Le journal de sécurité Win2K identifie plusieurs événements systèmes d'importance qui vous aident à détecter des attaques par accès physique et à reconnaître des abus d'autorité administrateur (le tableau 2 contient une liste des événements sécurité importants). Chaque fois que quelqu'un efface le journal de sécurité, Win2K journalise
Evénements systèmes importants
event ID 517 (The audit log
was cleared) indépendamment de la
manière dont la stratégie d’audit de
l’ordinateur est configurée. Vous savez
ainsi qui a effacé le journal de sécurité.
Si Audit system events est activé,
Win2K journalise event ID 512
(Windows NT is starting up) quand le
système se réinitialise. Les réinitialisations
sont importantes pour la sécurité
parce que les systèmes Win2K
sont très vulnérables aux attaques par
accès physique pendant que l’OS est
inopérant. Vous pouvez fort bien
comparer event ID 512 avec d’autres
informations en votre possession,
comme les journaux d’entrée et de
sortie dans la salle des serveurs, pour
savoir qui était présent quand le serveur
s’est réinitialisé. Si vous activez
Audit policy changes, Win2K journalisera
event ID 612 (Audit Policy
Change) quand l’audit policy de l’ordinateur
sera changée. Event ID 612 enregistre
exactement les catégories qui
ont été activées et désactivées.
Des changements incorrects apportés
à l’heure d’un système peuvent
semer le chaos dans les applications.
Pour changer l’heure du système, les
utilisateurs doivent posséder le droit
utilisateur Change system time, que
vous pouvez suivre en activant Audit
privilege use. Ensuite, surveillez toute
occurrence éventuelle de event ID 577
(Privileged Service Called) qui spécifie
SeSystemTimePrivilege dans sa description.
Téléchargez cette ressource
Microsoft 365 Tenant Resilience
Face aux failles de résilience des tenants M365 (configurations, privilèges, sauvegarde). Découvrez 5 piliers pour durcir, segmenter et surveiller vos environnements afin de limiter l’impact des attaques. Prioriser vos chantiers cyber et améliorer la résilience de vos tenants Microsoft 365.
Les articles les plus consultés
Les plus consultés sur iTPro.fr
- Le trilemme de la souveraineté : le coût caché du cloud qui freine l’IA en Europe
- Moderniser le développement logiciel : de la fragmentation à l’intégration
- Semperis : gouverner l’identité à l’ère des agents IA
- Analyse Patch Tuesday Mars 2026
Articles les + lus
Femmes et métiers de la tech : une attractivité réelle freinée par des stéréotypes persistants
Moderniser le développement logiciel : de la fragmentation à l’intégration
Analyse Patch Tuesday Mars 2026
Une nouvelle ère de la modernisation du mainframe
Communes, entreprises ? Non, face au RGAA 5, l’IA seule ne rendra pas vos sites accessibles
À la une de la chaîne Tech
- Femmes et métiers de la tech : une attractivité réelle freinée par des stéréotypes persistants
- Moderniser le développement logiciel : de la fragmentation à l’intégration
- Analyse Patch Tuesday Mars 2026
- Une nouvelle ère de la modernisation du mainframe
- Communes, entreprises ? Non, face au RGAA 5, l’IA seule ne rendra pas vos sites accessibles
