Аудит успешных и сбойных входов в систему на Windows Server

Как настроить аудит успешных и сбойных входов в систему на Windows Server

Аудит успешных и сбойных входов в Windows Server настраивается через групповую политику или локальную политику безопасности — это позволяет отслеживать все попытки входа в систему и сохранять информацию в журнале безопасности для последующего анализа инцидентов.

Зачем это нужно

  • Отслеживание несанкционированных попыток входа в систему
  • Обнаружение атак перебора пароля и социальной инженерии
  • Соответствие требованиям аудита и стандартам безопасности (ISO 27001, HIPAA, PCI DSS)
  • Анализ активности пользователей и выявление аномалий
  • Документирование доступа для расследования инцидентов безопасности
  • Контроль над административными учётными записями и привилегированным доступом

Способ 1: Настройка через групповую политику (для контроллера домена)

  1. Нажмите Win+R, введите gpedit.msc и нажмите Enter
  2. Перейдите в Конфигурация компьютера → Политики → Параметры Windows → Параметры безопасности → Локальные политики → Политика аудита
  3. Дважды щёлкните на Аудит событий входа
  4. Отметьте галочками Успех и Ошибка
  5. Нажмите Применить и OK
  6. Дважды щёлкните на Аудит входа в учётную запись
  7. Отметьте галочками Успех и Ошибка
  8. Нажмите Применить и OK
  9. Закройте редактор групповой политики
  10. Откройте командную строку от имени администратора и выполните gpupdate /force для немедленного применения политики

Способ 2: Настройка через локальную политику безопасности (для отдельного сервера)

  1. Нажмите Win+R, введите secpol.msc и нажмите Enter
  2. Раскройте Локальные политики → Политика аудита
  3. Дважды щёлкните на Аудит событий входа
  4. Поставьте галочку на Успешные попытки и Неудачные попытки
  5. Нажмите OK
  6. Дважды щёлкните на Аудит входа в учётную запись
  7. Поставьте галочку на Успешные попытки и Неудачные попытки
  8. Нажмите OK
  9. Закройте редактор локальной политики безопасности

Способ 3: Настройка через PowerShell (автоматизация)

  1. Откройте PowerShell от имени администратора
  2. Выполните команду: auditpol /set /category:"Logon/Logoff" /success:enable /failure:enable
  3. Выполните команду: auditpol /set /category:"Account Logon" /success:enable /failure:enable
  4. Проверьте применённые настройки: auditpol /get /category:*

Просмотр логов аудита

  1. Нажмите Win+R, введите eventvwr.msc и нажмите Enter
  2. Перейдите в Журналы Windows → Безопасность
  3. В правой панели нажмите Фильтр текущего журнала
  4. В поле Коды событий введите 4624 для успешных входов или 4625 для неудачных попыток
  5. Нажмите OK для применения фильтра
  6. Просмотрите события входа с указанием времени, пользователя и IP-адреса

Важные коды событий аудита

  • 4624 — успешный вход в учётную запись
  • 4625 — неудачная попытка входа в учётную запись
  • 4720 — создана учётная запись пользователя
  • 4722 — учётная запись пользователя включена
  • 4723 — попытка изменения пароля учётной записи
  • 4726 — учётная запись пользователя удалена

Часто задаваемые вопросы

Почему события входа не попадают в журнал безопасности после включения аудита? Размер журнала безопасности может быть недостаточным или доступ к журналу ограничен — увеличьте максимальный размер журнала в свойствах журнала безопасности (правый клик → Свойства → установите размер минимум 500 МБ).

Как экспортировать логи входов для анализа в другой программе? В просмотре событий выберите нужные события, нажмите правую кнопку мыши и выберите Сохранить выбранные события как, затем выберите формат .csv или .xml.

Какой объём дискового пространства требуется для хранения логов аудита? В среднем один год записей аудита входов требует 2–5 ГБ в зависимости от количества пользователей и частоты входов — отрегулируйте размер журнала исходя из ваших потребностей в сохранении истории.

Похожие материалы

VPN сервер OpenVPN или WireGuard на чистой Ubuntu Server
Ошибка Время сессии SSH истекло бесконечное поддержание связи
DHCP сервер на базе Windows Server 2022