Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Контроль действий пользователей и админов в Active Directory: аудит безопасности

Обновлено: 27.08.2026 · Официальная документация ↗

Зачем контролировать действия в корпоративной сети?

В любой компании Active Directory является фундаментом ИТ-инфраструктуры. Если злоумышленник или недобросовестный сотрудник получает неконтролируемый доступ, он может незаметно создать скрытую учетную запись администратора, выгрузить базу данных или отключить систему защиты. Без включенного аудита восстановить хронологию инцидента невозможно.

Подозрительные события, требующие внимания:

  • Внезапное появление новых пользователей в группе Domain Admins или Enterprise Admins.
  • Массовые неудачные попытки подбора паролей к учетным записям ночью.
  • Сброс пароля руководителя учетной записью рядового администратора техподдержки.
  • Очистка журнала событий безопасности (Security Event Log).
Код события (Event ID)Что произошлоУровень критичности
4720Создана новая учетная запись пользователяСредний
4728 / 4732Пользователь добавлен в привилегированную группу (админы)Высокий
4724Предпринята попытка сброса пароля учетной записиСредний
1102Журнал аудита безопасности был очищенКритический

Базовая настройка аудита безопасности через GPO

Для включения фиксации ключевых событий настройте расширенную политику аудита (Advanced Audit Policy) на контроллерах домена (Default Domain Controllers Policy):

  1. Откройте консоль управления GPO: gpmc.msc.
  2. Перейдите в политику: Default Domain Controllers Policy -> Конфигурация компьютера -> Политики -> Конфигурация Windows -> Параметры безопасности -> Расширенная конфигурация политики аудита.
  3. Включите аудит успеха и отказа для категорий: Управление учетными записями (Account Management) и Вход/выход из системы (Logon/Logoff).
  4. Используйте PowerShell-скрипт для быстрой проверки состава группы Domain Admins:
# Проверка списка всех участников группы Администраторы Домена
Get-ADGroupMember -Identity "Domain Admins" | Select-Object Name, SamAccountName, ObjectClass

# Поиск события создания новых пользователей за последние 24 часа
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4720; StartTime=(Get-Date).AddDays(-1)} | Select-Object TimeCreated, Message

Принцип наименьших привилегий (PoLP): Ни один рядовой сотрудник и даже специалист Service Desk не должен работать под учетной записью с постоянными правами Domain Admin. Для повседневных задач техподдержки используется делегирование конкретных прав (например, сброс паролей в определенном OU).

💡 Практика специалистов: Мы рекомендуем настраивать автоматическую отправку Telegram/Email-уведомлений при генерации событий 4728 (добавление в админы) и 1102 (очистка лога). Это позволяет пресечь атаку в первые минуты.

Частые вопросы (FAQ)

Где просматривать журналы аудита Active Directory?

Все события безопасности контроллеров домена записываются в журнал 'Безопасность' (Security) оснастки 'Просмотр событий' (eventvwr.msc) на каждом Domain Controller.

Как защитить журналы аудита от переполнения и затирания?

В политиках GPO настройте размер журнала безопасности минимум от 4 до 8 ГБ, а также настройте пересылку журналов (Windows Event Forwarding) на централизованный сервер SIEM/Syslog.

Что делать, если зафиксировано событие 1102 (The audit log was cleared)?

Это критический признак компрометации. Необходимо немедленно изолировать скомпрометированный сервер от сети и инициировать расследование инцидента безопасности.

Как узнать, кто именно добавил нового администратора?

Откройте событие с кодом Event ID 4728 в журнале Security. В поле 'Subject: Account Name' будет указан логин администратора, совершившего это действие.

Полезные материалы
Рекомендуем