Безпека Windows 11: повний посібник з аудиту облікових записів та дозволів

Останнє оновлення: 23/08/2026
Автор: Ісаак
  • Впровадження стратегій моніторингу за допомогою засобу перегляду подій та розширених групових політик.
  • Комплексний контроль доступу до об'єктів, управління ідентифікацією та перевірка облікових даних у локальному та доменному середовищах.
  • Налаштування автоматизованих та ручних інструментів виявлення для запобігання вразливостям безпеки.

Системний адміністратор моніторить сервери в центрі обробки даних для аудиту безпеки Windows 11

Підтримка безпеки операційної системи – непросте завдання, і у випадку Windows 11 головне – це точно знати, що відбувається «під капотом». Аудит безпеки – це просто «критичний погляд» на систему, який попереджає нас, коли хтось намагається зробити щось неналежне, що дозволяє нам виявляти вторгнення або помилки конфігурації, перш ніж вони стануть серйозною проблемою.

Незалежно від того, чи працюєте ви вдома, чи керуєте бізнес-мережею з контролерами домену, опанування інструментів ведення журналу є надзвичайно важливим. Від використання об’єктів групової політики (GPO) до налаштування розширених датчиків, метою є створення постійного запису кожної відповідної дії на комп’ютері, що полегшує будь-який судово-медичний аналіз або перевірку відповідності.

Аудит безпеки за допомогою локальної групової політики
Пов'язана стаття:
Аудит безпеки за допомогою локальної групової політики в середовищах Windows

Контроль ідентифікації за допомогою Defender for Identity

Для тих, хто працює в корпоративному середовищі, Microsoft пропонує потужне рішення для моніторингу контролерів домену та серверів AD FS або AD CS. Ідея полягає в налаштуванні аудиту подій Windows таким чином, щоб датчик Defender for Identity міг аналізувати журнали та запускати сповіщення, якщо виявляє щось підозріле. Найкраще те, що існує опція автоматичного аудиту , яку можна активувати на порталі Microsoft Defender у розділі «Ідентифікаційні дані та додаткові функції», яка заповнює прогалини в конфігурації без необхідності ручного втручання кожні 24 години.

Коли ця автоматична система керує, вона керує список керування доступом до системи (SACL) в кореневому об'єкті домену та налаштуйте аудит NTLM за допомогою запису журналу. Крім того, відстежуйте об'єкти домену та конфігурацію AD FS, забезпечуючи реєстрацію будь-яких змін інфраструктури. Якщо ви віддаєте перевагу ручному підходу або використовуєте автономні датчики, ви можете покластися на Скрипт PowerShell запуск команди New-MDIConfigurationReport, що призведе до створення детального HTML-звіту, у якому буде показано, які налаштування ще потрібно налаштувати.

  Як виявити фішингові або шкідливі електронні листи: повний посібник

Біометрична система сканування для управління ідентифікацією та контролю дозволів доступу в корпоративному середовищі

Посібник з безпеки Windows 11 для бізнесу
Пов'язана стаття:
Повний посібник з безпеки у Windows 11 для бізнесу

Критичні події, які ви повинні контролювати

Немає сенсу записувати все в журнал, оскільки ви швидко переповните систему. Розумний підхід полягає в тому, щоб зосередитися на конкретних ідентифікаторах подій . Наприклад, на серверах AD FS важливо відстежувати події 1202 (перевірка облікових даних) та 4624 (успішний вхід). Для AD CS нам слід звернути пильну увагу на подію 4882, яка сповіщає нас про зміну дозволів безпеки сертифіката .

На контролерах домену існує список подій, які є практично стандартними для будь-якого комп'ютера: 4728 та 4729 для відстеження того, хто входить або виходить з груп безпеки, або 7045, коли в системі встановлюється нова служба , що часто є ознакою того, що шкідливе програмне забезпечення намагається залишитися на машині. Також важливо відстежувати подію 5136, яка реєструє будь-які зміни об'єктів служби каталогів.

Аудит безпеки за допомогою auditpol, wevtutil
Пов'язана стаття:
Аудит безпеки Windows за допомогою auditpol та wevtutil

Ручне налаштування розширеного аудиту

Якщо ви не хочете покладатися на автоматизацію, ви можете отримати доступ до редактора керування груповими політиками. Перейшовши до розділу «Конфігурація комп’ютера», «Політики та параметри безпеки», ви потрапите до розширених налаштувань політики аудиту . Тут ви можете ввімкнути аудит успішних і невдалих робіт для таких категорій, як перевірка облікових даних і керування обліковими записами користувачів.

Щоб зміни набули чинності негайно, виконайте команду gpupdate у привілейованому терміналі. Щоб перевірити налаштування, скористайтеся auditpol.exe /get /category:* перерахувати всі директиви аудиту та підтвердити їхню правильність.

Екранування папок та певних об'єктів

Іноді нам не потрібно перевіряти всю систему, а лише папку з конфіденційними файлами. Для цього потрібно спочатку ввімкнути аудит доступу до об'єктівВи можете зробити це за допомогою команди PowerShell auditpol /set /subcategory:"Object Access" /success:enable /failure:enableабо з графічного інтерфейсу у Властивості → Безпека → Додаткові налаштування.

  Як виправити помилку «Спробуйте підключити пристрій» у Windows 11

На вкладці «Аудит» додайте запис для групи «Усі» та виберіть дії для відстеження, такі як читання або запис данихБудь-яка спроба доступу до цих файлів буде зареєстрована в засобі перегляду подій. Щоб фільтрувати журнали, скористайтеся Get-WinEvent.

Розширений посібник з безпеки для Windows 11 Pro
Пов'язана стаття:
Розширений посібник з безпеки для Windows 11 Pro

Керування журналами та обслуговування системи

Журнал безпеки зазвичай неконтрольовано зростає. Рекомендується обмежити розмір журналу з eventvwr.msc та налаштуйте автоматичне перезаписування, коли воно заповнене, щоб уникнути зупинки служби. Крім того, в Microsoft 365 перевірте, чи ввімкнено єдиний аудит за допомогою Get-AdminAuditLogConfigПам’ятайте, що дані можуть зберігатися до 180 днів згідно з ліцензією.

IPsec та аудит мережевої безпеки

Windows дозволяє проводити аудит мережевого трафіку за допомогою IPsec та WFP для виявлення DoS-атак або спуфінгу. Такі події, як втрата пакетів через помилки цілісності, є ознаками втручання. Налаштуйте первинний та швидкий аудит для моніторингу зв'язків безпеки. Збої узгодження IPsec можуть свідчити про проблеми з обладнанням або спроби вторгнення. Усе керується локальними політиками безпеки, що забезпечує спільну роботу брандмауера та шифрування.

Безпека Windows Server 2025
Пов'язана стаття:
Розширена безпека та ключові нові функції Windows Server