Перейти к содержимому
AD Academy
Ко всем событиям
4719Security (DC)GPO и политикиCRITОбновлено:

Изменена политика аудита системы

Что это значит

Кто-то изменил, что именно попадает в журнал. Атакующие выключают аудит перед основным действием — поэтому событие критическое.

Первые шаги

  1. 1Проверьте Subject и с какой машины.
  2. 2Сравните с утверждённой политикой (auditpol /get /category:*).
  3. 3Если изменение не плановое — это инцидент безопасности, а не сбой.

Связанные события

Справочник — отправная точка расследования, а не замена политике безопасности вашей организации.