域内计算机安全审计必须通过域级GPO统一配置,禁用本地策略;需启用账户登录、账户管理、目录服务访问、特权使用、系统事件五项审核(成功+失败),扩大安全日志至≥2048MB并禁用自动覆盖,结合WEF/SIEM集中监控与定期验证。

域内计算机的安全审计与日志策略必须通过域级组策略对象(GPO)统一配置,不能依赖本地组策略(gpedit.msc),否则策略不生效、日志不记录AD相关事件。
一、正确选择并编辑域级GPO
域内所有计算机的审计策略应由域控制器上的GPO集中下发。关键操作路径如下:
- 以域管理员身份登录域控制器,打开组策略管理控制台(GPMC.msc)
- 定位到Default Domain Controllers Policy(针对DC)或Default Domain Policy(针对普通域成员机),右键→【编辑】
- 若需差异化管理(如仅对文件服务器启用对象访问审计),建议新建GPO并链接至对应OU,避免修改默认策略
二、启用核心审核策略(五项必开)
在GPO编辑器中导航至:计算机配置 → 策略 → Windows 设置 → 安全设置 → 本地策略 → 审核策略,启用以下五项(均勾选“成功”和“失败”):
计算机网络安全服务公司网站模板是一款适合提供云安全、网络安全、服务器管理。数据安全服务公司宣传网站模板下载。提示:本模板调用到谷歌字体库,可能会出现页面打开比较缓慢。
- 审核账户登录事件:捕获用户/服务登录尝试(含远程、交互、网络登录)
- 审核账户管理:记录用户创建、删除、禁用、密码重置等操作
- 审核目录服务访问:配合SACL才能生效,用于监控OU、用户、组等AD对象变更
- 审核特权使用:跟踪高权限操作(如备份、恢复、调试进程)
- 审核系统事件:关注DC时间同步、关机/重启、策略加载失败等基础状态
三、精细化控制:启用高级审核策略
基础审核策略粒度粗、易泛滥。推荐同步启用高级审核策略,实现子类级开关:
- 路径:计算机配置 → Windows 设置 → 安全设置 → 高级审核策略配置 → 系统审核策略
- 重点启用:登录/注销 → 账户登录 + 登录(区分凭据验证与会话建立)
- 启用:对象访问 → 文件系统 + 注册表(后续需为具体资源配SACL)
- 启用:特权使用 → 特权使用,并确保对应账户已分配敏感权限(如SeBackupPrivilege)
- 启用:详细跟踪 → 进程创建,便于溯源恶意执行行为
四、扩大安全日志容量并禁用自动覆盖
默认512KB日志容量在域环境中几小时即满,必须调整:
- 在域控制器上打开事件查看器(eventvwr.msc) → 左侧展开【Windows 日志】→ 右键【安全】→【属性】
- 将最大日志大小设为2048MB(2GB)起步,中大型域建议4096MB
- 取消勾选“将审核日志满时覆盖事件”(该选项实际是“允许覆盖”,关闭才真正禁用)
- 检查C盘剩余空间:安全日志增长快,磁盘不足会导致日志停止写入;可用PowerShell快速验证:
Get-WinEvent -LogName Security -MaxEvents 1
五、验证与持续监控
配置后必须验证是否真实生效:
- 在目标计算机执行
gpupdate /force强制刷新策略 - 运行
auditpol /get /category:* | findstr "成功 失败"确认各策略状态 - 手动触发测试行为(如登录失败、修改文件权限),再查事件查看器中对应ID(如4625登录失败、4662目录服务访问)
- 部署集中监控:用Windows事件转发(WEF)或SIEM(如Splunk、ELK)实时采集安全日志,对4720(新建用户)、4738(用户修改)、4662(DCSync)等高危事件秒级告警

















