Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4907 Windows Server, AD и Роли

Event ID 4907: Auditing settings on object were changed — аудит изменений SACL

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4907

Событие Event ID 4907 регистрируется в журнале безопасности при изменении списка системного контроля доступа (SACL — System Access Control List) на защищаемом объекте. Это означает, что кто-то изменил правила аудита для конкретного файла, папки, ветки реестра, сетевого ресурса или объекта Active Directory.

Сценарии возникновения события

  • Администратор включил или выключил логирование доступа к конфиденциальной папке с документами.
  • Изменение списков SACL через групповую политику безопасности.
  • Попытка вредоносной программы отключить аудит на целевой директории перед кражей данных.

Как проверить изменения настроек аудита объекта

Справка: SACL определяет, какие действия пользователей (чтение, запись, удаление) будут вызывать запись событий в журнал Security.

  1. Определение измененного объекта:
    В теле события найдите поле Object Name (путь к файлу или разделу реестра) и Object Type.
  2. Просмотр текущих правил SACL на объекте:
    Для файлов и папок откройте Свойства -> Безопасность -> Дополнительно -> вкладка Аудит, либо выполните команду PowerShell:
    Get-Acl -Path "C:\Confidential_Share" -Audit | Format-List
  3. Идентификация инициатора изменений:
    Поле Subject -> Account Name укажет точную учетную запись администратора, выполнившего модификацию SACL.
  4. Восстановление наследования аудита при сбое:
    Если аудит был отключен случайно, восстановите наследование правил SACL от родительского каталога:
    $acl = Get-Acl "C:\Confidential_Share"
    $acl.SetAuditRuleProtection($false, $true)
    Set-Acl -Path "C:\Confidential_Share" -AclObject $acl
💡 Практика специалистов: Изменение SACL на корневых сетевых хранилищах без предупреждения — частый признак подготовки к скрытной выгрузке коммерческих данных инсайдером с правами Domain Admin.

Частые вопросы (FAQ)

Чем отличается SACL от DACL?

DACL (Discretionary ACL) определяет права доступа к объекту (разрешить/запретить чтение и запись), а SACL (System ACL) определяет правила логирования аудита при доступе к объекту.

Какая подкатегория аудита должна быть включена для генерации Event 4907?

Подкатегория 'Audit Policy Change -> Audit Authorization Policy Change' или 'Audit Object Access -> Audit File System / Registry'.

Может ли обычный пользователь изменить SACL объекта?

Нет, для изменения SACL требуется специальная системная привилегия SeSecurityPrivilege ('Управление аудитом и журналом безопасности').

Где сохраняются старые и новые значения SACL в событии?

В расширенном XML-представлении события 4907 в полях OldSd и NewSd содержатся дескрипторы безопасности в формате SDDL.

Полезные материалы
Рекомендуем