Event ID 4715: The audit policy (SACL) on an object was changed
Что означает Event ID 4715 простыми словами?
Событие Event ID 4715 («The audit policy (SACL) on an object was changed») регистрируется, когда пользователь или администратор изменяет список системного аудита (SACL — System Access Control List) конкретного объекта: файла, папки, ключа реестра, общей сетевой папки или объекта базы данных Active Directory.
Разница между DACL и SACL:
- DACL (Discretionary ACL): определяет, кто имеет доступ к файлу (права на чтение/запись). Изменение фиксируется событием Event ID 4670.
- SACL (System ACL): определяет, какие действия аудируются и записываются в журнал (например: «записывать в лог, если Иванов попытается удалить эту папку»). Изменение фиксируется событием Event ID 4715.
| Поле события | Значение |
|---|---|
| Object Name | Путь к объекту (файл, ветка реестра, объект AD) |
| Subject / User | Учетная запись, изменившая правила аудита |
| Original / New SACL | Старые и новые правила журналирования событий |
Как анализировать попытки сокрытия следов через изменение SACL
Опытные злоумышленники, получив доступ к серверу, первым делом удаляют правила SACL с критических файлов и веток реестра, чтобы их дальнейшие действия перестали регистрироваться в журнале безопасности.
- Поиск события 4715 в журнале Security:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4715} | Select-Object TimeCreated, @{N='User';E={$_.Properties[1].Value}}, @{N='Object';E={$_.Properties[6].Value}} - Проверка прав на управление аудитом (SeSecurityPrivilege): изменять SACL могут только пользователи с привилегией «Управление аудитом и журналом безопасности».
# Проверка политики в secpol.msc: secpol.mscПерейдите в: Локальные политики -> Назначение прав пользователя -> Управление аудитом и журналом безопасности. Убедитесь, что там присутствуют только встроенные Администраторы.
- Восстановление правил аудита на ключевых папках через PowerShell:
# Просмотр текущего SACL папки: Get-Acl -Path "C:\SecretDocs" -Audit | Format-List
Важно: Любое удаление правил SACL с файлов баз данных, сертификатов или конфигураций Active Directory должно рассматриваться службой ИБ как прямая попытка сокрытия следов компрометации.
Частые вопросы (FAQ)
Какое право требуется для изменения SACL объекта?
Требуется специальное системное право SeSecurityPrivilege (Manage auditing and security log).
Как настроить SACL на папку с конфиденциальными файлами?
Нажмите правой кнопкой на папку -> Свойства -> Безопасность -> Дополнительно -> вкладка 'Аудит' -> Добавить -> выберите группу 'Все' и отметьте галочками нужные события.
Почему событие 4715 появляется при применении GPO?
Если в групповой политике настроен централизованный аудит файловой системы, служба групповых политик будет обновлять SACL на целевых серверах.
Какое событие фиксирует изменение глобальной политики аудита всей системы?
Глобальное изменение аудита через auditpol или GPO фиксируется событием с кодом Event ID 4719.