Windows Event Logs AD
adDéfinition
Les Windows Event Logs constituent le système de journalisation natif de Windows, structuré en plusieurs journaux distincts — Application, System, Security étant le plus pertinent pour la sécurité — dans lesquels sont consignés l'ensemble des événements générés par le système d'exploitation et les applications, incluant en environnement Active Directory les journaux d'authentification, de réplication et de modification d'objets de l'annuaire. Le journal Security d'un contrôleur de domaine constitue une source de détection critique, contenant des événements essentiels pour toute stratégie de supervision : l'Event ID 4624 pour les connexions réussies, 4768 et 4769 pour les demandes de tickets Kerberos, 5136 pour les modifications d'objets d'annuaire sous réserve d'une SACL configurée, ou 4662 pour l'exercice de droits étendus spécifiques comme ceux exploités dans une attaque DCSync. La configuration par défaut de la journalisation Windows reste souvent insuffisante pour une détection avancée, de nombreux événements critiques nécessitant l'activation explicite d'une politique d'audit avancée (Advanced Audit Policy Configuration) ainsi que la configuration de SACL adaptées sur les objets sensibles de l'annuaire. L'intégration de ces journaux dans un SIEM centralisé, avec des règles de corrélation dédiées aux techniques d'attaque Active Directory documentées, constitue une pratique de détection incontournable, la conservation locale seule restant insuffisante face à un attaquant susceptible d'effacer ses traces sur un système compromis.
Journaux AD critiques à collecter
- Security.evtx sur DC : Event ID 4624/4625/4648/4768/4769/4776/5136/4662/4728
- Directory Service.evtx : Réplication AD, modifications NTDS
- System.evtx : Services Windows (Netlogon, DNS, DFSR)
- PowerShell Operational.evtx : ScriptBlock (4104), Module (4103)
Politique d'audit recommandée
- Audit Account Logon (Success + Failure)
- Audit DS Access (Success)
- Audit Directory Service Changes (Success)
- Audit Privilege Use (Success + Failure)
SIEM et corrélation
- Rétention minimum 90 jours sur DC
- Transfert centralisé via Windows Event Forwarding (WEF)
- Règles de corrélation : vecteurs d'attaque AD communs
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h