Короткий ответ

Без аудита входов вы не отличите brute-force RDP, украденную учётку и легитимный логон. Включите Advanced Audit Policy: Logon/Logoff (4624, 4625, 4647, 4634 по необходимости) и Account Logon на DC (4768, 4769, 4771, 4776). Размер Security-журнала и централизация (WEF/агент SIEM) обязательны: локальный лог на WS-042 перетрётся. Не включайте «Audit everything Success» на весь сервер вслепую — получите шум и дыры в диске.

Связанные журналы: группы AD, PowerShell, lockout. Не отключайте firewall, чтобы «агент логов заработал» — откройте порт коллектора точечно.

Симптомы и как отличить

  • auditpol /get /category:* — Logon No Auditing.
  • После неудачного RDP нет 4625.
  • На DC нет 4771 при явных ошибках пароля Kerberos.
  • Security 20 МБ, Overwrite as needed, инцидент «вчера» уже нет.
СимптомИное
Аудит есть, нет событий NTLM Restrictполитика NTLM не включена
Есть 4624, нет процессанужен 4688, это не логон-аудит
Только на DC, станций нетWEF не собран с OU Workstations
4625 с WANещё закройте 3389

Возможные причины

  1. Default Domain Policy без логона.
  2. Конфликт legacy vs advanced, subcategory не применяется.
  3. Маленький журнал, нет WEF.
  4. Фильтр агента выкидывает 4624 Success как «шум».
  5. Пилот только на одной OU.
  6. Часы/репликация GPO: клиент не получил политику.

Диагностика

На WS-042 и DC01:

auditpol /get /category:*
auditpol /get /subcategory:"Logon","Account Lockout","Logoff","Special Logon","Kerberos Authentication Service","Kerberos Service Ticket Operations","Credential Validation"
Get-WinEvent -ListLog Security | Select-Object LogName, MaximumSizeInBytes, RecordCount, IsEnabled
gpresult /h C:\Temp\gp-audit.html /f

Проверка, что события вообще пишутся: выполните неудачный вход тестовой учёткой (не production-пароль в чат) и сразу:

Get-WinEvent -FilterHashtable @{ LogName = 'Security'; Id = 4625 } -MaxEvents 5 |
  Select-Object TimeCreated, Id

На DC для Kerberos pre-auth failure — 4771. Для NTLM validation — 4776.

Коллектор:

Get-WinEvent -ListLog 'ForwardedEvents' -ComputerName 'COLLECTOR01' -ErrorAction SilentlyContinue

Подставьте имя коллектора.

Решение

Сценарий A. Включить категории точечно

GPO: Computer Configuration → Policies → Windows Settings → Security Settings → Advanced Audit Policy Configuration.

Минимум для входов:

  • Logon: Success, Failure (4624/4625)
  • Account Lockout: Success (4740 на DC)
  • Special Logon: Success (4672) — шумно, но нужно для поиска DA на ПК
  • На DC: Kerberos Authentication Service Failure (4771), Credential Validation Failure (4776), при необходимости Success осторожно (объём)

Включите Computer Configuration → Security Settings → Local Policies → Security Options: Audit: Force audit policy subcategory settings (Windows Vista or later) to override audit policy category settings = Enabled.

gpupdate /force
auditpol /get /subcategory:"Logon"

Сценарий B. Размер журнала и retention

wevtutil sl Security /ms:1073741824

1 ГБ — пример; подберите. Политика: Retention. Лучше сразу подписка WEF.

Сценарий C. Централизация WEF

  1. Коллектор в домене, WinRM с ограничением источника, HTTPS предпочтительно.
  2. Source-initiated subscription, GPO WinRM + Event Forwarding на OU.
  3. Фильтр: Security 4624, 4625, 4648, 4672, 4771, 4776, 4740 — не весь Security если канал узкий.
  4. Права: Network Service / указанная учётка на чтение Security (каналы WEF по документации Microsoft для вашей схемы).

Не открывайте WinRM в интернет. См. WinRM.

В contoso.example коллектор логов должен переживать компрометацию WS-042: права на Security у forwarder — канал WEF, не локальный админ станции как writer в SIEM. На DC01 не ограничивайтесь 4624: без 4771/4776 password spray выглядит как «тишина». Размер журнала на DC держите больше, чем на ПК: Account Logon шумный. Проверьте, что время на источниках синхронно с коллектором, иначе корреляция 4625 и VPN-лога разъедется. Фильтры SIEM, выкидывающие Success 4624, оставьте на станциях опционально, на DC — нет.

Как проверить, что проблема устранена

  • auditpol показывает Success и Failure для Logon.
  • Тестовый неудачный вход даёт 4625 в течение секунд.
  • Событие появилось на коллекторе/SIEM.
  • На DC тестовый неверный пароль → 4771 или 4776 в зависимости от протокола.
  • Через сутки журнал не обнулён (или данные есть в SIEM).

Если не помогло

  • GPO не применяется: фильтрация, WMI, блок наследования, см. классику GPO.
  • Advanced не бьёт: Force subcategory выключен, побеждает пустой legacy.
  • 4624 нет для Type 3: смотрите на компьютере-ресурсе, не на клиенте.
  • Агент SIEM не читает Security: канал/права, не «аудит выключен».
  • Шум 4624 Type 3 от сканеров — фильтр в SIEM, не выключение аудита.

Профилактика

  • Мониторинг: хосты без 4624 за рабочий день при живых пользователях — аномалия политики.
  • Регламент хранения логонов (месяцы в SIEM).
  • Алерт пачки 4625 с одной IpAddress (RDP).
  • Периодический auditpol в baseline проверки рисков.

FAQ

4624 Logon Type 2 vs 3 vs 10 vs 11

2 — интерактив, 3 — сеть, 10 — RDP, 11 — cached. Для расследований тип обязателен. Не путайте 7 (unlock) с новым логоном.

Нужен ли Success 4624 со всех ПК?

Да для расследований, объём большой. Сжимайте в SIEM, не выключайте Success на станциях целиком если цель — расследование инцидентов.

4771 на member-сервере?

Pre-auth Kerberos живёт на DC. Смотрите DC01, не WS-042.

Можно ли auditpol /set руками на каждой машине?

Только пилот. Продом — GPO, иначе через неделю снова No Auditing.

NTLM 4776 нужно всегда?

Пока NTLM жив — да Failure минимум. См. NTLM.

Логи на диск C: заполнят том

Потому и лимит журнала + коллектор + не Object Access на всё. Не выключайте аудит логонов из-за диска — режьте другие категории.