Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4912 Windows Server, AD и Роли

Event ID 4912: Per User Audit Policy was changed — аудит изменений политик

Обновлено: 28.08.2026 · Официальная документация ↗

Описание события Event ID 4912

Событие безопасности Event ID 4912 фиксируется подсистемой аудита Windows, когда администратор или автоматизированный сценарий изменяет параметры индивидуальной политики аудита (Per-User Audit Policy) для определенной учетной записи с помощью утилиты auditpol.exe или прямых вызовов API.

Ключевые поля события

  • Target Account: Имя пользователя, для которого были изменены правила логирования.
  • Changed Subcategories: Список подкатегорий аудита, параметры которых были скорректированы (например, Logon/Logoff, Object Access).
  • Subject: Администратор, внесший изменения в конфигурацию.

Анализ и управление изменениями индивидуального аудита

Совет: Всегда документируйте включение индивидуального аудита для предотвращения конфликтов между администраторами безопасности.

  1. Проверка текущего состояния политик целевого пользователя:
    Запросите статус всех категорий для указанного аккаунта:
    auditpol /get /user:"CORP\TargetUser" /category:*
  2. Восстановление стандартных политик при несанкционированном изменении:
    Сбросьте все индивидуальные переопределения для учетной записи:
    auditpol /remove /user:"CORP\TargetUser"
  3. Проверка системного журнала на наличие сопутствующих действий:
    Выполните поиск событий вызова утилиты auditpol через Process Creation (Event ID 4688):
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4688} | Where-Object { $_.Message -match "auditpol" }
💡 Практика специалистов: Отключение per-user аудита (команда /remove или отключение success/failure) для аккаунта топ-менеджера или администратора безопасности — критический триггер для немедленного реагирования SOC.

Частые вопросы (FAQ)

В чем разница между событиями 4902 и 4912?

Событие 4902 фиксирует факт создания/загрузки всей таблицы per-user аудита в память, а 4912 фиксирует точечное изменение правил для конкретного пользователя.

Может ли групповая политика GPO сбросить per-user аудит?

Да, при регулярном обновлении GPO глобальные настройки Advanced Audit Configuration могут принудительно перезаписывать локальные параметры auditpol.

Как включить аудит успешных и неудачных попыток входа для одного юзера?

Выполните: auditpol /set /user:UserName /subcategory:'Logon' /success:enable /failure:enable.

Где настроить генерацию самого события 4912?

В политике: Audit Policy Change -> Audit Audit Policy Change.

Полезные материалы
Рекомендуем