Event ID 4907: Auditing settings on object were changed — аудит изменений SACL
Что означает Event ID 4907
Событие Event ID 4907 регистрируется в журнале безопасности при изменении списка системного контроля доступа (SACL — System Access Control List) на защищаемом объекте. Это означает, что кто-то изменил правила аудита для конкретного файла, папки, ветки реестра, сетевого ресурса или объекта Active Directory.
Сценарии возникновения события
- Администратор включил или выключил логирование доступа к конфиденциальной папке с документами.
- Изменение списков SACL через групповую политику безопасности.
- Попытка вредоносной программы отключить аудит на целевой директории перед кражей данных.
Как проверить изменения настроек аудита объекта
Справка: SACL определяет, какие действия пользователей (чтение, запись, удаление) будут вызывать запись событий в журнал Security.
- Определение измененного объекта:
В теле события найдите полеObject Name(путь к файлу или разделу реестра) иObject Type. - Просмотр текущих правил SACL на объекте:
Для файлов и папок откройте Свойства -> Безопасность -> Дополнительно -> вкладка Аудит, либо выполните команду PowerShell:Get-Acl -Path "C:\Confidential_Share" -Audit | Format-List - Идентификация инициатора изменений:
ПолеSubject -> Account Nameукажет точную учетную запись администратора, выполнившего модификацию SACL. - Восстановление наследования аудита при сбое:
Если аудит был отключен случайно, восстановите наследование правил SACL от родительского каталога:$acl = Get-Acl "C:\Confidential_Share" $acl.SetAuditRuleProtection($false, $true) Set-Acl -Path "C:\Confidential_Share" -AclObject $acl
Частые вопросы (FAQ)
Чем отличается SACL от DACL?
DACL (Discretionary ACL) определяет права доступа к объекту (разрешить/запретить чтение и запись), а SACL (System ACL) определяет правила логирования аудита при доступе к объекту.
Какая подкатегория аудита должна быть включена для генерации Event 4907?
Подкатегория 'Audit Policy Change -> Audit Authorization Policy Change' или 'Audit Object Access -> Audit File System / Registry'.
Может ли обычный пользователь изменить SACL объекта?
Нет, для изменения SACL требуется специальная системная привилегия SeSecurityPrivilege ('Управление аудитом и журналом безопасности').
Где сохраняются старые и новые значения SACL в событии?
В расширенном XML-представлении события 4907 в полях OldSd и NewSd содержатся дескрипторы безопасности в формате SDDL.