 5477 | |
Аудит изменения политики на уровне правил MPSSVC (Audit MPSSVC Rule-Level Policy Change) | 4944, 4945, 4946, 4947, 4948, 4949, 4950, 4951, 4952, 4953, 4954, 4956, 4957, 4958 | |
Аудит других событий изменения политики (Audit Other Policy Change Events) | 4714, 4819, 4826, 4909, 4910, 5063, 5064, 5065, 5066, 5067, 5068, 5069, 5070, 5447, 6144, 6145 | |
Использование привилегий (Privilege Use) | Аудит использования привилегий, не затрагивающих конфиденциальные данные (Audit Non Sensitive Privilege Use) | 4673, 4674, 4985 |
Аудит других событий использования привилегий (Audit Other Privilege Use Events) | 4985 | |
Аудит использования привилегий, затрагивающих конфиденциальные данные (Audit Sensitive Privilege Use) | 4673, 4674, 4985 | |
Система (System) | Аудит драйвера IPsec (Audit IPsec Driver) | 4960, 4961, 4962, 4963, 4965, 5478, 5479, 5480, 5483, 5484, 5485 |
Аудит других системных событий (Audit Other System Events) | 5024, 5025, 5027, 5028, 5029, 5030, 5032, 5033, 5034, 5035, 5037, 5058, 5059, 6400, 6401, 6402, 6403, 6404, 6405, 6406, 6407, 6408, 6409 | |
Аудит изменения состояния безопасности (Audit Security State Change) | 4608, 4616, 4621 | |
Аудит расширения системы безопасности (Audit Security System Extension) | 4610, 4611, 4614, 4622, 4697 | |
Аудит целостности системы (Audit System Integrity) | 4612, 4615, 4618, 4816, 5038, 5056, 5062, 5057, 5060, 5061, 6281, 6410 | |
Аудит доступа к глобальным объектам (Global Object Access Auditing) | Файловая система (File system) | Нет событий |
Реестр (Registry) | Нет событий |
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.