Event ID 4912: Per User Audit Policy was changed — аудит изменений политик
Описание события Event ID 4912
Событие безопасности Event ID 4912 фиксируется подсистемой аудита Windows, когда администратор или автоматизированный сценарий изменяет параметры индивидуальной политики аудита (Per-User Audit Policy) для определенной учетной записи с помощью утилиты auditpol.exe или прямых вызовов API.
Ключевые поля события
- Target Account: Имя пользователя, для которого были изменены правила логирования.
- Changed Subcategories: Список подкатегорий аудита, параметры которых были скорректированы (например, Logon/Logoff, Object Access).
- Subject: Администратор, внесший изменения в конфигурацию.
Анализ и управление изменениями индивидуального аудита
Совет: Всегда документируйте включение индивидуального аудита для предотвращения конфликтов между администраторами безопасности.
- Проверка текущего состояния политик целевого пользователя:
Запросите статус всех категорий для указанного аккаунта:auditpol /get /user:"CORP\TargetUser" /category:* - Восстановление стандартных политик при несанкционированном изменении:
Сбросьте все индивидуальные переопределения для учетной записи:auditpol /remove /user:"CORP\TargetUser" - Проверка системного журнала на наличие сопутствующих действий:
Выполните поиск событий вызова утилиты auditpol через Process Creation (Event ID 4688):Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4688} | Where-Object { $_.Message -match "auditpol" }
Частые вопросы (FAQ)
В чем разница между событиями 4902 и 4912?
Событие 4902 фиксирует факт создания/загрузки всей таблицы per-user аудита в память, а 4912 фиксирует точечное изменение правил для конкретного пользователя.
Может ли групповая политика GPO сбросить per-user аудит?
Да, при регулярном обновлении GPO глобальные настройки Advanced Audit Configuration могут принудительно перезаписывать локальные параметры auditpol.
Как включить аудит успешных и неудачных попыток входа для одного юзера?
Выполните: auditpol /set /user:UserName /subcategory:'Logon' /success:enable /failure:enable.
Где настроить генерацию самого события 4912?
В политике: Audit Policy Change -> Audit Audit Policy Change.