Аудит успешных и сбойных входов в Windows Server настраивается через групповую политику или локальную политику безопасности — это позволяет отслеживать все попытки входа в систему и сохранять информацию в журнале безопасности для последующего анализа инцидентов.
Зачем это нужно
- Отслеживание несанкционированных попыток входа в систему
- Обнаружение атак перебора пароля и социальной инженерии
- Соответствие требованиям аудита и стандартам безопасности (ISO 27001, HIPAA, PCI DSS)
- Анализ активности пользователей и выявление аномалий
- Документирование доступа для расследования инцидентов безопасности
- Контроль над административными учётными записями и привилегированным доступом
Способ 1: Настройка через групповую политику (для контроллера домена)
- Нажмите
Win+R, введитеgpedit.mscи нажмитеEnter - Перейдите в
Конфигурация компьютера → Политики → Параметры Windows → Параметры безопасности → Локальные политики → Политика аудита - Дважды щёлкните на
Аудит событий входа - Отметьте галочками
УспехиОшибка - Нажмите
ПрименитьиOK - Дважды щёлкните на
Аудит входа в учётную запись - Отметьте галочками
УспехиОшибка - Нажмите
ПрименитьиOK - Закройте редактор групповой политики
- Откройте командную строку от имени администратора и выполните
gpupdate /forceдля немедленного применения политики
Способ 2: Настройка через локальную политику безопасности (для отдельного сервера)
- Нажмите
Win+R, введитеsecpol.mscи нажмитеEnter - Раскройте
Локальные политики → Политика аудита - Дважды щёлкните на
Аудит событий входа - Поставьте галочку на
Успешные попыткииНеудачные попытки - Нажмите
OK - Дважды щёлкните на
Аудит входа в учётную запись - Поставьте галочку на
Успешные попыткииНеудачные попытки - Нажмите
OK - Закройте редактор локальной политики безопасности
Способ 3: Настройка через PowerShell (автоматизация)
- Откройте PowerShell от имени администратора
- Выполните команду:
auditpol /set /category:"Logon/Logoff" /success:enable /failure:enable - Выполните команду:
auditpol /set /category:"Account Logon" /success:enable /failure:enable - Проверьте применённые настройки:
auditpol /get /category:*
Просмотр логов аудита
- Нажмите
Win+R, введитеeventvwr.mscи нажмитеEnter - Перейдите в
Журналы Windows → Безопасность - В правой панели нажмите
Фильтр текущего журнала - В поле
Коды событийвведите4624для успешных входов или4625для неудачных попыток - Нажмите
OKдля применения фильтра - Просмотрите события входа с указанием времени, пользователя и IP-адреса
Важные коды событий аудита
4624— успешный вход в учётную запись4625— неудачная попытка входа в учётную запись4720— создана учётная запись пользователя4722— учётная запись пользователя включена4723— попытка изменения пароля учётной записи4726— учётная запись пользователя удалена
Часто задаваемые вопросы
Почему события входа не попадают в журнал безопасности после включения аудита? Размер журнала безопасности может быть недостаточным или доступ к журналу ограничен — увеличьте максимальный размер журнала в свойствах журнала безопасности (правый клик → Свойства → установите размер минимум 500 МБ).
Как экспортировать логи входов для анализа в другой программе? В просмотре событий выберите нужные события, нажмите правую кнопку мыши и выберите Сохранить выбранные события как, затем выберите формат .csv или .xml.
Какой объём дискового пространства требуется для хранения логов аудита? В среднем один год записей аудита входов требует 2–5 ГБ в зависимости от количества пользователей и частоты входов — отрегулируйте размер журнала исходя из ваших потребностей в сохранении истории.