必须启用高级审核策略,因其支持细粒度控制(如单独配置“审核凭据验证”成功/失败)、覆盖关键事件(如4776/4728)、符合合规要求,而基础策略仅9类粗粒度选项且无法满足严格审计需求。
要在 windows 上通过本地安全策略启用系统级严格审计,核心是区分基础审核策略和高级审核策略,并优先启用后者——因为基础策略粒度粗、覆盖不全,而高级策略才能实现细粒度、可验证、符合合规要求的审计控制。
确认使用高级审核策略而非基础策略
Windows Server 2008 及以后版本已将审核拆分为两套体系。基础审核(通过 secpol.msc 配置)仅提供 9 类粗粒度选项,无法单独控制“密码重置”或“敏感组成员变更”等关键行为;真正实现严格审计必须启用高级审核策略,它位于组策略路径:
计算机配置 → Windows 设置 → 安全设置 → 高级审核策略配置 → 系统审核策略。
- 基础策略界面中若看到“审核账户管理”这类单一大类,说明你还在用旧体系,需切换至 gpedit.msc 或 GPO 编辑器
- 高级策略下每个子类(如“账户登录→审核凭据验证”)都支持独立设置“成功/失败”双选,这才是严格审计的基础
- 域环境中务必通过组策略对象(GPO)部署,避免本地策略被绕过或遗漏
启用关键子类并设为“成功+失败”
严格审计不是“全开”,而是聚焦高风险行为。根据 Microsoft 基线建议和实际攻防场景,以下子类应明确启用并勾选成功和失败:
- 账户登录 → 审核凭据验证:捕获域控制器或本地 SAM 对登录凭据的验证结果(事件 ID 4776/4777),识别暴力破解尝试
- 账户登录 → 审核 Kerberos 身份验证服务:记录票据请求与分发过程(事件 ID 4768/4769),发现黄金票据滥用
- 账户管理 → 审核安全组管理:监控管理员组、Domain Admins 等特权组的成员增删(事件 ID 4728/4729)
- 对象访问 → 审核文件系统(配合 SACL):仅当目标文件/文件夹已设置 SACL 时才生效,用于追踪敏感文档访问
- 策略更改 → 审核审核策略更改:防止攻击者关闭审计本身(事件 ID 4719)
同步配置日志存储与轮换机制
审计日志写入“Windows 日志 → 安全”通道,但默认大小仅 20MB 且覆盖旧事件,极易丢失关键线索。必须手动扩展并启用存档:
- 运行 compmgmt.msc → “系统工具” → “事件查看器” → 右键“安全”日志 → “属性”
- 将“最大日志大小”设为至少 1GB(生产服务器建议 2–4GB,依据磁盘空间与日志密度调整)
- 勾选“按需覆盖事件”,并选择“当日志达到最大值时” → “覆盖超过 X 天的事件”,推荐设为 30 天
- 若需长期留存,启用“存档日志文件”:右键日志 → “另存为”,定期导出为 .evtx 并离线保存
验证与持续维护要点
策略启用后不会自动生效,且部分设置需重启或用户重新登录。务必验证:
- 执行 gpupdate /force 强制刷新组策略,然后运行 auditpol /get /category 查看当前生效的审核类别
- 在事件查看器中筛选事件 ID 4776(Kerberos 验证成功)、4728(添加到安全组)等,确认日志正常生成
- 检查“安全”日志是否仍显示“此日志已满”警告——如有,说明存储配置未生效或磁盘空间不足
- 每季度复查一次策略:新增业务系统、权限模型变化、合规要求更新(如等保2.0三级要求必须审计特权操作)都可能需要调整子类











