Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Event ID 4728

ad

Définition

L'Event ID 4728 est un événement de sécurité Windows généré lorsqu'un membre est ajouté à un groupe de sécurité global activé, comme Domain Admins, Enterprise Admins ou Schema Admins, dans le journal d'événements de sécurité d'un contrôleur de domaine Active Directory. Il s'agit de l'un des événements les plus critiques à surveiller dans une architecture SIEM dédiée à la sécurité AD, car un ajout inattendu dans un groupe à privilèges élevés constitue un indicateur fort d'escalade de privilèges ou de mise en place d'une persistance par un attaquant ayant déjà compromis un compte à droits suffisants. L'événement contient des champs essentiels pour l'investigation : le SID et le nom du compte cible ajouté, le nom du groupe modifié, ainsi que le SID et le compte de l'auteur de la modification, ce dernier point étant crucial pour distinguer une action légitime d'administration d'une manipulation malveillante. Pour une détection efficace, l'Event ID 4728 doit être corrélé avec les événements complémentaires 4732 (ajout à un groupe local activé) et 4756 (ajout à un groupe universel activé), ainsi qu'avec le contexte temporel et géographique de la session à l'origine de la modification. La collecte de cet événement nécessite l'activation de l'audit des modifications de groupe via la stratégie de groupe d'audit avancé.

Champs clés de l'Event 4728

  • Member Name : Compte ajouté au groupe
  • Group Name : Groupe modifié (ex. Domain Admins)
  • Subject Account Name : Compte ayant effectué la modification
  • Subject Logon ID : Pour corrélation avec 4624 de la session

Détection prioritaire

  • Alerte CRITIQUE : tout 4728 sur Domain Admins, Enterprise Admins, Schema Admins
  • Alerte HAUTE : 4728 sur groupes de sécurité sensibles (Backup Operators, Account Operators)
  • Corrélation : Subject Account ≠ DA actif → escalade de privilèges probable

Variantes

  • Event 4732 : Ajout à un groupe local
  • Event 4756 : Ajout à un groupe universel
  • Event 4729 : Suppression d'un groupe global

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis