Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Windows Event Logs AD

ad

Définition

Les Windows Event Logs constituent le système de journalisation natif de Windows, structuré en plusieurs journaux distincts — Application, System, Security étant le plus pertinent pour la sécurité — dans lesquels sont consignés l'ensemble des événements générés par le système d'exploitation et les applications, incluant en environnement Active Directory les journaux d'authentification, de réplication et de modification d'objets de l'annuaire. Le journal Security d'un contrôleur de domaine constitue une source de détection critique, contenant des événements essentiels pour toute stratégie de supervision : l'Event ID 4624 pour les connexions réussies, 4768 et 4769 pour les demandes de tickets Kerberos, 5136 pour les modifications d'objets d'annuaire sous réserve d'une SACL configurée, ou 4662 pour l'exercice de droits étendus spécifiques comme ceux exploités dans une attaque DCSync. La configuration par défaut de la journalisation Windows reste souvent insuffisante pour une détection avancée, de nombreux événements critiques nécessitant l'activation explicite d'une politique d'audit avancée (Advanced Audit Policy Configuration) ainsi que la configuration de SACL adaptées sur les objets sensibles de l'annuaire. L'intégration de ces journaux dans un SIEM centralisé, avec des règles de corrélation dédiées aux techniques d'attaque Active Directory documentées, constitue une pratique de détection incontournable, la conservation locale seule restant insuffisante face à un attaquant susceptible d'effacer ses traces sur un système compromis.

Journaux AD critiques à collecter

  • Security.evtx sur DC : Event ID 4624/4625/4648/4768/4769/4776/5136/4662/4728
  • Directory Service.evtx : Réplication AD, modifications NTDS
  • System.evtx : Services Windows (Netlogon, DNS, DFSR)
  • PowerShell Operational.evtx : ScriptBlock (4104), Module (4103)

Politique d'audit recommandée

  • Audit Account Logon (Success + Failure)
  • Audit DS Access (Success)
  • Audit Directory Service Changes (Success)
  • Audit Privilege Use (Success + Failure)

SIEM et corrélation

  • Rétention minimum 90 jours sur DC
  • Transfert centralisé via Windows Event Forwarding (WEF)
  • Règles de corrélation : vecteurs d'attaque AD communs

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis