Event ID 4730: Глобальная группа безопасности удалена (Global Group Deleted)
Архитектура удаления групп безопасности в Active Directory
Событие 4730 логируется в журнале Security на контроллере домена при удалении Глобальной группы безопасности (Global Security Group). Симптомы: множество сотрудников одновременно теряют доступ к сетевым дискам, корпоративным порталам, базам данных или VPN-подключениям, в которых эта группа использовалась в списках контроля доступа (ACL). Анализ события 4730 позволяет оперативно установить администратора или процесс, выполнивший удаление.
Параметры события Event ID 4730
| Имя поля | Значение | Смысл для расследования |
|---|---|---|
SubjectUserName | Инициатор операции | Учетная запись администратора, скрипта автоматизации или сервиса. |
TargetUserName | Имя удаленной группы | SAM Account Name удаленной группы безопасности. |
TargetSid | SID группы | Уникальный идентификатор безопасности удаленного объекта. |
Сценарии аудита и восстановления удаленных групп
Сценарий 1: Восстановление удаленной группы через AD Recycle Bin
Если в лесу Active Directory активирована корзина, восстановите группу с сохранением ее уникального SID.
# Поиск и восстановление недавно удаленной группы безопасности по имени
Get-ADObject -Filter 'isDeleted -eq $true -and name -eq "GG_Sales_Department"' -IncludeDeletedObjects |
Restore-ADObjectСценарий 2: Расследование удаления группы через PowerShell
Поиск контроллера домена и учетной записи, выполнившей удаление группы за последние 7 дней.
# Поиск событий 4730 на контроллере домена
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4730; StartTime=(Get-Date).AddDays(-7)} |
Select-Object TimeCreated,
@{N='DeletedGroup';E={$_.Properties[0].Value}},
@{N='GroupSID';E={$_.Properties[2].Value}},
@{N='DeletedBy';E={$_.Properties[4].Value}} | Format-Table -AutoSizeСценарий 3: Защита критических групп безопасности от случайного удаления
Установите системный флаг защиты от случайного удаления на уровне каталога AD.
# Включение защиты от случайного удаления для целевой группы
Set-ADGroup -Identity "GG_IT_Engineers" -ProtectedFromAccidentalDeletion $trueТиповые ошибки администраторов
- Ручное пересоздание группы с тем же именем: Создание новой группы с идентичным именем присваивает ей НОВЫЙ SID. Все ранее настроенные права на файлы, папки NTFS и базы данных останутся недействительными (будут отображаться как неразрешенные SID). Группу необходимо строго восстанавливать через Recycle Bin или бэкап System State.
Потеря SID групп приводит к параличу работы подразделений компании. Обратитесь к инженерам ITSTM: восстановим структуры безопасности Active Directory и настроим мониторинг целостности домена.
Частые вопросы (FAQ)
Сохраняются ли участники группы при восстановлении через Restore-ADObject?
Да. При включенной корзине Active Directory Recycle Bin восстановление группы автоматически восстанавливает все связи членства (атрибут member / memberOf).
В чем разница между событием 4730, 4734 и 4758?
Событие 4730 логирует удаление Глобальной группы (Global), 4734 — Локальной группы безопасности (Domain Local), 4758 — Универсальной группы безопасности (Universal).
Генерируется ли событие 4730 на рядовых серверах?
Нет. Глобальные группы безопасности существуют только в каталоге Active Directory, поэтому событие 4730 генерируется исключительно на контроллерах домена.
Какая политика GPO активирует сбор событий 4730?
Политика 'Аудит управления глобальными группами безопасности' (Audit Security Group Management) в разделе Advanced Audit Policy Configuration.