Настройка параметров аудита событий политики контроллеров домена

  1. Перейдите в домен источников событий, нажмите правую кнопку мыши на ранее созданной политике "Audit Policy for Domain Controllers" (или на политике "Default Domain Controllers Policy", если вы решили применить параметры для всего домена) и выберите "Edit" (Изменить).

  2. Перейдите в настройки расширенного аудита Computer Configuration (Конфигурация компьютера) > Policies (Политики) > Windows Settings (Конфигурация Windows) > Security Settings (Параметры безопасности) > Advanced Audit Policy Configuration (Конфигурация расширенной политики аудита).

  3. Выполните настройки, указанные в таблице ниже.

Таблица 1. Параметры аудита событий политики контроллеров домена

Категория (Category)

Подкатегория (Subcategory)

Включить

Вход учетной записи (Account Logon)

Аудит проверки учетных данных (Audit Credential Validation)

Успех и Отказ

Аудит службы проверки подлинности Kerberos (Audit Kerberos Authentication Service)

Успех и Отказ

Аудит операций с билетами службы Kerberos (Audit Kerberos Service Ticket Operations)

Успех и Отказ

Управление учетными записями (Account Management)

Аудит управления группами приложений (Audit Application Group Management)

Успех и Отказ

Аудит управления учетными записями компьютеров (Audit Computer Account Management)

Успех

Аудит управления группами распространения (Audit Distribution Group Management)

Успех

Аудит других событий управления учетными записями (Audit Other Account Management Events)

Успех

Аудит управления группами безопасности (Audit Security Group Management)

Успех

Аудит управления учетными записями пользователей (Audit User Account Management)

Успех и Отказ

Подробное отслеживание (Detailed Tracking)

Аудит активности DPAPI (Audit DPAPI Activity)

Успех и Отказ

PNP-действие аудита (Audit PNP Activity) [Самонастраиваемые события]

Успех

Аудит создания процессов (Audit Process Creation)

Успех
Примечание: Для регистрации данных событий дополнительно необходимо включить политику "Включать командную строку в события создания процессов" (Include command line in process creation events).

Аудит завершения процессов (Audit Process Termination)

Успех
Примечание: Для регистрации данных событий дополнительно необходимо включить политику "Включать командную строку в события создания процессов" (Include command line in process creation events).

Доступ к службе каталогов DS (DS Access)

Аудит подробной репликации службы каталогов (Audit Detailed Directory Service Replication)

Успех и Отказ

Аудит доступа к службе каталогов (Audit Directory Service Access)

Успех и Отказ
Примечание: Для регистрации данных событий дополнительно необходимо настроить системные списки управления доступом (SACL).

Аудит изменения службы каталогов (Audit Directory Services Changes)

Успех
Примечание: Для регистрации данных событий дополнительно необходимо настроить системные списки управления доступом (SACL).

Аудит репликации службы каталогов (Audit Directory Service Replication)

Успех и Отказ

Вход/выход (Logon/Logoff)

Аудит блокировки учетных записей (Audit Account Lockout)

Отказ

Аудит выхода из системы (Audit Logoff)

Успех

Аудит входа в систему (Audit Logon)

Успех и Отказ

Аудит других событий входа и выхода (Audit Other Logon/Logoff Events)

Успех и Отказ

Аудит специального входа (Audit Special Logon)

Успех

Доступ к объектам (Object Access)

Аудит сведений об общем файловом ресурсе (Audit Detailed File Share)

Успех и Отказ

Аудит общего файлового ресурса (Audit File Share)

Успех

Аудит файловой системы (Audit File System)

Успех
Примечание: Для регистрации данных событий дополнительно необходимо настроить системные списки управления доступом (SACL).

Аудит работы с дескрипторами (Audit Handle Manipulation)

Успех

Аудит объектов ядра (Audit Kernel Object) [Объект-задание]

Успех и Отказ
Примечание: Для регистрации данных событий дополнительно необходимо настроить системные списки управления доступом (SACL).

Аудит других событий доступа к объектам (Audit Other Object Access Events)

Успех

Аудит реестра (Audit Registry)

Успех
Примечание: Для регистрации данных событий дополнительно необходимо настроить системные списки управления доступом (SACL).

Аудит съемного носителя (Audit Removable Storage)

Успех

Изменение политики (Policy Change)

Аудит изменения политики аудита (Audit Policy Change)

Успех

Аудит изменения политики проверки подлинности (Audit Authentication Policy Change)

Успех

Аудит изменения политики на уровне правил MPSSVC (Audit MPSSVC Rule-Level Policy Change)

Успех и Отказ

Система (System)

Аудит изменения состояния безопасности (Audit Security State Change)

Успех

Аудит расширения системы безопасности (Audit Security System Extension)

Успех

  1. Перейдите в настройки журналирования Windows PowerShell: Computer Configuration (Конфигурация компьютера) > Policies" (Политики) > Administrative Templates (Административные шаблоны) > Windows Components (Компоненты Windows) > Windows PowerShell.

  2. Включите политику, выставив параметр Включено (Enabled), и нажмите "Применить" (Apply).

Шаги с PowerShell и командной строкой процесса включаются так же, как и на прошлом шаге в случае с политикой для рабочих станций и серверов.

Таким образом, список доступных политик включает в себя следующие события.

Таблица 2. Перечень доступных политик и идентификаторов соответствующих событий

Категория (Category)

Подкатегория (Subcategory)

Событие (Event ID)

Вход учетной записи (Account Logon)

Аудит проверки учетных данных (Audit Credential Validation)

4774, 4775, 4776, 4777

Аудит службы проверки подлинности Kerberos (Audit Kerberos Authentication Service)

4768, 4771, 4772

Аудит операций с билетами службы Kerberos (Audit Kerberos Service Ticket Operations)

4769, 4770, 4773

Аудит других событий входа учетных записей (Audit Other Account Logon Events)

Нет событий

Управление учетными записями (Account Management)

Аудит управления группами приложений (Audit Application Group Management)

4783, 4784, 4785, 4786, 4787, 4788, 4789, 4790, 4791, 4792

Аудит управления учетными записями компьютеров (Audit Computer Account Management)

4741, 4742, 4743

Аудит управления группами распространения (Audit Distribution Group Management)

4744, 4745, 4746, 4747, 4748, 4749, 4750, 4751, 4752, 4753, 4759, 4760, 4761, 4762, 4763

Аудит других событий управления учетными записями (Audit Other Account Management Events)

4782, 4793

Аудит управления группами безопасности (Audit Security Group Management)

4731, 4732, 4733, 4734, 4735, 4764, 4799, 4727, 4737, 4728, 4729, 4730, 4754, 4755, 4756, 4757, 4758

Аудит управления учетными записями пользователей (Audit User Account Management)

4720, 4722, 4723, 4724, 4725, 4726, 4738, 4740, 4765, 4766, 4767, 4780, 4781, 4794, 4798, 5376, 5377

Подробное отслеживание (Detailed Tracking)

Аудит активности DPAPI (Audit DPAPI Activity)

4692, 4693, 4694, 4695

PNP-действие аудита (Audit PNP Activity) [Самонастраиваемые события]

6416, 6419, 6420, 6421, 6422, 6423, 6424

Аудит создания процессов (Audit Process Creation)

4688, 4696

Аудит завершения процессов (Audit Process Termination)

4689

Аудит событий RPC (Audit RPC Events)

5712

Проверка изменений прав маркера (Audit Token Right Adjusted)

4703

Доступ к службе каталогов DS (DS Access)

Аудит подробной репликации службы каталогов (Audit Detailed Directory Service Replication)

4928, 4929, 4930, 4931, 4934, 4935, 4936, 4937

Аудит доступа к службе каталогов (Audit Directory Service Access)

4662, 4661

Аудит изменения службы каталогов (Audit Directory Services Changes)

5136, 5137, 5138, 5139, 5141

Аудит репликации службы каталогов (Audit Directory Service Replication)

4932, 4933

Вход/выход (Logon/Logoff)

Аудит блокировки учетных записей (Audit Account Lockout)

4625

Аудит заявок пользователей или устройств на доступ (Audit User / Device Claims)

4626

Членство в группе аудита (Audit Group Membership) [Аудит участия в группе]

4627

Аудит расширенного режима IPsec (Audit IPsec Extended Mode)

4978, 4979, 4980, 4981, 4982, 4983, 4984

Аудит основного режима IPsec (Audit IPsec Main Mode)

4646, 4650, 4651, 4652, 4653, 4655, 4976, 5049, 5453

Аудит быстрого режима IPsec (Audit IPsec Quick Mode)

4977, 5451, 5452

Аудит выхода из системы (Audit Logoff)

4634, 4647

Аудит входа в систему (Audit Logon)

4624, 4625, 4648, 4675

Аудит сервера политики сети (Audit Network Policy Server)

6272, 6273, 6274, 6275, 6276, 6277, 6278, 6279, 6280

Аудит других событий входа и выхода (Audit Other Logon/Logoff Events)

4649, 4778, 4779, 4800, 4801, 4802, 4803, 5378, 5632, 5633

Аудит специального входа (Audit Special Logon)

4964, 4672

Доступ к объектам (Object Access)

Аудит событий, создаваемых приложениями (Audit Application Generated)

4665, 4666, 4667, 4668

Аудит служб сертификации (Audit Certification Services)

4868, 4869, 4870, 4871, 4872, 4873, 4874, 4875, 4876, 4877, 4878, 4879, 4880, 4881, 4882, 4883, 4884, 4885, 4886, 4887, 4888, 4889, 4890, 4891, 4892, 4893, 4894, 4895, 4896, 4897, 4898

Аудит сведений об общем файловом ресурсе (Audit Detailed File Share)

5145

Аудит общего файлового ресурса (Audit File Share)

5140, 5142, 5143, 5144, 5168

Аудит файловой системы (Audit File System)

4656, 4658, 4660, 4663, 4664, 4985, 5051, 4670

Аудит подключения платформы фильтрации (Audit Filtering Platform Connection)

5031, 5150, 5151, 5154, 5155, 5156, 5157, 5158, 5159

Аудит отбрасывания пакетов платформой фильтрации (Audit Filtering Platform Packet Drop)

5152, 5153

Аудит работы с дескрипторами (Audit Handle Manipulation)

4658, 4690

Аудит объектов ядра (Audit Kernel Object) [Объект-задание]

4656, 4658, 4660, 4663

Аудит других событий доступа к объектам (Audit Other Object Access Events)

4671, 4691, 5148, 5149, 4698, 4699, 4700, 4701, 4702, 5888, 5889, 5890

Аудит реестра (Audit Registry)

4663, 4656, 4657, 4658, 4660, 5039, 4670

Аудит съемного носителя (Audit Removable Storage)

4656, 4658, 4663

Аудит диспетчера учетных записей безопасности (Audit SAM)

4661

Аудит сверки с централизованной политикой доступа (Audit Central Access Policy Staging)

4818

Изменение политики (Policy Change)

Аудит изменения политики аудита (Audit Policy Change)

4715, 4719, 4817, 4902, 4906, 4907, 4908, 4912, 4904, 4905

Аудит изменения политики проверки подлинности (Audit Authentication Policy Change)

4670, 4706, 4707, 4716, 4713, 4717, 4718, 4739, 4864, 4865, 4866, 4867

Аудит изменения политики авторизации (Audit Authorization Policy Change)

4703, 4704, 4705, 4670, 4911, 4913

Аудит изменения политики платформы фильтрации (Audit Filtering Platform Policy Change)

4709, 4710, 4711, 4712, 5040, 5041, 5042, 5043, 5044, 5045, 5046, 5047, 5048, 5440, 5441, 5442, 5443, 5444, 5446, 5448, 5449, 5450, 5456, 5457, 5458, 5459, 5460, 5461, 5462, 5463, 5464, 5465, 5466, 5467, 5468, 5471, 5472, 5473, 5474, 5477

Аудит изменения политики на уровне правил MPSSVC (Audit MPSSVC Rule-Level Policy Change)

4944, 4945, 4946, 4947, 4948, 4949, 4950, 4951, 4952, 4953, 4954, 4956, 4957, 4958

Аудит других событий изменения политики (Audit Other Policy Change Events)

4714, 4819, 4826, 4909, 4910, 5063, 5064, 5065, 5066, 5067, 5068, 5069, 5070, 5447, 6144, 6145

Использование привилегий (Privilege Use)

Аудит использования привилегий, не затрагивающих конфиденциальные данные (Audit Non Sensitive Privilege Use)

4673, 4674, 4985

Аудит других событий использования привилегий (Audit Other Privilege Use Events)

4985

Аудит использования привилегий, затрагивающих конфиденциальные данные (Audit Sensitive Privilege Use)

4673, 4674, 4985

Система (System)

Аудит драйвера IPsec (Audit IPsec Driver)

4960, 4961, 4962, 4963, 4965, 5478, 5479, 5480, 5483, 5484, 5485

Аудит других системных событий (Audit Other System Events)

5024, 5025, 5027, 5028, 5029, 5030, 5032, 5033, 5034, 5035, 5037, 5058, 5059, 6400, 6401, 6402, 6403, 6404, 6405, 6406, 6407, 6408, 6409

Аудит изменения состояния безопасности (Audit Security State Change)

4608, 4616, 4621

Аудит расширения системы безопасности (Audit Security System Extension)

4610, 4611, 4614, 4622, 4697

Аудит целостности системы (Audit System Integrity)

4612, 4615, 4618, 4816, 5038, 5056, 5062, 5057, 5060, 5061, 6281, 6410

Аудит доступа к глобальным объектам (Global Object Access Auditing)

Файловая система (File system)

Нет событий

Реестр (Registry)

Нет событий