Verification: 0b1f825c59cb1802
:: База знаний :: База знаний

Настройка аудита

Ка­те­го­рии рас­ши­рен­ной по­ли­ти­ки ауди­та (AAP)

В таб­ли­це опи­са­ны ка­те­го­рии и под­ка­те­го­рии со­бы­тий рас­ши­рен­ной по­ли­ти­ки ауди­та (AAP). Для каж­дой под­ка­те­го­рии даны ре­ко­мен­да­ции по на­строй­ке ауди­та на кон­трол­ле­рах до­ме­на («Д»), сер­ве­рах («С») и ра­бо­чих стан­ци­ях («К»).

Ис­поль­зу­ют­ся сле­ду­ю­щие обо­зна­че­ния:

  • про­черк — вклю­че­ние ауди­та не тре­бу­ет­ся;
  • «Успе­х», «От­каз» — ре­ко­мен­ду­ет­ся вклю­чить аудит успе­хов и от­ка­зов;
  • «(Успех)», «(От­каз)» — усло­вие, при ко­то­ром ре­ко­мен­ду­ет­ся вклю­чить аудит успе­хов и от­ка­зов, ука­за­но в при­ме­ча­нии.

Ка­те­го­рии рас­ши­рен­ной по­ли­ти­ки ауди­та

Под­ка­те­го­рия

Опи­са­ние

Д

С

К

Вход учет­ной за­пи­си (Account Logon) — со­дер­жит со­бы­тия, ре­ги­стри­ру­е­мые при про­вер­ке учет­ных дан­ных. До­мен­ные учет­ные за­пи­си про­ве­ря­ют­ся кон­трол­ле­ром до­ме­на (по про­то­ко­лу NTLM), ло­каль­ные учет­ные за­пи­си — сер­ве­ра­ми и ра­бо­чи­ми стан­ци­я­ми

1

Аудит про­вер­ки учет­ных дан­ных (Audit Credential Validation)

Со­дер­жит со­бы­тия 4774, 4775, 4776, 4777.

На ра­бо­чих стан­ци­ях ре­ги­стри­ру­ет­ся боль­шое ко­ли­че­ство со­бы­тий

Успех, От­каз

Успех, От­каз

Успех, От­каз

2

Аудит служ­бы про­вер­ки под­лин­но­сти Kerberos (Audit Kerberos Authentication Service)

Со­дер­жит со­бы­тия 4768, 4771, 4772.

Со­бы­тия ре­ги­стри­ру­ют­ся толь­ко на кон­трол­ле­рах до­ме­на. Ре­ги­стри­ру­ет­ся боль­шое ко­ли­че­ство со­бы­тий.

При вклю­че­нии ауди­та успе­хов ре­ги­стри­ру­ют­ся со­бы­тия успеш­ных за­про­сов Ticket Granting Ticket (TGT). При вклю­че­нии ауди­та от­ка­зов ре­ги­стри­ру­ют­ся со­бы­тия неуспеш­ных за­про­сов TGT (непра­виль­но ука­за­но имя, па­роль и т. п.) и их при­чи­ны

Успех, От­каз

3

Аудит опе­ра­ций с би­ле­та­ми служ­бы Kerberos (Audit Kerberos Service Ticket Operations)

Со­дер­жит со­бы­тия 4769, 4770, 4773.

Со­бы­тия ре­ги­стри­ру­ют­ся толь­ко на кон­трол­ле­рах до­ме­на. Ре­ги­стри­ру­ет­ся боль­шое ко­ли­че­ство со­бы­тий.

При вклю­че­нии ауди­та успе­хов ре­ги­стри­ру­ют­ся со­бы­тия успеш­ных за­про­сов Ticket Granting Service (TGS). При вклю­че­нии ауди­та от­ка­зов ре­ги­стри­ру­ют­ся со­бы­тия неуспеш­ных за­про­сов TGS (не прой­де­на про­вер­ка под­лин­но­сти, непра­виль­ный се­те­вой ад­рес и т. п.) и их при­чи­ны

Успех, От­каз

Управ­ле­ние учет­ны­ми за­пи­ся­ми (Account Management) — со­дер­жит со­бы­тия, свя­зан­ные с но­вы­ми поль­зо­ва­те­ля­ми и группа­ми: из­ме­не­ние име­ни, вклю­че­ние и от­клю­че­ние учет­ной за­пи­си, из­ме­не­ние па­ро­ля, вклю­че­ние ауди­та со­бы­тий управ­ле­ния учет­ны­ми за­пи­ся­ми

4

Аудит управ­ле­ния группа­ми при­ло­же­ний (Audit Application Group Management)

Со­дер­жит со­бы­тия 4783, 4784, 4785, 4786, 4787, 4788, 4789, 4790, 4791, 4792.

Со­бы­тия от­но­сят­ся к группам поль­зо­ва­те­лей при­ло­же­ний (Application Group): со­зда­ние, из­ме­не­ние, уда­ле­ние группы и ее чле­нов. Нет со­бы­тий ауди­та от­ка­зов.

При ис­поль­зо­ва­нии Application Group ре­ко­мен­ду­ет­ся вклю­чить аудит успе­хов

5

Аудит управ­ле­ния учет­ны­ми за­пи­ся­ми ком­пью­те­ров (Audit Computer Account Management)

Со­дер­жит со­бы­тия 4741, 4742, 4743.

Со­бы­тия ре­ги­стри­ру­ют­ся толь­ко на кон­трол­ле­рах до­ме­на. Чис­ло со­бы­тий неболь­шое.

Со­бы­тия ре­ги­стри­ру­ют­ся при со­зда­нии, из­ме­не­нии и уда­ле­нии учет­ной за­пи­си ком­пью­те­ра. Нет со­бы­тий ауди­та от­ка­зов.

Ре­ко­мен­ду­ет­ся от­сле­жи­вать со­сто­я­ние кри­ти­че­ски важ­ных учет­ных за­пи­сей

Успех

6

Аудит управ­ле­ния группа­ми рас­про­стра­не­ния (Audit Distribution Group Management)

Со­дер­жит со­бы­тия 4744, 4745, 4746, 4747, 4748, 4749, 4750, 4751, 4752, 4753, 4759, 4760, 4761, 4762, 4763.

Со­бы­тия ре­ги­стри­ру­ют­ся на кон­трол­ле­рах до­ме­на при со­зда­нии, из­ме­не­нии и уда­ле­нии группы рас­про­стра­не­ния, при до­бав­ле­нии и уда­ле­нии чле­нов группы. Чис­ло со­бы­тий неболь­шое. Нет со­бы­тий ауди­та от­ка­зов.

Ре­ко­мен­ду­ет­ся от­сле­жи­вать со­сто­я­ние кри­ти­че­ски важ­ных групп рас­про­стра­не­ния

Успех

7

Аудит дру­гих со­бы­тий управ­ле­ния учет­ны­ми за­пи­ся­ми (Audit Other Account Management Events)

Со­дер­жит со­бы­тия 4782, 4793.

Со­бы­тие ре­ги­стри­ру­ет­ся на кон­трол­ле­рах до­ме­на и сер­ве­рах. Нет со­бы­тий ауди­та от­ка­зов

Успех

Успех

8

Аудит управ­ле­ния группа­ми без­опас­но­сти (Audit Security Group Management)

Со­дер­жит со­бы­тия 4727, 4728, 4729, 4730, 4731, 4732, 4733, 4734, 4735, 4737, 4754, 4755, 4756, 4757, 4758, 4764, 4799.

Вклю­че­ние ауди­та успе­хов поз­во­ля­ет от­сле­жи­вать со­бы­тия со­зда­ния, из­ме­не­ния и уда­ле­ния групп, до­бав­ле­ния и уда­ле­ния чле­нов групп. Нет со­бы­тий ауди­та от­ка­зов

Успех

Успех

Успех

9

Аудит управ­ле­ния учет­ны­ми за­пи­ся­ми поль­зо­ва­те­лей (Audit User Account Management)

Со­дер­жит со­бы­тия 4720, 4722, 4723, 4724, 4725, 4726, 4738, 4740, 4765, 4766, 4767, 4780, 4781, 4794, 4798, 5376, 5377.

Поз­во­ля­ет от­сле­жи­вать со­зда­ние, из­ме­не­ние, уда­ле­ние, пе­ре­име­но­ва­ние, вклю­че­ние, от­клю­че­ние, бло­ки­ров­ку и раз­бло­ки­ров­ку учет­ных за­пи­сей, по­пыт­ки сбро­са и из­ме­не­ния па­ро­ля, по­пыт­ки из­ме­не­ния па­ро­ля ад­ми­ни­стра­то­ра Directory Services Restore Mode, ре­зерв­ное ко­пи­ро­ва­ние и вос­ста­нов­ле­ние учет­ных за­пи­сей в Credential Manager

Успех, От­каз

Успех, От­каз

Успех, От­каз

По­дроб­ное от­сле­жи­ва­ние (Detailed Tracking) — со­дер­жит со­бы­тия мо­ни­то­рин­га ак­тив­но­сти при­ло­же­ний и поль­зо­ва­те­лей ком­пью­те­ра

10

Аудит ак­тив­но­сти DPAPI (Audit DPAPI Activity)

Со­дер­жит со­бы­тия 4692, 4693, 4694, 4695.

Со­дер­жит ин­фор­ма­ци­он­ные со­бы­тия (по­пыт­ки ре­зерв­но­го ко­пи­ро­ва­ния и вос­ста­нов­ле­ния глав­но­го клю­ча за­щи­ты дан­ных, по­пыт­ки за­щи­ты или сня­тия за­щи­ты от­сле­жи­ва­е­мых за­щи­щен­ных дан­ных), ис­поль­зу­ю­щи­е­ся для по­ис­ка оши­бок в ра­бо­те Data Protection Application Interface (DPAPI)

11

Аудит ак­тив­но­сти PNP (Audit PNP Activity)

Со­дер­жит со­бы­тия 6416, 6419, 6420, 6421, 6422, 6423, 6424.

Поз­во­ля­ет от­сле­жи­вать из­ме­не­ния в кон­фи­гу­ра­ции аппа­рат­но­го обес­пе­че­ния. Нет со­бы­тий ауди­та от­ка­зов

Успех

Успех

Успех

12

Аудит со­зда­ния про­цес­сов (Audit Process Creation)

Со­дер­жит со­бы­тия 4688, 4696.

Со­бы­тия под­ка­те­го­рии поз­во­ля­ют узнать, кто, где и с ка­ки­ми па­ра­мет­ра­ми за­пус­кал про­цесс. Объ­ем со­бы­тий боль­шой. Нет со­бы­тий ауди­та от­ка­зов

Успех

Успех

Успех

13

Аудит за­вер­ше­ния про­цес­сов (Audit Process Termination)

Со­дер­жит со­бы­тие 4689.

Ре­ги­стри­ру­ют­ся со­бы­тия успе­хов при за­вер­ше­нии про­цес­са. Нет со­бы­тий ауди­та от­ка­зов

Успех

Успех

Успех

14

Аудит со­бы­тий RPC (Audit RPC Events)

Со­дер­жит со­бы­тие 5712.

Со­бы­тие ре­ги­стри­ру­ет­ся при по­пыт­ке уда­лен­но­го вы­зо­ва про­це­ду­ры (RPC)

15

Про­вер­ка из­ме­не­ний прав мар­ке­ра (Audit Token Right Adjustment)

Со­дер­жит со­бы­тие 4703.

Со­бы­тие ре­ги­стри­ру­ет­ся при из­ме­не­нии прав поль­зо­ва­те­ля

До­ступ к служ­бе ка­та­ло­гов (DS Access) — ка­те­го­рия ауди­та при­ме­ня­ет­ся толь­ко к кон­трол­ле­рам до­ме­на. Дан­ный аудит ге­не­ри­ру­ет со­бы­тия, со­дер­жа­щие ин­фор­ма­цию о по­пыт­ках до­сту­па и мо­ди­фи­ка­ции объ­ек­тов Active Directory Domain Services (AD DS)

16

Аудит по­дроб­ной ре­пли­ка­ции служ­бы ка­та­ло­гов (Audit Detailed Directory Service Replication)

Со­дер­жит со­бы­тия 4928, 4929, 4930, 4931, 4934, 4935, 4936, 4937.

Со­бы­тия ге­не­ри­ру­ют­ся при уста­нов­ке, мо­ди­фи­ка­ции, уда­ле­нии кон­тек­ста име­но­ва­ния ис­точ­ни­ка ре­пли­ка­ции. В со­бы­тии необ­хо­ди­мо от­сле­жи­вать поле SourceAddr, так как ис­точ­ник но­вой ре­пли­ка­ции (но­вый Directory Replication Agent) дол­жен быть ав­то­ри­зо­ван

Успех, От­каз

17

Аудит до­сту­па к служ­бе ка­та­ло­гов (Audit Directory Service Access)

Со­дер­жит со­бы­тия 4661, 4662.

Со­дер­жит со­бы­тия за­про­са де­скрип­то­ра объ­ек­та и вы­пол­не­ния опе­ра­ции с объ­ек­том.

Со­бы­тие 4661 ге­не­ри­ру­ет­ся, если вклю­чен аудит успе­хов под­ка­те­го­рии Audit Handle Manipulation. Со­бы­тие 4662 ге­не­ри­ру­ет­ся толь­ко для объ­ек­тов Active Directory с на­стро­ен­ным System Access Control List

Успех, От­каз

18

Аудит из­ме­не­ния служ­бы ка­та­ло­гов (Audit Directory Service Changes)

Со­дер­жит со­бы­тия 5136, 5137, 5138, 5139, 5141.

Со­дер­жит со­бы­тия со­зда­ния, уда­ле­ния, вос­ста­нов­ле­ния, пе­ре­ме­ще­ния, мо­ди­фи­ка­ции объ­ек­тов Active Directory. Нет со­бы­тий ауди­та от­ка­зов

Успех

19

Аудит ре­пли­ка­ции служ­бы ка­та­ло­гов (Audit Directory Service Replication)

Со­дер­жит со­бы­тия 4932, 4933.

Со­бы­тия на­ча­ла и окон­ча­ния ре­пли­ка­ции меж­ду дву­мя кон­трол­ле­ра­ми до­ме­на. Со­бы­тия ис­поль­зу­ют­ся для по­ис­ка оши­бок ре­пли­ка­ции

Успех

Вход/Вы­ход (Logon/Logoff) — со­дер­жит со­бы­тия, поз­во­ля­ю­щие от­сле­дить ин­тер­ак­тив­ный и се­те­вой вход на ком­пью­тер. Эти со­бы­тия ге­не­ри­ру­ют­ся на ком­пью­те­ре, на ко­то­ром вы­пол­не­на по­пыт­ка вхо­да. Они поз­во­ля­ют от­сле­дить поль­зо­ва­тель­скую ак­тив­ность или вы­явить по­тен­ци­аль­ные ата­ки на се­те­вые ре­сур­сы

20

Аудит бло­ки­ров­ки учет­ных за­пи­сей (Audit Account Lockout)

Со­дер­жит со­бы­тие ауди­та от­ка­зов 4625, при этом поле status=0xC0000234, task category=12546

От­каз

От­каз

От­каз

21

Аудит за­явок поль­зо­ва­те­лей или устрой­ства на до­ступ (Audit User / Device Claims)

Со­дер­жит со­бы­тие 4626.

Со­бы­тие ге­не­ри­ру­ет­ся для но­вых учет­ных за­пи­сей.

Под­ка­те­го­рия до­ступ­на на­чи­ная с Windows 8, Windows Server 2012

22

Член­ство в группе ауди­та (Audit Group Membership)

Со­дер­жит со­бы­тие 4627.

Под­ка­те­го­рия до­ступ­на на­чи­ная с Windows 10, Windows Server 2016

23

Аудит рас­ши­рен­но­го ре­жи­ма IPsec (Audit IPsec Extended Mode)

Со­дер­жит со­бы­тия 4978, 4979, 4980, 4981, 4982, 4983, 4984

24

Аудит ос­нов­но­го ре­жи­ма IPsec (Audit IPsec Main Mode)

Со­дер­жит со­бы­тия 4646, 4650, 4651, 4652, 4653, 4655, 4976, 5049, 5453

25

Аудит быст­ро­го ре­жи­ма IPsec (Audit IPsec Quick Mode)

Со­дер­жит со­бы­тия 4977, 5451, 5452

26

Аудит вы­хо­да из си­сте­мы (Audit Logoff)

Со­дер­жит со­бы­тия 4634, 4647.

Со­бы­тия ауди­та успе­хов ин­фор­ми­ру­ют о дли­тель­но­сти сес­сии (кор­ре­ля­ция со­бы­тий 4624 (под­ка­те­го­рия Audit Logon) и 4634)

Успех

Успех

Успех

27

Аудит вхо­да в си­сте­му (Audit Logon)

Со­дер­жит со­бы­тия 4624, 4625, 4648, 4675.

Со­бы­тия ауди­та успе­хов ин­фор­ми­ру­ют, с ис­поль­зо­ва­ни­ем ка­кой учет­ной за­пи­си, ко­гда и с ка­ко­го ком­пью­те­ра про­из­ве­ден вход на тот или иной ком­пью­тер.

Со­бы­тия ауди­та от­ка­зов по­ка­зы­ва­ют по­пыт­ки вхо­да и при­чи­ны от­ка­за

Успех, От­каз

Успех, От­каз

Успех, От­каз

28

Аудит сер­ве­ра по­ли­ти­ки сети (Audit Network Policy Server)

Со­дер­жит со­бы­тия 6272, 6273, 6274, 6275, 6276, 6277, 6278, 6279, 6280.

Аудит успе­хов и от­ка­зов поз­во­ля­ет от­сле­жи­вать за­про­сы предо­став­ле­ния и от­ка­за при по­ме­ще­нии поль­зо­ва­те­ля в ка­ран­тин.

Для по­лу­че­ния со­бы­тий необ­хо­ди­мо на­стро­ить сбор со­бы­тий с сер­ве­ров с ро­лью Microsoft Network Policy Server

Успех, От­каз

Успех, От­каз

29

Аудит дру­гих со­бы­тий вхо­да и вы­хо­да (Audit Other Logon/Logoff Events)

Со­дер­жит со­бы­тия 4649, 4778, 4779, 4800, 4801, 4802, 4803, 5378, 5632, 5633.

Вклю­че­ние ауди­та успе­хов поз­во­лит от­сле­жи­вать под­клю­че­ние и от­клю­че­ние от су­ще­ству­ю­щей тер­ми­наль­ной сес­сии, бло­ки­ров­ку и раз­бло­ки­ров­ку ком­пью­те­ра, вклю­че­ние и от­клю­че­ние экран­ной за­став­ки.

Вклю­че­ние ауди­та от­ка­зов поз­во­лит от­сле­жи­вать за­про­сы де­ле­ги­ро­ва­ния учет­ных за­пи­сей (Credential Security Support Provider), за­пре­щен­ных по­ли­ти­кой

Успех, От­каз

Успех, От­каз

Успех, От­каз

30

Аудит спе­ци­аль­но­го вхо­да (Audit Special Logon)

Со­дер­жит со­бы­тия 4672, 4964.

Вклю­че­ние ауди­та успе­хов поз­во­ля­ет от­сле­жи­вать со­бы­тия вхо­да в си­сте­му поль­зо­ва­те­ля, вхо­дя­ще­го в Special Groups, а та­к­же при­сво­е­ние но­вой поль­зо­ва­тель­ской сес­сии слиш­ком вы­со­ких при­ви­ле­гий. Нет со­бы­тий ауди­та от­ка­зов

Успех

Успех

Успех

До­ступ к объ­ек­там (Object Access) — аудит до­сту­па поль­зо­ва­те­лей к объ­ек­там (на­при­мер, фай­лам, пап­кам, раз­де­лам ре­ест­ра), для ко­то­рых ука­зан System Access Control List (SACL). SACL со­сто­ит из Access Control Entry (ACE). Каж­дая за­пись со­сто­ит из трех эле­мен­тов: от­сле­жи­ва­е­мый участ­ник без­опас­но­сти (поль­зо­ва­тель, ком­пью­тер или группа); от­сле­жи­ва­е­мые типы до­сту­па, об­ра­зу­ю­щие мас­ку до­сту­па; па­ра­метр, ука­зы­ва­ю­щий, от­сле­жи­вать ли толь­ко неуспеш­ные по­пыт­ки об­ра­ще­ний, толь­ко успеш­ные или обе ка­те­го­рии. При со­зда­нии SACL сле­ду­ет вно­сить в них толь­ко те дей­ствия, ко­то­рые ре­аль­но тре­бу­ет­ся от­сле­жи­вать. На­при­мер, для ис­пол­ня­е­мых фай­лов мож­но вклю­чить па­ра­метр Write and Append Data Auditing

31

Аудит со­бы­тий, со­зда­ва­е­мых при­ло­же­ни­я­ми (Audit Application Generated)

Со­дер­жит со­бы­тия 4665, 4666, 4667, 4668.

В под­ка­те­го­рии ге­не­ри­ру­ют­ся со­бы­тия при­ло­же­ний, ис­поль­зу­ю­щих Authorization Manager (на­чи­ная с Windows Server 2012, Authorization Manager счи­та­ет­ся уста­рев­шим).

Ре­ко­мен­ду­ет­ся вклю­чить аудит успе­хов и от­ка­зов, если ис­поль­зу­ют­ся при­ло­же­ния, ис­поль­зу­ю­щие Authorization Manager

32

Аудит служб сер­ти­фи­ка­ции (Audit Certification Services)

Со­дер­жит со­бы­тия 4868, 4869, 4870, 4871, 4872, 4873, 4874, 4875, 4876, 4877, 4878, 4879, 4880, 4881, 4882, 4883, 4884, 4885, 4886, 4887, 4888, 4889, 4890, 4891, 4892, 4893, 4894, 4895, 4896, 4897, 4898.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать со­бы­тия служб сер­ти­фи­ка­ции (если уста­нов­ле­на роль AD CS): за­пуск, оста­нов­ку, ре­зерв­ное ко­пи­ро­ва­ние и вос­ста­нов­ле­ние па­ра­мет­ров Active Directory Certificate Services (AD CS), за­прос, вы­да­чу, от­зыв сер­ти­фи­ка­та и дру­гие со­бы­тия.

Необ­хо­ди­мо на­стро­ить сбор со­бы­тий с сер­ве­ров с ро­лью Microsoft Certification Authority

Успех, От­каз

Успех, От­каз

33

Аудит све­де­ний об об­щем фай­ло­вом ре­сур­се (Audit Detailed File Share)

Со­дер­жит со­бы­тие 5145.

Под­ка­те­го­рия до­ступ­на на­чи­ная с Windows 7, Windows Server 2008 R2.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать по­пыт­ки до­сту­па к фай­лам и пап­кам, на­хо­дя­щим­ся в об­щей пап­ке. Со­бы­тия ге­не­ри­ру­ют­ся каж­дый раз при об­ра­ще­нии к фай­лу или пап­ке. Со­бы­тия вклю­ча­ют в себя ин­фор­ма­цию о пол­но­мо­чи­ях, ис­поль­зу­е­мых для раз­ре­ше­ния или за­пре­та до­сту­па. Если под­ка­те­го­рия вклю­че­на, то со­бы­тия бу­дут ге­не­ри­ро­вать­ся для всех об­щих па­пок. По­ток со­бы­тий ауди­та успе­хов вы­со­кий на фай­ло­вых сер­ве­рах и кон­трол­ле­рах до­ме­на.

Со­бы­тия ауди­та от­ка­зов бу­дут ге­не­ри­ро­вать­ся, если до­ступ огра­ни­чен на уровне об­щей пап­ки. Если до­ступ огра­ни­чен на уровне фай­ло­вой си­сте­мы, со­бы­тия ге­не­ри­ро­вать­ся не бу­дут

Успех, От­каз

Успех, От­каз

Успех, От­каз

34

Аудит об­ще­го фай­ло­во­го ре­сур­са (Audit File Share)

Со­дер­жит со­бы­тия 5140, 5142, 5143, 5144, 5168.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать со­бы­тия со­зда­ния, уда­ле­ния, мо­ди­фи­ка­ции и по­пы­ток до­сту­па к об­щей пап­ке. Если под­ка­те­го­рия вклю­че­на, со­бы­тия бу­дут ге­не­ри­ро­вать­ся для всех об­щих па­пок

Успех, От­каз

Успех, От­каз

Успех, От­каз

35

Аудит фай­ло­вой си­сте­мы (Audit File System)

Со­дер­жит со­бы­тия 4656, 4658, 4660, 4663, 4664, 4670, 4985, 5051.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать по­пыт­ки до­сту­па поль­зо­ва­те­ля к объ­ек­там фай­ло­вой си­сте­мы. Со­бы­тия ге­не­ри­ру­ют­ся для объ­ек­тов с на­стро­ен­ным SACL, если тип до­сту­па и за­прос поль­зо­ва­те­ля сов­па­да­ет с SACL.

Необ­хо­ди­мо опре­де­лить кри­ти­че­ски важ­ные объ­ек­ты фай­ло­вой си­сте­мы и на­стро­ить для них SACL

Успех, От­каз

Успех, От­каз

Успех, От­каз

36

Аудит под­клю­че­ния плат­фор­мы филь­тра­ции (Audit Filtering Platform Connection)

Со­дер­жит со­бы­тия 5031, 5150, 5151, 5154, 5155, 5156, 5157, 5158, 5159.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать со­бы­тия бло­ки­ров­ки или раз­ре­ше­ния со­еди­не­ния Windows Filtering Platform

Успех

Успех

Успех

37

Аудит от­бра­сы­ва­ния па­ке­тов плат­фор­мой филь­тра­ции (Audit Filtering Platform Packet Drop)

Со­дер­жит со­бы­тия 5152, 5153.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать со­бы­тия бло­ки­ров­ки се­те­во­го па­ке­та Windows Filtering Platform. Со­бы­тия ге­не­ри­ру­ют­ся на каж­дое со­бы­тие бло­ки­ров­ки се­те­во­го па­ке­та. Аудит ис­поль­зу­ет­ся для по­ис­ка оши­бок

38

Аудит ра­бо­ты с де­скрип­то­ра­ми (Audit Handle Manipulation)

Со­дер­жит со­бы­тия 4658, 4690.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать со­бы­тия 4658 для под­ка­те­го­рий Audit File System, Audit Kernel Object, Audit Registry, Audit Removable Storage и Audit SAM. При кор­ре­ля­ции с со­бы­ти­ем 4656 мож­но по­нять, как дол­го объ­ект был от­крыт. Нет со­бы­тий ауди­та от­ка­зов

Успех

Успех

Успех

39

Аудит объ­ек­тов ядра (Audit Kernel Object)

Со­дер­жит со­бы­тия 4656, 4658, 4660, 4663.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать по­пыт­ки поль­зо­ва­те­ля по­лу­чить до­ступ к объ­ек­там ядра: мью­тек­сам (mutex), со­бы­ти­ям (events), се­ма­фо­рам (semaphore).

Для ге­не­ра­ции со­бы­тия необ­хо­ди­мо вклю­чить Audit: Audit the access of global system objects и пе­ре­за­гру­зить ком­пью­тер.

Объ­ем со­бы­тий боль­шой. Со­бы­тия ис­поль­зу­ют­ся раз­ра­бот­чи­ка­ми для по­ис­ка оши­бок

Успех

Успех

Успех

40

Аудит дру­гих со­бы­тий до­сту­па к объ­ек­там (Audit Other Object Access Events)

Со­дер­жит со­бы­тия 4671, 4691, 4698, 4699, 4700, 4701, 4702, 5148, 5149, 5888, 5889, 5890.

Под­ка­те­го­рия до­ступ­на на­чи­ная с вер­сии Windows 2008 R2 и с Windows 7.

Аудит успе­хов поз­во­ля­ет от­сле­жи­вать со­бы­тия пла­ни­ров­щи­ка за­дач (со­зда­ние, уда­ле­ние, вклю­че­ние, вы­клю­че­ние, об­нов­ле­ние) и объ­ек­тов COM+ (до­бав­ле­ние, об­нов­ле­ние, уда­ле­ние).

При вклю­че­нии ауди­та от­ка­зов Windows Filtering Platform ге­не­ри­ру­ет со­бы­тия о на­ча­ле и пре­кра­ще­нии DoS-ата­ки

Успех, От­каз

Успех, От­каз

Успех, От­каз

41

Аудит ре­ест­ра (Audit Registry)

Со­дер­жит со­бы­тия 4663, 4656, 4658, 4660, 4657, 5039, 4670.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать по­пыт­ки до­сту­па поль­зо­ва­те­ля к объ­ек­там ре­ест­ра. Со­бы­тия ге­не­ри­ру­ют­ся для объ­ек­тов с на­стро­ен­ным SACL, если тип до­сту­па и за­прос поль­зо­ва­те­ля сов­па­да­ет с SACL.

Необ­хо­ди­мо опре­де­лить кри­ти­че­ски важ­ные объ­ек­ты ре­ест­ра и на­стро­ить для них SACL

Успех, От­каз

Успех, От­каз

Успех, От­каз

42

Аудит съем­но­го но­си­те­ля (Audit Removable Storage)

Со­дер­жит со­бы­тия 4656, 4658, 4663.

Под­ка­те­го­рия до­ступ­на на­чи­ная с Windows 8, Windows Server 2012.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать со­бы­тия (за­прос де­скрип­то­ра, за­кры­тие де­скрип­то­ра, до­ступ к объ­ек­ту) до­сту­па к объ­ек­там фай­ло­вой си­сте­мы на внеш­нем но­си­те­ле. Со­бы­тия ге­не­ри­ру­ют­ся для всех объ­ек­тов для всех ви­дов до­сту­па неза­ви­си­мо от па­ра­мет­ров SACL

Успех, От­каз

Успех, От­каз

Успех, От­каз

43

Аудит дис­пет­че­ра учет­ных за­пи­сей без­опас­но­сти (Audit SAM)

Со­дер­жит со­бы­тие 4661.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать по­пыт­ки за­про­са де­скрип­то­ра без­опас­но­сти объ­ек­тов Security Account Manager (SAM): SAM_ALIAS: A local group, SAM_GROUP: A group that is not a local group, SAM_USER: A user account, SAM_SERVER: A computer account

Успех, От­каз

Успех, От­каз

Успех, От­каз

44

Аудит свер­ки с цен­тра­ли­зо­ван­ной по­ли­ти­кой до­сту­па (Audit Central Access Policy Staging)

Со­дер­жит со­бы­тие 4818.

Под­ка­те­го­рия до­ступ­на на­чи­ная с Windows Server 2012 R2 и Windows 8.1.

Со­бы­тие ис­поль­зу­ет­ся для те­сти­ро­ва­ния и по­ис­ка оши­бок в ра­бо­те Dynamic Access Control

Из­ме­не­ние по­ли­ти­ки (Policy Change) — ка­те­го­рия со­дер­жит со­бы­тия, свя­зан­ные с из­ме­не­ни­ем раз­лич­ных по­ли­тик

45

Аудит из­ме­не­ния по­ли­ти­ки ауди­та (Audit Policy Change)

Со­дер­жит со­бы­тия 4902, 4904, 4905, 4907, 4715, 4719, 4817, 4906, 4908, 4912.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать со­бы­тия, свя­зан­ные с из­ме­не­ни­ем по­ли­ти­ки ауди­та: из­ме­не­ние де­скрип­то­ра без­опас­но­сти по­ли­ти­ки ауди­та; из­ме­не­ние Audit Policy; из­ме­не­ние Global Object Access; из­ме­не­ние па­ра­мет­ров ауди­та для поль­зо­ва­те­ля; из­ме­не­ние со­ста­ва Special Groups; до­бав­ле­ние и уда­ле­ние ис­точ­ни­ка со­бы­тий из жур­на­ла Security; из­ме­не­ние па­ра­мет­ров ауди­та для объ­ек­та (файл, ключ ре­ест­ра); из­ме­не­ние зна­че­ния па­ра­мет­ра CrashOnAuditFail. Нет со­бы­тий ауди­та от­ка­зов

Успех

Успех

Успех

46

Аудит из­ме­не­ния по­ли­ти­ки про­вер­ки под­лин­но­сти (Audit Authentication Policy Change)

Со­дер­жит со­бы­тия 4670, 4706, 4707, 4713, 4716, 4717, 4718, 4739, 4864, 4865, 4866, 4867.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать: из­ме­не­ния по­ли­тик Kerberos Policy, Account Lockout Policy, Password Policy, Network security: Force logoff when logon hours expire; предо­став­ле­ние поль­зо­ва­те­лю или группе пол­но­мо­чий: Access this computer from the network, Deny access to this computer from the network, Allow logon locally, Deny log on locally, Allow logon through Remote Desktop, Deny log on through Remote Desktop Services, Logon as a batch job, Deny log on as a batch job, Logon as a service, Deny log on as a service; со­зда­ние, уда­ле­ние и мо­ди­фи­ка­цию до­ве­рия меж­ду до­ме­на­ми. Нет со­бы­тий ауди­та от­ка­зов

Успех

Успех

Успех

47

Аудит из­ме­не­ния по­ли­ти­ки ав­то­ри­за­ции (Audit Authorization Policy Change)

Со­дер­жит со­бы­тия 4703, 4704, 4705, 4670, 4911, 4913.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать: до­бав­ле­ние и уда­ле­ние при­ви­ле­гий поль­зо­ва­те­лю или группе (Shut down the system и дру­гие, не во­шед­шие в под­ка­те­го­рию Audit Authentication Policy Change); из­ме­не­ние по­ли­ти­ки Encrypting File System (EFS); из­ме­не­ние ат­ри­бу­тов ре­сур­са объ­ек­та; из­ме­не­ние Central Access Policy для объ­ек­та. Нет со­бы­тий ауди­та от­ка­зов

Успех

Успех

Успех

48

Аудит из­ме­не­ния по­ли­ти­ки плат­фор­мы филь­тра­ции (Audit Filtering Platform Policy)

Со­дер­жит со­бы­тия 4709, 4710, 4711, 4712, 5040, 5041, 5042, 5043, 5044, 5045, 5046, 5047, 5048, 5440, 5441, 5442, 5443, 5444, 5446, 5448, 5449, 5450, 5456, 5457, 5458, 5459, 5460, 5461, 5462, 5463, 5464, 5465, 5466, 5467, 5468, 5471, 5472, 5473, 5474, 5477.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать со­бы­тия, ге­не­ри­ру­е­мые Windows Filtering Platform (WFP): со­сто­я­ние служб IPsec; из­ме­не­ние па­ра­мет­ров IPsec; со­сто­я­ние и из­ме­не­ние мо­ду­ля и по­став­щи­ков WFP; дей­ствия служ­бы аген­та по­ли­ти­ки IPsec

49

Аудит из­ме­не­ния по­ли­ти­ки на уровне пра­вил MPSSVC (Audit MPSSVC Rule Level Policy Change)

Со­дер­жит со­бы­тия 4944, 4945, 4946, 4947, 4948, 4949, 4950, 4951, 4952, 4953, 4954, 4956, 4957, 4958.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать: ак­тив­но­сти по­ли­ти­ки при за­пус­ке служ­бы Windows Firewall; из­ме­не­ния пра­вил Windows Firewall; из­ме­не­ние спис­ка ис­клю­че­ний Windows Firewall; из­ме­не­ние па­ра­мет­ров Windows Firewall; иг­но­ри­ро­ва­ние или непри­ме­не­ние пра­вил служ­бы Windows Firewall; из­ме­не­ние па­ра­мет­ров группо­вой по­ли­ти­ки Windows Firewall

Успех

Успех

Успех

50

Аудит дру­гих со­бы­тий из­ме­не­ния по­ли­ти­ки (Audit Other Policy Change Events)

Со­дер­жит со­бы­тия 4714, 4819, 4826, 4909, 4910, 5063, 5064, 5065, 5066, 5067, 5068, 5069, 5070, 5447, 6144, 6145.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать со­бы­тия Central Access Policies; Boot Configuration Data, по­ли­ти­ки аген­та вос­ста­нов­ле­ния дан­ных EFS, ошиб­ки при­ме­не­ния группо­вых по­ли­тик, опе­ра­ции крип­то­гра­фи­че­ско­го про­вай­де­ра

Ис­поль­зо­ва­ние при­ви­ле­гий (Privilege Use) — ка­те­го­рия поз­во­ля­ет от­сле­жи­вать ис­поль­зо­ва­ние предо­став­лен­ных поль­зо­ва­те­лям при­ви­ле­гий. Ко­ли­че­ство ре­ги­стри­ру­е­мых со­бы­тий мо­жет быть очень боль­шим

51

Аудит ис­поль­зо­ва­ния при­ви­ле­гий, не за­тра­ги­ва­ю­щих кон­фи­ден­ци­аль­ные дан­ные (Audit Non-Sensitive Privilege Use)

Со­дер­жит со­бы­тия 4673, 4674, 4985.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать ис­поль­зо­ва­ние пол­но­мо­чий: Access Credential Manager as a trusted caller; Add workstations to domain; Adjust memory quotas for a process; Bypass traverse checking; Change the system time; Change the time zone; Create a page file; Create global objects; Create permanent shared objects; Create symbolic links; Force shutdown from a remote system; Increase a process working set; Increase scheduling priority; Lock pages in memory; Modify an object label; Perform volume maintenance tasks; Profile single process; Profile system performance; Remove computer from docking station; Shut down the system; Synchronize directory service data

52

Аудит дру­гих со­бы­тий ис­поль­зо­ва­ния при­ви­ле­гий (Audit Other Privilege Use Events)

Со­дер­жит со­бы­тие 4985

53

Аудит ис­поль­зо­ва­ния при­ви­ле­гий, за­тра­ги­ва­ю­щих кон­фи­ден­ци­аль­ные дан­ные (Audit Sensitive Privilege Use)

Со­дер­жит со­бы­тия 4673, 4674, 4985.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать ис­поль­зо­ва­ние слиш­ком вы­со­ких при­ви­ле­гий: Act as part of the operating system; Back up files and directories; Restore files and directories; Create a token object; Debug programs; Enable computer and user accounts to be trusted for delegation; Generate security audits; Impersonate a client after authentication; Load and unload device drivers; Manage auditing and security log; Modify firmware environment values; Replace a process level token; Take ownership of files or other objects

Си­сте­ма (System) — ка­те­го­рия поз­во­ля­ет от­сле­жи­вать из­ме­не­ния ком­пью­те­ра на уровне си­сте­мы, ко­то­рые не вклю­че­ны в дру­гие ка­те­го­рии ауди­та

54

Аудит драй­ве­ра IPsec (Audit IPsec Driver)

Со­дер­жит со­бы­тия 4960, 4961, 4962, 4963, 4965, 5478, 5479, 5480, 5483, 5484, 5485.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать дей­ствия драй­ве­ра IPsec: за­пуск и за­вер­ше­ние ра­бо­ты служб IPsec; от­кло­не­ние па­ке­тов из-за сбоя про­вер­ки це­лост­но­сти; от­кло­не­ние па­ке­тов из-за сбоя про­вер­ки по­вто­ре­ния; от­кло­не­ние па­ке­тов из-за пе­ре­да­чи в виде от­кры­то­го тек­ста; по­лу­че­ны па­ке­ты с непра­виль­ным Security Parameter Index; сбой об­ра­бот­ки филь­тров IPsec

55

Аудит дру­гих си­стем­ных со­бы­тий (Audit Other System Events)

Со­дер­жит со­бы­тия 5024, 5025, 5027, 5028, 5029, 5030, 5032, 5033, 5034, 5035, 5037, 5058, 5059, 6400, 6401, 6402, 6403, 6404, 6405, 6406, 6407, 6408, 6409, 5379.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать со­бы­тия за­пус­ка и за­вер­ше­ния ра­бо­ты служ­бы и драй­ве­ра Windows Firewall, об­ра­бот­ки по­ли­ти­ки без­опас­но­сти служ­бой Windows Firewall, опе­ра­ций с фай­лом клю­ча шиф­ро­ва­ния и опе­ра­ций пе­ре­но­са клю­ча шиф­ро­ва­ния

Успех, От­каз

Успех, От­каз

Успех, От­каз

56

Аудит из­ме­не­ния со­сто­я­ния без­опас­но­сти (Audit Security State Change)

Со­дер­жит со­бы­тия 4608, 4616, 4621.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать со­бы­тия из­ме­не­ния си­стем­но­го вре­ме­ни, за­пус­ка си­сте­мы, вос­ста­нов­ле­ния си­сте­мы из CrashOnAuditFail. Нет со­бы­тий ауди­та от­ка­зов

Успех

Успех

Успех

57

Аудит рас­ши­ре­ния си­сте­мы без­опас­но­сти (Audit Security System Extension)

Со­дер­жит со­бы­тия 4610, 4611, 4614, 4622, 4697.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать со­бы­тия за­груз­ки кода рас­ши­ре­ния без­опас­но­сти (па­ке­та про­вер­ки под­лин­но­сти, уве­дом­ле­ний или без­опас­но­сти) в Local Security Authority, уста­нов­ки служ­бы. Нет со­бы­тий ауди­та от­ка­зов

Успех

Успех

Успех

58

Аудит це­лост­но­сти си­сте­мы (Audit System Integrity)

Со­дер­жит со­бы­тия 4612, 4615, 4618, 4816, 5038, 5056, 5057, 5060, 5061, 5062, 6281, 6410.

Под­ка­те­го­рия поз­во­ля­ет от­сле­жи­вать со­бы­тия оши­бок за­пи­си со­бы­тий в жур­нал, воз­ни­ка­ю­щих при про­вер­ке це­лост­но­сти кода, це­лост­но­сти при рас­шиф­ров­ке вхо­дя­ще­го со­об­ще­ния Remote Procedure Calling

Успех, От­каз

Успех, От­каз

Успех, От­каз

Аудит до­сту­па к гло­баль­ным объ­ек­там (Global Object Access Auditing).

Для ре­ги­стра­ции со­бы­тий ка­те­го­рии необ­хо­ди­мо вклю­чить аудит под­ка­те­го­рии File System

59

Фай­ло­вая си­сте­ма (File System)

Под­ка­те­го­рия поз­во­ля­ет на­стра­и­вать гло­баль­ный SACL в фай­ло­вой си­сте­ме ком­пью­те­ра. Если на ком­пью­те­ре на­стро­е­ны SACL и гло­баль­ный SACL, то бу­дет при­ме­нять­ся спи­сок SACL, по­лу­чен­ный пу­тем их объ­еди­не­ния

60

Ре­естр (Registry)

Под­ка­те­го­рия поз­во­ля­ет на­стра­и­вать гло­баль­ный SACL в ре­ест­ре ком­пью­те­ра

ID статьи: 1618
Последнее обновление: 14 апр., 2026
Ревизия: 1
Доступ: Открытый доступ
Просмотры: 3
Комментарии: 0


Этот веб-сайт использует куки-файлы, чтобы обеспечить вам максимальное удобство работы. Узнать больше