Retour au cours

Journalisation essentielle dans Windows Events

Maîtrise de la Cybersécurité : de Zéro à Héros

Surveiller l'activité Windows

Windows stocke des enregistrements détaillés de l'activité du système, des applications et de la sécurité dans l'Observateur d'événements.

Journaux d'événements clés

  1. Journal Application : Événements enregistrés par les applications (ex : erreur d'application).
  2. Journal Sécurité : Contient des enregistrements d'audit liés à l'authentification (connexions/déconnexions) et à l'accès aux objets (ouverture/modification de fichiers).
  3. Journal Système : Événements enregistrés par les composants de l'OS Windows (ex : défaillances de pilotes, événements de démarrage).

Événements critiques à surveiller (Journal Sécurité)

ID d'événementDescription
4624Session ouverte avec succès.
4625Échec de l'ouverture de session (indique souvent une force brute).
4720Un nouveau compte utilisateur a été créé.
4732/4733Modification de l'appartenance à un groupe de sécurité (indicateur d'élévation de privilèges).

Pour la surveillance de sécurité, ces journaux sont transférés au système SIEM pour analyse.