Перейти к содержимому
IMOEX 2000.69 3.6%
·Технологии·21 июля 2026 г.

Расширенный аудит Windows. Или с чего начать расследование инцидентов?

Расширенный аудит Windows. Или с чего начать расследование инцидентов?

Когда я начал разбираться в SOC (Security Operations Center), то довольно быстро понял, что стандартная Windows не дает особого понимания, что вообще внутри нее происходит. События входа, создание процессов, изменение политик – все это просто не пишется либо пишется в достаточно урезанном виде.

Здесь я хотел бы показать (конечно, частично), каким вообще образом настроить аудит безопасности Windows 10/11 так, чтобы получить вполне читаемые и полезные события, которые можно будет использовать для расследования инцидентов ИБ. Разберемся, что и зачем мы включаем, что такое Event ID и как потом выглядят события на реальной практике. Все действия будут выполняться на ВМ, дабы не затрагивать хост.

Это отрывок статьи. Полную версию читайте на сайте источника по ссылке ниже.

Источник: Habr