Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4715 Windows Server, AD и Роли

Event ID 4715: The audit policy (SACL) on an object was changed

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4715 простыми словами?

Событие Event ID 4715 («The audit policy (SACL) on an object was changed») регистрируется, когда пользователь или администратор изменяет список системного аудита (SACL — System Access Control List) конкретного объекта: файла, папки, ключа реестра, общей сетевой папки или объекта базы данных Active Directory.

Разница между DACL и SACL:

  • DACL (Discretionary ACL): определяет, кто имеет доступ к файлу (права на чтение/запись). Изменение фиксируется событием Event ID 4670.
  • SACL (System ACL): определяет, какие действия аудируются и записываются в журнал (например: «записывать в лог, если Иванов попытается удалить эту папку»). Изменение фиксируется событием Event ID 4715.
Поле событияЗначение
Object NameПуть к объекту (файл, ветка реестра, объект AD)
Subject / UserУчетная запись, изменившая правила аудита
Original / New SACLСтарые и новые правила журналирования событий

Как анализировать попытки сокрытия следов через изменение SACL

Опытные злоумышленники, получив доступ к серверу, первым делом удаляют правила SACL с критических файлов и веток реестра, чтобы их дальнейшие действия перестали регистрироваться в журнале безопасности.

  1. Поиск события 4715 в журнале Security:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4715} | Select-Object TimeCreated, @{N='User';E={$_.Properties[1].Value}}, @{N='Object';E={$_.Properties[6].Value}}
  2. Проверка прав на управление аудитом (SeSecurityPrivilege): изменять SACL могут только пользователи с привилегией «Управление аудитом и журналом безопасности».
    # Проверка политики в secpol.msc:
    secpol.msc

    Перейдите в: Локальные политики -> Назначение прав пользователя -> Управление аудитом и журналом безопасности. Убедитесь, что там присутствуют только встроенные Администраторы.

  3. Восстановление правил аудита на ключевых папках через PowerShell:
    # Просмотр текущего SACL папки:
    Get-Acl -Path "C:\SecretDocs" -Audit | Format-List

Важно: Любое удаление правил SACL с файлов баз данных, сертификатов или конфигураций Active Directory должно рассматриваться службой ИБ как прямая попытка сокрытия следов компрометации.

💡 Практика специалистов: Мы рекомендуем настраивать SIEM-корреляцию: если событие 4715 регистрирует очистку SACL с объекта, а через несколько секунд происходит запуск PowerShell или vssadmin от той же учетной записи — хост подвергся атаке с подготовкой к выгрузке данных.

Частые вопросы (FAQ)

Какое право требуется для изменения SACL объекта?

Требуется специальное системное право SeSecurityPrivilege (Manage auditing and security log).

Как настроить SACL на папку с конфиденциальными файлами?

Нажмите правой кнопкой на папку -> Свойства -> Безопасность -> Дополнительно -> вкладка 'Аудит' -> Добавить -> выберите группу 'Все' и отметьте галочками нужные события.

Почему событие 4715 появляется при применении GPO?

Если в групповой политике настроен централизованный аудит файловой системы, служба групповых политик будет обновлять SACL на целевых серверах.

Какое событие фиксирует изменение глобальной политики аудита всей системы?

Глобальное изменение аудита через auditpol или GPO фиксируется событием с кодом Event ID 4719.

Полезные материалы
Рекомендуем