Event ID 4714: Изменение политики восстановления зашифрованных данных EFS
Что означает Event ID 4714 простыми словами?
Событие Event ID 4714 («Encrypted data recovery policy was changed») регистрируется в журнале аудита, когда в системе изменяется политика агентов восстановления данных EFS (Encrypting File System). Агент восстановления данных (Data Recovery Agent — DRA) — это уполномоченный сертификат, который позволяет расшифровать любые файлы пользователей, зашифрованные стандартным механизмом Windows EFS.
Параметры события
| Поле события | Значение | Пояснение |
|---|---|---|
| Subject / User | Учетная запись | Администратор, изменивший политику восстановления |
| Категория | Audit Policy Change | Изменение политик безопасности |
| Цель | EFS Recovery Agents | Список доверенных сертификатов расшифровки EFS |
Контроль сертификатов агентов восстановления данных (DRA)
Если злоумышленник внедрит свой собственный сертификат в политику EFS Recovery Policy, он сможет расшифровать конфиденциальные файлы любого сотрудника компании.
- Просмотр события 4714 в журнале:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4714} | Format-List - Проверка действующих сертификатов восстановления EFS в GPO:
- Откройте редактор групповых политик
gpmc.msc. - Перейдите: Конфигурация компьютера -> Политики Windows -> Параметры безопасности -> Политики открытого ключа -> Файловая система с шифрованием (EFS).
- Проверьте список сертификатов в папке Агенты восстановления данных.
- Откройте редактор групповых политик
- Просмотр активных DRA сертификатов на локальном сервере через консоль:
cipher /r:C:\Temp\RecoveryAgentKey
Безопасность: Никогда не храните закрытые ключи (Private Keys / файлы .pfx) сертификатов восстановления EFS на рабочих серверах. Они должны храниться на физически защищенных USB-токенах в сейфе компании.
Частые вопросы (FAQ)
Что такое технология EFS простыми словами?
EFS (Encrypting File System) — это встроенная в файловую систему NTFS функция шифрования отдельных файлов и папок пользовательскими сертификатами.
Зачем нужен агент восстановления (DRA)?
Если сотрудник уволился или забыл пароль от Windows, системный администратор с помощью сертификата DRA может восстановить доступ к его зашифрованным файлам.
Относится ли событие 4714 к шифрованию дисков BitLocker?
Нет, событие 4714 относится строго к технологии EFS. Восстановление BitLocker регулируется политиками резервного копирования ключей BitLocker в Active Directory.
Как полностью отключить шифрование EFS в домене?
В групповой политике в разделе 'Файловая система с шифрованием' установите параметр 'Запретить EFS'.