Event-IDs aus dem Windows Security-Log: Anmeldungen, Kerberos, Konten- und Gruppenänderungen, Prozessstarts sowie Zugriffe auf Active Directory und Zertifikatsdienste. Die meisten Events setzen eine passende erweiterte Überwachungsrichtlinie voraus.
Das Security-Log ist die zentrale Datenquelle jedes Windows-SOC. Es zeigt, wer sich wann und wie anmeldet (4624, 4625), welche Kerberos-Tickets angefordert werden (4768, 4769), welche Konten und Gruppen sich ändern (4720, 4728) und welche Prozesse gestartet werden (4688). Auf Domain Controllern kommen AD-spezifische Events wie DCSync (4662) und Objektänderungen (5136) hinzu.
Wichtig: Was im Security-Log landet, bestimmt deine Audit-Richtlinie. Viele relevante Events wie Prozesserstellung, geplante Aufgaben oder Verzeichnisdienständerungen sind standardmäßig aus. Jeder Eintrag hier nennt deshalb unter „Voraussetzung“ die nötige Richtlinie.