مراقبة نشاط Windows
يخزن Windows سجلات مفصلة عن نشاط النظام والتطبيقات والأمن في Event Log.
سجلات الأحداث الرئيسية
- سجل التطبيقات (Application Log): الأحداث التي تسجلها التطبيقات (مثل خطأ في تطبيق ما).
- سجل الأمن (Security Log): يحتوي على سجلات التدقيق المتعلقة بالمصادقة (تسجيل الدخول/الخروج) والوصول إلى الكائنات (فتح/تغيير ملفات).
- سجل النظام (System Log): الأحداث التي تسجلها مكونات نظام تشغيل Windows (مثل أعطال التعريفات، أحداث بدء التشغيل).
أحداث حيوية للمراقبة (سجل الأمن)
| معرف الحدث (Event ID) | الوصف |
|---|---|
| 4624 | نجاح تسجيل دخول الحساب. |
| 4625 | فشل تسجيل دخول الحساب (غالباً ما يشير لتخمين كلمة المرور). |
| 4720 | تم إنشاء حساب مستخدم جديد. |
| 4732/4733 | تغيرت عضوية مجموعة أمنية (مؤشر لرفع الصلاحيات). |
لمراقبة الأمن، يتم توجيه هذه السجلات إلى نظام SIEM للتحليل.