Event ID 4729: Участник удален из глобальной группы безопасности
Архитектура управления членством в группах AD
Событие 4729 фиксируется в журнале Security контроллера домена при удалении учетной записи пользователя, группы или компьютера из состава Глобальной группы безопасности (Global Security Group). В процессе аудита безопасности удаление учетных записей из групп прав доступа позволяет отслеживать факты отзыва полномочий, плановой ротации ролей или действий злоумышленников, скрывающих следы временной эскалации привилегий.
Параметры события Event ID 4729
| Поле | Значение в Event Viewer | Описание |
|---|---|---|
Member Name | Имя удаленного объекта | Пользователь или объект, исключенный из группы. |
Member ID | SID объекта | Уникальный идентификатор удаленного участника. |
Target Group Name | Имя целевой группы | Глобальная группа, из которой произошло исключение. |
Subject | Учетная запись инициатора | Администратор или процесс, выполнивший удаление. |
Сценарии аудита и расследования исключения из групп
Сценарий 1: Выгрузка событий удаления из привилегированных групп
Анализ журнала контроллеров домена для выявления всех фактов удаления за последние 30 дней.
# Сбор событий 4729 с фильтрацией по ключевым группам безопасности
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4729; StartTime=(Get-Date).AddDays(-30)} |
Select-Object TimeCreated,
@{N='RemovedUser';E={$_.Properties[0].Value}},
@{N='GroupName';E={$_.Properties[2].Value}},
@{N='ExecutedBy';E={$_.Properties[6].Value}} |
Format-Table -AutoSizeСценарий 2: Выявление кратковременных привилегированных сессий (Временный доступ)
Злоумышленники и инсайдеры часто добавляют себя в Domain Admins (4728), выполняют вредоносные действия и сразу удаляют себя из группы (4729), чтобы не привлекать внимания аудиторов. Для выявления таких паттернов сопоставляйте события 4728 и 4729 по времени и одинаковому TargetSid с разницей менее 1 часа.
Сценарий 3: Восстановление пользователя в группе безопасности через PowerShell
Если пользователь был исключен ошибочно скриптом автоматизации или сторонним администратором:
# Возврат пользователя в состав группы безопасности
Add-ADGroupMember -Identity "VPN-Users-Global" -Members "Ivanov"Типовые ошибки администраторов
- Отсутствие централизованного сбора логов: Контроллер домена перезаписывает журнал Security при достижении лимита размера. Без настроенной пересылки событий (WEF/WEC или SIEM) кратковременное добавление и удаление из групп может остаться незамеченным.
Хаотичное удаление из групп часто вызвано конфликтами скриптов синхронизации или политик Restricted Groups. Доверьте сопровождение AD инженерам ITSTM: наведем порядок в ролевой модели (RBAC) и автоматизируем жизненный цикл доступов.
Частые вопросы (FAQ)
Почему 4729 генерируется при удалении самого объекта пользователя из AD?
Когда пользователь удаляется из AD (Event 4726), операционная система автоматически удаляет его ссылки из всех групп, в которых он состоял, генерируя череду событий 4729 / 4733.
В чем разница между 4729 и 4733?
4729 фиксирует удаление из Глобальной группы безопасности (Global Group), а 4733 — из Локальной группы домена (Domain Local Group).
Как предотвратить случайное удаление участников из критических групп?
Настройте списки контроля доступа (ACL) на объектах критических групп в AD, запретив право 'Write Members' для всех, кроме выделенных администраторов учетных записей.
Логируется ли удаление, если пользователь вышел из группы по истечении TTL (PAM)?
Да, при использовании механизма Privileged Access Management (PAM) в Windows Server 2016+ с временным членством в группах (Time-based Group Membership) истечение времени жизни членства генерирует событие 4729.