ThématiqueWindows Server →
La stratégie d’audit Windows a été modifiée.
Source de l’événement
Microsoft-Windows-Security-Auditing — catégorie Sécurité.
Causes possibles
- Application d’une GPO
- Durcissement légitime
- Tentative de réduire la journalisation
Vérifications à effectuer
- Identifier les catégories modifiées
- Corréler avec les changements GPO
- Vérifier l’auteur de la modification
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4719} -MaxEvents 20
À retenir
Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.