ThématiqueWindows Server →
Source : Microsoft-Windows-Security-Auditing
La stratégie d’audit Windows a été modifiée.
Causes possibles
- Application d’une GPO
- Durcissement légitime
- Tentative de réduire la journalisation
Vérifications à effectuer
- 1
Identifier les catégories modifiées
- 2
Corréler avec les changements GPO
- 3
Vérifier l’auteur de la modification
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4719} -MaxEvents 20
Important : un Event ID ne doit pas être interprété seul. Vérifiez toujours la source, le texte complet de l’événement, l’heure, la machine concernée et les événements voisins.