ThématiqueCybersécurité →
Un membre a été ajouté à un groupe global de sécurité.
Source de l’événement
Microsoft-Windows-Security-Auditing — catégorie Sécurité.
Causes possibles
- Attribution de droits
- Ajout à un groupe métier
- Élévation de privilèges
Vérifications à effectuer
- Identifier Member Name et Group Name
- Vérifier qui a effectué l’ajout
- Être particulièrement attentif aux groupes privilégiés
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4728} -MaxEvents 30
À retenir
Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.