*КУБ - повний комплекс хмарних послуг!

Використання активації Windows Audit Policy

Windows Audit Policy
Використання активації Windows Audit Policy

Вступ

Без прозорого контролю неможливо забезпечити безпеку інфраструктури. І одна з ключових функцій, яка дозволяє отримати такий контроль у середовищі Windows, — це Audit Policy, або політика аудиту. Активація Windows Audit Policy допомагає відстежувати спроби входу, доступ до файлів, зміни прав, запуск процесів та інші важливі події.

У корпоративному середовищі, особливо при дотриманні стандартів ISO/IEC 27001, PCI DSS або вимог SOC, аудит безпеки Windows — не просто додаткова функція, а обов’язковий елемент. У цій статті розберемо, як налаштувати та використовувати політику аудиту Windows ефективно, з прикладами, списками та рекомендаціями.

Що таке Windows Audit Policy

Audit Policy (політика аудиту) — це механізм, вбудований в Windows, який дозволяє реєструвати ключові дії користувачів і процесів в системному журналі (Event Log). Ці записи можна використовувати для:

  • розслідування інцидентів безпеки,
  • моніторингу доступу до конфіденційних даних,
  • виявлення спроб злому,
  • відповідності вимогам внутрішнього контролю та аудиту.

Приклади подій, які можна зафіксувати:

  • Успішні та невдалі спроби входу в систему;
  • Доступ до файлів і папок;
  • Зміни груп користувачів;

Встановлення або запуск додатків.

Навіщо активувати Windows Audit Policy

СценарійКористь аудиту
Розслідування витоків данихПоказує, хто отримав доступ до якого файлу і коли
Контроль дій адміністраторівФіксує зміну прав, запуск скриптів
Відповідність вимогам аудиту (SOC, ISO)Повний журнал подій з прив’язкою до часу та користувача
Захист від внутрішніх загрозВиявляє аномальну активність, несанкціоновані входи

Як увімкнути та налаштувати Windows Audit Policy: Повна інструкція

Політика аудиту в Windows дозволяє реєструвати важливі події, включаючи входи в систему, доступ до файлів, зміни прав, запуск процесів і багато іншого. Налаштувати її можна локально (на одному сервері або робочій станції) або через групову політику (GPO) в домені.

Варіант 1: Локальне налаштування на сервері або робочій станції

Підходить для:

  • VPS / автономних серверів
  • Комп’ютерів поза доменом
  • Тестових машин

Крок 1: Відкрийте оснащення «Локальна політика безпеки»

Натисніть Win + R, введіть: secpol.msc і натисніть Enter.
Перейдіть до розділу: Політика локальної безпеки → Локальні політики → Політика аудиту

Крок 2: Увімкніть потрібні категорії аудиту

Вам будуть доступні 9 основних категорій:

КатегоріяЩо фіксує
Аудит доступу до об’єктівДоступ до файлів, папок, реєстру
Аудит входу в системуСпроби входу на робочу станцію (RDP, інтерактивний)
Аудит входу в мережуДоступ через мережеві ресурси (наприклад, спільний диск)
Аудит подій облікових записівСтворення, видалення, зміна користувачів
Аудит використання привілеївВикористання адміністративних дій
Аудит системних подійПерезапуск, відключення, помилки служб
Аудит змін політикиСпроби зміни політики безпеки
Аудит процесівЗапуск/завершення додатків
Аудит служб каталогівТільки в доменах Active Directory

Приклад включення:

Відкрийте політику «Аудит входу в систему», встановіть прапорці:

  • Успішні спроби
  • Невдалі спроби

Повторіть для інших необхідних політик.

Крок 3: Застосуйте та перезавантажте

Зміни набувають чинності:

  • Після перезапуску

Або після виконання:

gpupdate /force

Варіант 2: Налаштування через групову політику (GPO) в домені

Підходить для:

  • Середовищ Active Directory
  • Масового управління серверами та ПК

Крок 1: Відкрийте Group Policy Management Console

На контролері домену натисніть Win + R, введіть:

gpmc.msc

Крок 2: Створіть або змініть політику

Створіть новий GPO (наприклад: Audit Policy Servers)

Перейдіть за шляхом: Computer Configuration → Policies → Windows Settings → Security Settings → Local Policies → Audit Policy

Крок 3: Увімкніть потрібні параметри

Так само, як у локальних налаштуваннях, увімкніть:

  • Audit object access
  • Audit logon events
  • Audit policy change та ін.

Вкажіть, які події реєструвати: SuccessFailure або обидва.

Крок 4: Прив’яжіть політику до OU

Застосуйте GPO до потрібного контейнера (OU) з серверами або робочими станціями.

Крок 5: Застосуйте політику

На клієнтських машинах виконайте:

gpupdate /force

или дождитесь автоматического обновления GPO.

Розширене налаштування: Advanced Audit Policy Configuration

Починаючи з Windows Server 2008 R2 і Windows 7 з’явилася більш гнучка система:

  • 53 підкатегорії аудиту замість 9
  • Налаштування тонко контрольованих подій (наприклад, вхід в систему RDP, запуск процесів, зміна ACL)

Як увімкнути:

  1. Відкрийте gpedit.msc (або gpmc.msc для доменів)
  2. Перейдіть:
  3. pgsql
  4. Computer Configuration → Policies → Windows Settings → Security Settings → Advanced Audit Policy Configuration → Audit Policies

Увімкніть потрібні підкатегорії. Деякі з найбільш корисних:

ПідкатегоріяОпис
LogonУспішні та невдалі входи
Object AccessСпроби доступу до захищених об’єктів
Account LogonАутентифікація користувачів через мережу
Policy ChangeСпроби зміни політики безпеки
Privilege UseВикористання адміністративних прав
Process CreationЗапуск нових процесів

Щоб розширені політики не конфліктували зі стандартними, рекомендується відключити стандартний розділ:

Audit: Force audit policy subcategory settings (Windows Vista or later) to override audit policy category settings = Enabled

Перегляд та зміна за допомогою PowerShell:

Перевірити:

auditpol /get /category:*

Увімкнути, наприклад, аудит входу:

auditpol /set /subcategory:"Logon" /success:enable /failure:enable

Де переглянути результати аудиту

Усі події записуються в журнал безпеки Windows:

  1. Відкрийте eventvwr.msc.
  2. Перейдіть:
  3. Журнали Windows → Безпека

Використовуйте ID подій:

IDПодія
4624Успішний вхід
4625Помилка входу
4663Спроба доступу до об’єкта
4719Зміна налаштувань аудиту
4688Запуск процесу
4670Зміна дозволів (ACL)

Фільтрація за цими ID дозволить швидко знаходити потрібні події.

Поради щодо налаштування

  • Включайте тільки необхідні категорії, інакше система буде перевантажена зайвими логами.
  • Регулярно експортуйте та архівуйте логи.
  • Налаштуйте сповіщення через PowerShell або SIEM.
  • Обмежте доступ до журналів — тільки адміністратори повинні мати права на читання.

Поради щодо ефективного аудиту

  • Зберігайте логи мінімум 90 днів, особливо якщо є вимоги комплаєнсу.
  • Використовуйте SIEM-систему (наприклад, Wazuh, Splunk, ELK), щоб централізовано аналізувати логи.
  • Не включайте «все підряд» — це створить надмірність і перевантажить систему.
  • Призначте відповідального за аудит і ревізію журналів.

Висновок

Активація Windows Audit Policy — це фундаментальний крок до забезпечення безпеки в будь-якій корпоративній ІТ-інфраструктурі. Грамотно налаштований аудит дозволяє виявляти загрози, відстежувати доступ до даних і відповідати стандартам інформаційної безпеки. Незалежно від того, чи використовуєте ви окремий сервер або Windows VPS, активація й регулярний контроль політик аудиту допоможуть своєчасно виявляти підозрілу активність і підтримувати високий рівень захисту системи.

Menu