Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4727 Windows Server, AD и Роли

Event ID 4727: Создана глобальная группа безопасности в Active Directory

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура групп безопасности и симптомы события

Событие 4727 логируется в журнале Security на контроллерах домена при создании новой глобальной группы безопасности (Security-Enabled Global Group). Это критически важный аудит-лог для отслеживания изменений ролевой модели (RBAC). Создание групп безопасности часто используется злоумышленниками и инсайдерами для организации теневых прав доступа в обход стандартных процедур согласования (ITSM).

Таблица параметров события 4727

Имя параметраЧто содержитЗначение для ИБ
TargetUserNameИмя созданной группы (SamAccountName).Имя группы в Active Directory.
TargetSidУникальный SID созданной группы.Идентификатор безопасности в домене.
SubjectUserNameУчетная запись администратора.Кто создал группу (Администратор или скрипт).
PrivilegeListСписок использованных привилегий.Обычно SeSecurityPrivilege.

Пошаговое дерево решений и сценарии аудита

Сценарий 1: Поиск создателя группы через PowerShell

При обнаружении неизвестной группы безопасности необходимо выяснить автора создания и проверить наличие тикета в HelpDesk.

# Поиск созданных глобальных групп безопасности за последние 30 дней
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4727; StartTime=(Get-Date).AddDays(-30)} | 
    Select-Object TimeCreated, 
    @{N="GroupName";E={$_.Properties[0].Value}}, 
    @{N="CreatedByAdmin";E={$_.Properties[4].Value}}, 
    @{N="GroupSID";E={$_.Properties[2].Value}} | Format-Table -AutoSize

Сценарий 2: Аудит цепочки событий создания и наполнения группы

Создание группы всегда сопровождается последующим добавлением в нее участников:

  1. 4727: Создание самой группы безопасности.
  2. >4728: Добавление участников в эту группу.
  3. >4670: Назначение прав доступа (ACL) этой группе на папки или базы данных.

Сценарий 3: Удаление несанкционированной группы

# Принудительное удаление группы безопасности
Remove-ADGroup -Identity "Имя_Подозрительной_Группы" -Confirm:$false

Типовые ошибки администраторов

  • Путаница между 4727 и 4731: Событие 4727 относится к ГЛОБАЛЬНЫМ группам домена. Для локальных групп безопасности (Local Security Groups / Domain Local) создается событие 4731, а для универсальных (Universal Groups) — 4754.
  • Игнорирование системных скриптов: Если группа создается системой автоматизации (IDM/HR), в поле SubjectUserName будет указана машинная учетная запись.
Группы доступа в Active Directory создаются бесконтрольно?
Хаос в группах безопасности приводит к неконтролируемой эскалации прав. Передайте нам администрирование AD: выстроим строгую модель RBAC (AGDLP), настроим оповещения об изменениях в SIEM и наведем порядок в правах.
💡 Практика специалистов: Обязательно сопоставляйте создание группы (4727) с изменениями в AdminSDHolder. Если созданную группу добавляют во владение системными объектами домена — это прямой признак попытки скрытого захвата контроля над контроллерами домена.

Частые вопросы (FAQ)

Чем глобальная группа отличается от локальной в событиях аудита?

Глобальная группа (4727) может содержать учетные записи только из своего домена, но назначаться на ресурсы других доменов. Локальная группа домена (4731) может содержать участников из любых доменов, но доступ дает только к ресурсам локального домена.

Генерируется ли 4727 при создании группы распространения (Distribution Group)?

Нет. Для групп распространения (почтовых рассылок Exchange без прав безопасности) генерируется событие 4729/4730 (Distribution Group Management).

Как включить логирование события 4727, если оно не пишется?

В GPO: Конфигурация компьютера -> Политики -> Конфигурация Windows -> Параметры безопасности -> Расширенная политика аудита -> Управление учетными записями -> Аудит управления группами безопасности (Audit Security Group Management) = Success.

Можно ли запретить рядовым администраторам создавать группы?

Да, через делегирование прав в Active Directory (Delegate Control) на уровне конкретных Organizational Units (OU), убрав право 'Create Group Objects'.

Полезные материалы
Рекомендуем