Ко всем событиям4719GPO и политикиCRITОбновлено:
Изменена политика аудита системы
Что это значит
Кто-то изменил, что именно попадает в журнал. Атакующие выключают аудит перед основным действием — поэтому событие критическое.
Первые шаги
- 1Проверьте Subject и с какой машины.
- 2Сравните с утверждённой политикой (auditpol /get /category:*).
- 3Если изменение не плановое — это инцидент безопасности, а не сбой.
Связанные события
Справочник — отправная точка расследования, а не замена политике безопасности вашей организации.