*КУБ - повний комплекс хмарних послуг!

Вступ

Без прозорого контролю неможливо забезпечити безпеку інфраструктури. І одна з ключових функцій, яка дозволяє отримати такий контроль у середовищі Windows, — це Audit Policy, або політика аудиту. Активація Windows Audit Policy допомагає відстежувати спроби входу, доступ до файлів, зміни прав, запуск процесів та інші важливі події.

У корпоративному середовищі, особливо при дотриманні стандартів ISO/IEC 27001, PCI DSS або вимог SOC, аудит безпеки Windows — не просто додаткова функція, а обов’язковий елемент. У цій статті розберемо, як налаштувати та використовувати політику аудиту Windows ефективно, з прикладами, списками та рекомендаціями.

Що таке Windows Audit Policy

Audit Policy (політика аудиту) — це механізм, вбудований в Windows, який дозволяє реєструвати ключові дії користувачів і процесів в системному журналі (Event Log). Ці записи можна використовувати для:

Приклади подій, які можна зафіксувати:

Встановлення або запуск додатків.

Навіщо активувати Windows Audit Policy

СценарійКористь аудиту
Розслідування витоків данихПоказує, хто отримав доступ до якого файлу і коли
Контроль дій адміністраторівФіксує зміну прав, запуск скриптів
Відповідність вимогам аудиту (SOC, ISO)Повний журнал подій з прив’язкою до часу та користувача
Захист від внутрішніх загрозВиявляє аномальну активність, несанкціоновані входи

Як увімкнути та налаштувати Windows Audit Policy: Повна інструкція

Політика аудиту в Windows дозволяє реєструвати важливі події, включаючи входи в систему, доступ до файлів, зміни прав, запуск процесів і багато іншого. Налаштувати її можна локально (на одному сервері або робочій станції) або через групову політику (GPO) в домені.

Варіант 1: Локальне налаштування на сервері або робочій станції

Підходить для:

Крок 1: Відкрийте оснащення «Локальна політика безпеки»

Натисніть Win + R, введіть: secpol.msc і натисніть Enter.
Перейдіть до розділу: Політика локальної безпеки → Локальні політики → Політика аудиту

Крок 2: Увімкніть потрібні категорії аудиту

Вам будуть доступні 9 основних категорій:

КатегоріяЩо фіксує
Аудит доступу до об’єктівДоступ до файлів, папок, реєстру
Аудит входу в системуСпроби входу на робочу станцію (RDP, інтерактивний)
Аудит входу в мережуДоступ через мережеві ресурси (наприклад, спільний диск)
Аудит подій облікових записівСтворення, видалення, зміна користувачів
Аудит використання привілеївВикористання адміністративних дій
Аудит системних подійПерезапуск, відключення, помилки служб
Аудит змін політикиСпроби зміни політики безпеки
Аудит процесівЗапуск/завершення додатків
Аудит служб каталогівТільки в доменах Active Directory

Приклад включення:

Відкрийте політику «Аудит входу в систему», встановіть прапорці:

Повторіть для інших необхідних політик.

Крок 3: Застосуйте та перезавантажте

Зміни набувають чинності:

Або після виконання:

gpupdate /force

Варіант 2: Налаштування через групову політику (GPO) в домені

Підходить для:

Крок 1: Відкрийте Group Policy Management Console

На контролері домену натисніть Win + R, введіть:

gpmc.msc

Крок 2: Створіть або змініть політику

Створіть новий GPO (наприклад: Audit Policy Servers)

Перейдіть за шляхом: Computer Configuration → Policies → Windows Settings → Security Settings → Local Policies → Audit Policy

Крок 3: Увімкніть потрібні параметри

Так само, як у локальних налаштуваннях, увімкніть:

Вкажіть, які події реєструвати: SuccessFailure або обидва.

Крок 4: Прив’яжіть політику до OU

Застосуйте GPO до потрібного контейнера (OU) з серверами або робочими станціями.

Крок 5: Застосуйте політику

На клієнтських машинах виконайте:

gpupdate /force

или дождитесь автоматического обновления GPO.

Розширене налаштування: Advanced Audit Policy Configuration

Починаючи з Windows Server 2008 R2 і Windows 7 з’явилася більш гнучка система:

Як увімкнути:

  1. Відкрийте gpedit.msc (або gpmc.msc для доменів)
  2. Перейдіть:
  3. pgsql
  4. Computer Configuration → Policies → Windows Settings → Security Settings → Advanced Audit Policy Configuration → Audit Policies

Увімкніть потрібні підкатегорії. Деякі з найбільш корисних:

ПідкатегоріяОпис
LogonУспішні та невдалі входи
Object AccessСпроби доступу до захищених об’єктів
Account LogonАутентифікація користувачів через мережу
Policy ChangeСпроби зміни політики безпеки
Privilege UseВикористання адміністративних прав
Process CreationЗапуск нових процесів

Щоб розширені політики не конфліктували зі стандартними, рекомендується відключити стандартний розділ:

Audit: Force audit policy subcategory settings (Windows Vista or later) to override audit policy category settings = Enabled

Перегляд та зміна за допомогою PowerShell:

Перевірити:

auditpol /get /category:*

Увімкнути, наприклад, аудит входу:

auditpol /set /subcategory:"Logon" /success:enable /failure:enable

Де переглянути результати аудиту

Усі події записуються в журнал безпеки Windows:

  1. Відкрийте eventvwr.msc.
  2. Перейдіть:
  3. Журнали Windows → Безпека

Використовуйте ID подій:

IDПодія
4624Успішний вхід
4625Помилка входу
4663Спроба доступу до об’єкта
4719Зміна налаштувань аудиту
4688Запуск процесу
4670Зміна дозволів (ACL)

Фільтрація за цими ID дозволить швидко знаходити потрібні події.

Поради щодо налаштування

Поради щодо ефективного аудиту

Висновок

Активація Windows Audit Policy — це фундаментальний крок до забезпечення безпеки в будь-якій корпоративній ІТ-інфраструктурі. Грамотно налаштований аудит дозволяє виявляти загрози, відстежувати доступ до даних і відповідати стандартам інформаційної безпеки. Незалежно від того, чи використовуєте ви окремий сервер або Windows VPS, активація й регулярний контроль політик аудиту допоможуть своєчасно виявляти підозрілу активність і підтримувати високий рівень захисту системи.

Menu