Event ID 4902: The Per-user audit policy table was created — назначение аудита
Что означает Event ID 4902 в журнале Windows
Информационное событие безопасности Event ID 4902 фиксируется подсистемой LSASS при запуске операционной системы или инициализации таблицы индивидуального аудита (Per-user Audit Policy). Это указывает на то, что в системе загружены или созданы персонализированные правила аудита конкретных пользователей, отличные от общесистемной политики безопасности.
Особенности поведения
- Событие носит информационный характер и регистрируется при штатной загрузке сервера.
- Позволяет администраторам отслеживать включение индивидуальной слежки за привилегированными учетными записями.
- Содержит идентификатор созданной таблицы и количество загруженных политик.
Управление индивидуальными политиками аудита (auditpol)
Справка: Индивидуальный аудит пользователей позволяет не раздувать системный журнал событиями всех пользователей, а детально логировать действия только целевых администраторов.
- Просмотр активных индивидуальных политик аудита:
Выполните команду auditpol для отображения всех назначенных пользовательских политик:auditpol /get /user:* /category:* - Назначение индивидуального аудита для конкретного администратора:
Включите аудит операций с файловой системой для целевого аккаунта:auditpol /set /user:"CORP\sec_admin" /subcategory:"File System" /success:enable /failure:enable - Удаление индивидуальных политик и возврат к системным:
Если таблица была создана ошибочно, сбросьте индивидуальные настройки:auditpol /remove /user:"CORP\sec_admin" - Создание резервной копии конфигурации аудита:
Сохраните текущую таблицу политик в текстовый файл:auditpol /backup /file:C:\audit_backup.csv
Частые вопросы (FAQ)
Является ли событие 4902 признаком ошибки или атаки?
Нет, это штатное системное событие инициализации подсистемы аудита Windows при старте ОС или обновлении параметров auditpol.
Имеют ли индивидуальные политики (Per-user) приоритет над системными (GPO)?
Да, индивидуальные политики аудита пользователей переопределяют глобальные политики аудита компьютера для указанного пользователя.
Как полностью очистить все индивидуальные политики аудита в системе?
Выполните команду: auditpol /clear /y в командной строке с правами администратора.
Где физически хранятся параметры Per-user аудита?
Параметры хранятся в защищенной ветке реестра HKLM\SECURITY\Audit\PerUserPolicy и обрабатываются процессом lsass.exe.