Event ID 4728: Участник добавлен в глобальную группу безопасности (Global Group)
Архитектура глобальных групп и контроль привилегий
Событие 4728 фиксируется в журнале Security контроллера домена при добавлении пользователя, компьютера или другой группы в Глобальную группу безопасности (Global Security Group). В доменной среде Active Directory глобальные группы (например, Domain Admins, Enterprise Admins) обладают широкими полномочиями. Несанкционированное добавление учетной записи в такие группы — классический признак эскалации привилегий (Privilege Escalation).
Структура параметров события 4728
| Параметр | Имя поля в XML | Назначение |
|---|---|---|
| Участник (Member) | TargetUserName | Имя учетной записи, которую добавили в группу. |
| SID Участника | TargetSid | SID добавляемого объекта. |
| Целевая группа | TargetDomainName\TargetOutAttribute | Имя группы, в которую произошло добавление. |
| Субъект (Subject) | SubjectUserName | Администратор или сервисный аккаунт, выполнивший операцию. |
Сценарии аудита и контроля членства в привилегированных группах
Сценарий 1: Немедленный поиск добавлений в группу Domain Admins
Мониторинг журнала безопасности на предмет включения новых администраторов домена.
# Поиск добавления пользователей в группу Domain Admins за последние 24 часа
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4728; StartTime=(Get-Date).AddDays(-1)} |
Where-Object {$_.Properties[2].Value -like '*Domain Admins*'} |
Select-Object TimeCreated,
@{N='AddedUser';E={$_.Properties[0].Value}},
@{N='TargetGroup';E={$_.Properties[2].Value}},
@{N='PerformedBy';E={$_.Properties[6].Value}}Сценарий 2: Настройка Restricted Groups (Ограниченные группы) через GPO
Чтобы исключить несанкционированное ручное добавление пользователей в критические группы, зафиксируйте их состав через Group Policy.
- Откройте редактор GPMC (
gpmc.msc). - Перейдите:
Конфигурация компьютера -> Политики -> Параметры Windows -> Параметры безопасности -> Ограниченные группы (Restricted Groups). - Добавьте группу Domain Admins и укажите строго утвержденный список учетных записей. Любой посторонний пользователь будет автоматически исключен при обновлении политики
gpupdate.
Сценарий 3: Настройка автоматического оповещения через Event Viewer / WMI
Привяжите выполнение скрипта отправки email/Telegram к триггеру события 4728 в Task Scheduler, чтобы дежурный администратор мгновенно получал уведомление о любых изменениях в критических группах.
Типовые ошибки администраторов
- Путаница типов групп: Для локальных групп домена (Domain Local) генерируется событие >4732, для универсальных (Universal) — 4756, а для глобальных — 4728. Мониторинг только одного Event ID оставляет слепые зоны в аудите безопасности.
Эскалация привилегий через вложенные группы — популярный вектор атак. Передайте сопровождение безопасности нам: внедрим концепцию Tiered Administration Architecture (PAW, Tier 0/1/2) и исключим риски компрометации леса AD.
Частые вопросы (FAQ)
Какое событие фиксирует удаление пользователя из глобальной группы?
Удаление участника из глобальной группы безопасности фиксируется парным событием Event ID 4729 (A member was removed from a security-enabled global group).
Почему событие 4728 появляется при работе Azure AD Connect?
Служба синхронизации Azure AD Connect (Entra ID Connect) в процессе синхронизации объектов и ролей может модифицировать членство в локальных доменных группах от имени своей сервисной учетной записи MSOL_*.
Фиксирует ли 4728 добавление компьютера в группу безопасности?
Да. Компьютеры в Active Directory являются субъектами безопасности (Security Principals) и логируются в поле Member с символом '$' на конце имени (например, WS01$).
Какая политика GPO отвечает за логирование 4728?
Политика 'Аудит управления глобальными группами безопасности' (Audit Security Group Management) в разделе Advanced Audit Policy Configuration -> Account Management.