Event ID 4727: Создана глобальная группа безопасности в Active Directory
Архитектура групп безопасности и симптомы события
Событие 4727 логируется в журнале Security на контроллерах домена при создании новой глобальной группы безопасности (Security-Enabled Global Group). Это критически важный аудит-лог для отслеживания изменений ролевой модели (RBAC). Создание групп безопасности часто используется злоумышленниками и инсайдерами для организации теневых прав доступа в обход стандартных процедур согласования (ITSM).
Таблица параметров события 4727
| Имя параметра | Что содержит | Значение для ИБ |
|---|---|---|
| TargetUserName | Имя созданной группы (SamAccountName). | Имя группы в Active Directory. |
| TargetSid | Уникальный SID созданной группы. | Идентификатор безопасности в домене. |
| SubjectUserName | Учетная запись администратора. | Кто создал группу (Администратор или скрипт). |
| PrivilegeList | Список использованных привилегий. | Обычно SeSecurityPrivilege. |
Пошаговое дерево решений и сценарии аудита
Сценарий 1: Поиск создателя группы через PowerShell
При обнаружении неизвестной группы безопасности необходимо выяснить автора создания и проверить наличие тикета в HelpDesk.
# Поиск созданных глобальных групп безопасности за последние 30 дней
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4727; StartTime=(Get-Date).AddDays(-30)} |
Select-Object TimeCreated,
@{N="GroupName";E={$_.Properties[0].Value}},
@{N="CreatedByAdmin";E={$_.Properties[4].Value}},
@{N="GroupSID";E={$_.Properties[2].Value}} | Format-Table -AutoSizeСценарий 2: Аудит цепочки событий создания и наполнения группы
Создание группы всегда сопровождается последующим добавлением в нее участников:
- 4727: Создание самой группы безопасности.
- >4728: Добавление участников в эту группу.
- >4670: Назначение прав доступа (ACL) этой группе на папки или базы данных.
Сценарий 3: Удаление несанкционированной группы
# Принудительное удаление группы безопасности
Remove-ADGroup -Identity "Имя_Подозрительной_Группы" -Confirm:$falseТиповые ошибки администраторов
- Путаница между 4727 и 4731: Событие 4727 относится к ГЛОБАЛЬНЫМ группам домена. Для локальных групп безопасности (Local Security Groups / Domain Local) создается событие 4731, а для универсальных (Universal Groups) — 4754.
- Игнорирование системных скриптов: Если группа создается системой автоматизации (IDM/HR), в поле
SubjectUserNameбудет указана машинная учетная запись.
Хаос в группах безопасности приводит к неконтролируемой эскалации прав. Передайте нам администрирование AD: выстроим строгую модель RBAC (AGDLP), настроим оповещения об изменениях в SIEM и наведем порядок в правах.
Частые вопросы (FAQ)
Чем глобальная группа отличается от локальной в событиях аудита?
Глобальная группа (4727) может содержать учетные записи только из своего домена, но назначаться на ресурсы других доменов. Локальная группа домена (4731) может содержать участников из любых доменов, но доступ дает только к ресурсам локального домена.
Генерируется ли 4727 при создании группы распространения (Distribution Group)?
Нет. Для групп распространения (почтовых рассылок Exchange без прав безопасности) генерируется событие 4729/4730 (Distribution Group Management).
Как включить логирование события 4727, если оно не пишется?
В GPO: Конфигурация компьютера -> Политики -> Конфигурация Windows -> Параметры безопасности -> Расширенная политика аудита -> Управление учетными записями -> Аудит управления группами безопасности (Audit Security Group Management) = Success.
Можно ли запретить рядовым администраторам создавать группы?
Да, через делегирование прав в Active Directory (Delegate Control) на уровне конкретных Organizational Units (OU), убрав право 'Create Group Objects'.