55
[SERVIDOR DE AUDITORÍA] Windows Server 2008 2012 Instituto Superior SISE Josehimar Granda M

Auditoria y

Embed Size (px)

Citation preview

Page 1: Auditoria y

[SERVIDOR DE AUDITORÍA]Windows Server 2008

Introducción

2012

Instituto Superior SISE

Josehimar Granda M

Page 2: Auditoria y

Un registro de auditoría registrará una entrada siempre que los usuarios realicen determinadas acciones que usted especifica.

El análisis regular permite a un administrador hacer un seguimiento y garantizar un nivel adecuado de seguridad en cada equipo como parte de un programa de administración de riesgos de la empresa

La auditoría de seguridad es extremadamente importante para cualquier sistema empresarial, ya que los registros de auditoría puede que den la única indicación de que se ha producido una infracción de seguridad. Si se descubre la infracción de cualquier otra forma, la configuración de auditoría adecuada generará un registro de auditoría que contenga información importante sobre la infracción.

Objetivos

Page 3: Auditoria y

Utilice este módulo para establecer las siguientes directivas de auditoría:

Configuración de auditoría

Auditar sucesos de inicio de sesión de cuenta Auditar la administración de cuentas Auditar el acceso del servicio de directorio Auditar sucesos de inicio de sesión Auditar el acceso a objetos Auditar el cambio de directivas Auditar el uso de privilegios Auditar el seguimiento de procesos Auditar suceso del sistema

Valores de auditoríaLas vulnerabilidades, contramedidas y posibles impactos de todos los valores de configuración de auditoría son idénticos, por lo que sólo se detallan una vez en los siguientes párrafos. Debajo de esos párrafos se incluyen breves explicaciones de cada valor.

Las opciones para los valores de configuración de auditoría son:

Correcto

Erróneo

Sin auditoría

Vulnerabilidad

Page 4: Auditoria y

Si no se configura ninguna auditoría, será complicado o imposible determinar lo que sucedió durante un incidente de seguridad. No obstante, si se configura la auditoría para que demasiadas actividades autorizadas generen sucesos, el registro de sucesos de seguridad se llenará de datos poco útiles. Configurar la auditoría para un gran número de objetos puede influir también en el rendimiento general del sistema.

ComtramedidaTodos los equipos de su organización deberían tener directivas de auditoría razonables habilitadas para que los usuarios legítimos puedan ser responsables de sus acciones y las actividades no autorizadas se puedan detectar y seguir.

Impacto PotencialSi no se configura ninguna auditoría o si la auditoría tiene una configuración muy baja en los equipos de la organización, no habrá evidencias disponibles, o serán insuficientes, para el análisis de la red después de que se produzcan los incidentes de seguridad. Por otra parte, si se habilitan demasiadas auditorías el registro de seguridad se llenará de entradas carentes de sentido.

Implementación Servidor de Auditoría

Page 5: Auditoria y

Seleccionamos para poder editar

Page 6: Auditoria y

Mostramos como categoría de auditoria:

Le damos clic derecho para poder seleccionar

Page 7: Auditoria y

En la unidad c:\ crearemos una carpeta llamada prueba ,la compartimos

Le asignamos permisos para el usuario Josehimar Granda Mantilla pueda acceder a esta carpeta y auditamos a este usuario

Page 8: Auditoria y

Carpeta ya creada y compartida \\192.168.123.2

Page 9: Auditoria y

Y dentro crearemos otra carpeta y lo eliminamos para que la accion se muestre en el visor de eventos

Iniciamos sesión con el usuario Yosehimar Granda Mantilla y en primera instancia ingresamos la contraseña errónea .para visualizarlo en el visor de eventos, luego ingresamos la contraseña correcta

Page 10: Auditoria y

La verificación se muestra en el visor de eventos

Se muestra como sucede se puede verificar con hora y día de todo el transcurso:

Page 11: Auditoria y
Page 12: Auditoria y

Subcategoría: Validación de credenciales

ID. Mensaje

4774 Se ha asignado una cuenta de inicio de sesión.

4775 No se puede asignar una cuenta de inicio de sesión.

4776 El equipo intenta validar las credenciales de una cuenta.

4777 El controlador de dominio no se pudo validar las credenciales de una cuenta.

Subcategoría: Servicio de autenticación de Kerberos

ID. Mensaje

4768 Se solicitó un vale de autenticación de Kerberos (TGT).

4771 Error en la autenticación previa Kerberos.

4772 Ha fallado una solicitud de vale de autenticación de Kerberos.

Subcategoría: Las operaciones de vale de servicio Kerberos

ID. Mensaje

4769 Se solicitó un vale de servicio de Kerberos.

4770 Se ha renovado un vale de servicio de Kerberos.

4773 Ha fallado una solicitud de vale de servicio de Kerberos.

Categoría: Administración de cuentas

Subcategoría: Administración de grupo de aplicaciones

ID. Mensaje

Page 13: Auditoria y

4783 Ha creado un grupo de aplicaciones básicas.

4784 Se ha modificado un grupo de aplicaciones básicas.

4785 Se ha agregado un miembro a un grupo de aplicaciones básicas.

4786 Se ha quitado un miembro de un grupo de aplicaciones básicas.

4787 Que no sea miembro se ha agregado a un grupo de aplicaciones básicas.

4788 Se quitó un miembro de un grupo de aplicaciones básicas.

4789 Se ha eliminado un grupo de aplicaciones básicas.

4790 Se ha creado un grupo de consulta LDAP.

4791 Se ha modificado un grupo de aplicaciones básicas.

4792 Se ha eliminado un grupo de consulta LDAP.

Subcategoría: Administración de cuentas de equipo

ID. Mensaje

4741 Se ha creado una cuenta de equipo.

4742 Se ha modificado una cuenta de equipo.

4743 Se ha eliminado una cuenta de equipo.

Subcategoría: Administración de grupo de distribución

ID. Mensaje

4744 Ha creado un grupo local con la seguridad deshabilitada.

4745 Ha modificado un grupo local con la seguridad deshabilitada.

Page 14: Auditoria y

4746 Se ha agregado un miembro a un grupo local con la seguridad deshabilitada.

4747 Se ha quitado un miembro de un grupo local con la seguridad deshabilitada.

4748 Se ha eliminado un grupo local con la seguridad deshabilitada.

4749 Se creó un grupo global con la seguridad deshabilitada.

4750 Ha modificado un grupo global con la seguridad deshabilitada.

4751 Se ha agregado un miembro a un grupo global con la seguridad deshabilitada.

4752 Se ha quitado un miembro de un grupo global con la seguridad deshabilitada.

4753 Se ha eliminado un grupo global con la seguridad deshabilitada.

4759 Ha creado un grupo universal con la seguridad deshabilitada.

4760 Ha modificado un grupo universal con la seguridad deshabilitada.

4761 Se ha agregado un miembro a un grupo universal con la seguridad deshabilitada.

4762 Se ha quitado un miembro de un grupo universal con la seguridad deshabilitada.

Subcategoría: Otros eventos de administración de cuentas

ID. Mensaje

4782 Se obtuvo acceso el valor de hash de contraseña una cuenta.

4793 Se llamó a la API de comprobación de directiva de contraseña.

Subcategoría: Administración de grupo de seguridad

ID. Mensaje

4727 Se ha creado un grupo global con seguridad habilitada.

Page 15: Auditoria y

4728 Se ha agregado un miembro a un grupo global con seguridad habilitada.

4729 Se ha quitado un miembro de un grupo global con seguridad habilitada.

4730 Se ha eliminado un grupo global con seguridad habilitada.

4731 Ha creado un grupo local con la seguridad habilitada.

4732 Se ha agregado un miembro a un grupo local con la seguridad habilitada.

4733 Se ha quitado un miembro de un grupo local con la seguridad habilitada.

4734 Se ha eliminado un grupo local con la seguridad habilitada.

4735 Se ha modificado un grupo local con la seguridad habilitada.

4737 Se ha modificado un grupo global con seguridad habilitada.

4754 Ha creado un grupo universal con seguridad habilitada.

4755 Se ha modificado un grupo universal con seguridad habilitada.

4756 Se ha agregado un miembro a un grupo universal con seguridad habilitada.

4757 Se ha quitado un miembro de un grupo universal con seguridad habilitada.

4758 Se ha eliminado un grupo universal con seguridad habilitada.

4764 Tipo de grupo se ha cambiado.

Subcategoría: Administración de cuentas de usuario

ID. Mensaje

4720 Se ha creado una cuenta de usuario.

4722 Se habilitó una cuenta de usuario.

Page 16: Auditoria y

4723 Se ha intentado cambiar la contraseña de cuenta.

4724 Se ha intentado restablecer la contraseña de cuenta.

4725 Se ha deshabilitado una cuenta de usuario.

4726 Se ha eliminado una cuenta de usuario.

4738 Se ha modificado una cuenta de usuario.

4740 Se ha bloqueado una cuenta de usuario.

4765 SID History se ha agregado a una cuenta.

4766 Error al intentar agregar SID History a una cuenta.

4767 Se ha desbloqueado una cuenta de usuario.

4780 La ACL se ha establecido en las cuentas que son miembros de grupos de administradores.

4781 Se cambió el nombre de una cuenta:

4794 Se ha intentado establecer el modo de restauración de servicios de directorio.

5376 Las credenciales de administrador de credenciales realizó la copia.

5377 Las credenciales de administrador de credenciales se restauran desde una copia de seguridad.

Categoría: Realizar un seguimiento detallado

Subcategoría: Actividad DPAPI

ID. Mensaje

4692 Se ha intentado efectuar copia de seguridad de clave de sesión de protección de datos.

4693 Se ha intentado iniciar la recuperación de clave de sesión de protección de datos.

Page 17: Auditoria y

4694 Se intentó realizar la protección de datos protegidos auditables.

4695 Se intentó realizar la desprotección de los datos protegidos auditables.

Subcategoría: La creación del proceso

ID. Mensaje

4688 Se ha creado un nuevo proceso.

4696 Un símbolo (token) primario se ha asignado al proceso.

Subcategoría: Finalización del proceso

ID. Mensaje

4689 Un proceso ha terminado.

Subcategoría: Eventos RPC

ID. Mensaje

5712 Se intentó realizar una llamada a procedimiento remoto (RPC).

Categoría: Acceso DS

Subcategoría: Replicación del servicio de directorio detallada

ID. Mensaje

4928 Se ha establecido un contexto de nomenclatura de la fuente de réplica de Active Directory.

4929 Se ha quitado un contexto de nomenclatura de la fuente de réplica de Active Directory.

4930 Se modificó un contexto de nomenclatura de la fuente de réplica de Active Directory.

Page 18: Auditoria y

4931 Se modificó un contexto de nombres de destino de réplica de Active Directory.

4934 Se han replicado los atributos de un objeto de Active Directory.

4935 Error de replicación se inicia.

4936 Errores de replicación de los extremos.

4937 Un objeto persistente se ha quitado una réplica.

Subcategoría: Acceso al servicio de directorio

ID. Mensaje

4662 Se realizó una operación en un objeto.

Subcategoría: Los cambios de servicio de directorio

ID. Mensaje

5136 Se modificó un objeto de servicio de directorio.

5137 Se creó un objeto de servicio de directorio.

5138 No se ha borrado un objeto de servicio de directorio.

5139 Se ha movido un objeto de servicio de directorio.

5141 Se ha eliminado un objeto de servicio de directorio.

Subcategoría: Replicación del servicio de directorio

ID. Mensaje

4932 Ha comenzado la sincronización de una réplica de un contexto de nomenclatura de Active

Page 19: Auditoria y

Directory.

4933 Ha finalizado la sincronización de una réplica de un contexto de nomenclatura de Active Directory.

Categoría: Inicio de sesión/cierre de sesión

Subcategoría: Modo extendido de IPsec

ID. Mensaje

4881 Durante la negociación de modo extendido, IPsec ha recibido un paquete de negociación no válido. Si el problema persiste, puede indicar un problema de red o un intento de modificar o volver a reproducir esta negociación.

Detienen servicios de Certificate Server.

4882

Puede cambiar los permisos de seguridad para servicios de Certificate Server.

4883

Servicios de Certificate Server recuperaron una clave archivada.

4884

Servicios de Certificate Server importaron un certificado a su base de datos.

4885

Puede cambiar el filtro de auditoría para servicios de Certificate Server.

Una IPsec extiende la negociación de modo no se pudo. Se eliminó la asociación de seguridad de modo principal correspondiente.

4886 Servicios de Certificate Server recibieron una solicitud de certificado.

Page 20: Auditoria y

Subcategoría: Modo de principal de IPsec

ID. Mensaje

4646 Iniciada el modo de prevención de denegación de servicio de IKE.

4650 Se ha establecido una asociación de seguridad de modo principal IPsec. No se habilitó el modo extendido. No se utilizó la autenticación de certificado.

4651 Se ha establecido una asociación de seguridad de modo principal IPsec. No se habilitó el modo extendido. Un certificado se utiliza para la autenticación.

4652 Error en una negociación de modo principal IPsec.

4653 Error en una negociación de modo principal IPsec.

4655 Una asociación de seguridad de IPsec de modo principal finalizó.

4976 Durante la negociación de modo principal IPsec recibió un paquete de negociación no válido. Si el problema persiste, puede indicar un problema de red o un intento de modificar o volver a reproducir esta negociación.

5049 Se ha eliminado una asociación de seguridad de IPsec.

5453 Agente de directivas IPsec aplica Directiva de IPsec de almacenamiento de información de Active Directory en el equipo.

Subcategoría: Modo rápido de IPsec

ID. Mensaje

4654 Error en una negociación de modo rápido IPsec.

4977 Durante la negociación de modo rápido, IPsec ha recibido un paquete de negociación no válido. Si el problema persiste, puede indicar un problema de red o un intento de modificar o volver a reproducir esta negociación.

5451 Se ha establecido una asociación de seguridad de modo rápido IPsec.

Page 21: Auditoria y

5452 Una asociación de seguridad de IPsec de modo rápido finalizado.

Subcategoría: cierre de sesión

ID. Mensaje

4634 Una cuenta se ha cerrado la sesión.

4647 Cierre de sesión iniciada por el usuario.

Subcategoría: inicio de sesión

ID. Mensaje

4624 Una cuenta se ha iniciado una sesión.

4625 No se pudo iniciar sesión una cuenta.

4648 Se ha intentado efectuar un inicio de sesión mediante credenciales explícitas.

4675 Se han filtrado los SID.

Subcategoría: Servidor de directivas de red

ID. Mensaje

6272 Servidor de directivas de red había concedido acceso a un usuario.

6273 Servidor de directivas de red había denegado el acceso a un usuario.

6274 Servidor de directivas de red descarta la solicitud de un usuario.

6275 Servidor de directivas de red descarta la solicitud de administración de cuentas para un usuario.

6276 Servidor de directivas de red en cuarentena a un usuario.

Page 22: Auditoria y

6277 Servidor de directivas de red había concedido acceso a un usuario pero colocar en período de prueba porque el host no cumplía con la directiva de mantenimiento definidas.

6278 Servidor de directivas de red acceso completo a un usuario debido a que el host cumple la directiva de mantenimiento definidas.

6279 Servidor de directivas de red había bloqueada la cuenta de usuario debido a intentos erróneos de autenticación repetidas.

6280 Servidor de directivas de red desbloquear la cuenta de usuario.

Subcategoría: Otros eventos de inicio de sesión/cierre de sesión

ID. Mensaje

4649 Se detectó un ataque de reproducción.

4778 Se volvió a conectar una sesión a una estación de ventana.

4779 Se ha desconectado una sesión desde una estación de ventana.

4800 Se bloqueó la estación de trabajo.

4801 La estación de trabajo se ha desbloqueado.

4802 Se ha invocado el protector de pantalla.

4803 Se cerró el protector de pantalla.

5378 La delegación de credenciales solicitado no se ha permitido por la directiva.

5632 Se realizó una solicitud para autenticar a una red inalámbrica.

5633 Se realizó una solicitud para autenticarse en una red con cable.

Subcategoría: Inicio de sesión especial

ID. Mensaje

Page 23: Auditoria y

4964 Grupos especiales se han asignado a un nuevo inicio de sesión.

Categoría: El acceso a objetos

Subcategoría: Aplicación generada

ID. Mensaje

4665 Se ha intentado crear un contexto de cliente de aplicación.

4666 Una aplicación intentó una operación:

4667 Se ha eliminado un contexto de cliente de aplicación.

4668 Una aplicación se puede inicializar.

Subcategoría: Servicios de certificación

ID. Mensaje

4868 El Administrador de certificados ha denegado una petición de certificado pendiente.

4869 Servicios de Certificate Server recibieron una solicitud de certificado reenviada.

4870 Servicios de Certificate Server revocan un certificado.

4871 Servicios de Certificate Server recibieron una solicitud para publicar la lista de revocación de certificados (CRL).

4872 Servicios de Certificate Server publican la lista de revocación de certificados (CRL).

4873 Puede cambiar una extensión de solicitud de certificado.

4874 Puede cambiar los atributos de solicitud de certificado.

4875 Servicios de Certificate Server recibieron una solicitud para apagar.

Page 24: Auditoria y

4876 Inicia la copia de seguridad de servicios de certificado.

4877 Certificado de copia de seguridad de servicios realizada.

4878 Inició la restauración de servicios de certificado.

4879 Completada la restauración de servicios Certificate Server.

4880 Inician servicios de Certificate Server.

4887 Servicios de Certificate Server aprobó una solicitud de certificado y emitió un certificado.

4888 Servicios de Certificate Server ha denegado una petición de certificado.

4889 Servicios de Certificate Server sea el estado de una solicitud de certificado pendiente.

4890 Puede cambiar la configuración del Administrador de certificados para servicios de Certificate Server.

4891 Una entrada de configuración puede cambiada en servicios de Certificate Server.

4892 Cambia una propiedad de servicios de Certificate Server.

4893 Servicios de Certificate Server archivan una clave.

4894 Servicios de Certificate Server importaron y archivaron una clave.

4895 Servicios de Certificate Server publican el certificado de entidad emisora de certificados en servicios de dominio de Active Directory.

4896 Se eliminaron una o varias filas de la base de datos de certificado.

4897 Función de separación habilitada:

4898 Servicios de Certificate Server cargan una plantilla.

Page 25: Auditoria y

4899 Se actualizó una plantilla de servicios de Certificate Server.

4900 Seguridad de plantillas de servicios de certificado se ha actualizado.

5120 Se inició el servicio de Respondedor OCSP.

5121 Detener el servicio de Respondedor OCSP.

5122 Una entrada de configuración puede cambiada en el servicio de Respondedor de OCSP.

5123 Una entrada de configuración puede cambiada en el servicio de Respondedor de OCSP.

5124 Una configuración de seguridad se actualizó de servicio de Respondedor de OCSP.

5125 Se envió una solicitud al servicio de Respondedor de OCSP.

5126 Certificado de firma se actualizó automáticamente por el servicio de Respondedor de OCSP.

5127 El proveedor de revocación de OCSP había actualizado correctamente la información de revocación.

5152 La plataforma de filtrado de Windows ha bloqueado un paquete.

5153 Un filtro más restrictivo de plataforma de filtrado de Windows ha bloqueado un paquete.

4944 La siguiente directiva de estaba activa cuando se inició el servidor de seguridad de Windows.

4945 Una regla se mostró cuando inicia el servidor de seguridad de Windows.

4946 Se realiza un cambio en la lista de excepciones de Firewall de Windows. Se ha agregado una regla.

4947 Se realiza un cambio en la lista de excepciones de Firewall de Windows. Se ha modificado una regla.

Page 26: Auditoria y

Subcategoría: Recurso compartido de archivos detallados

ID. Mensaje

5145 Un objeto de recurso compartido de red se comprueba para ver si se puede conceder el cliente desea acceso.

Subcategoría: Recurso compartido de archivos

ID. Mensaje

5140 Se tiene acceso a un objeto de recurso compartido de red.

5142 Se ha agregado un objeto de recurso compartido de red.

5143 Se modificó un objeto de recurso compartido de red.

5144 Se ha eliminado un objeto de recurso compartido de red.

5168 Comprobación de SPN de SMB/SMB2 falló.

Subcategoría: Sistema de archivos

ID. Mensaje

4664 Se ha intentado crear un vínculo físico.

4985 El estado de una transacción ha cambiado.

5051 para Un archivo fue una solución virtualizado.

Subcategoría: Conexión de Filtering Platform

ID. Mensaje

5031 El servicio de Firewall de Windows bloquea una aplicación acepte conexiones entrantes en la red.

Page 27: Auditoria y

5148 en caja

La plataforma de filtrado de Windows ha detectado un ataque de denegación de servicio y entrado en un modo defensivo; se descartarán los paquetes asociados con este ataque.

5149 El ataque de denegación de servicio se haya eliminado y se está reanudando el procesamiento normal.

5150 La plataforma de filtrado de Windows ha bloqueado un paquete.

5151 Un filtro más restrictivo de plataforma de filtrado de Windows ha bloqueado un paquete.

5154 Windows Filtering Platform haya permitido que una aplicación o servicio para escuchar en un puerto para las conexiones entrantes.

5155 La plataforma de filtrado de Windows ha bloqueado una aplicación o un servicio de escucha en un puerto para las conexiones entrantes.

5156 Windows Filtering Platform haya permitido que una conexión.

5157 La plataforma de filtrado de Windows ha bloqueado una conexión.

5158 Windows Filtering Platform haya permitido que un enlace a un puerto local.

5159 La plataforma de filtrado de Windows ha bloqueado un enlace a un puerto local.

Subcategoría: Colocación de paquetes de plataforma de filtrado

ID. Mensaje

4948 Se realiza un cambio en la lista de excepciones de Firewall de Windows. Se ha eliminado una regla.

4949 Configuración de Firewall de Windows se restauró a los valores predeterminados.

Subcategoría: Identificador de manipulación

ID. Mensaje

Page 28: Auditoria y

4656 Se ha solicitado un identificador para un objeto.

4658 Se ha cerrado el identificador para un objeto.

4690 Se intentó duplicar un controlador a un objeto.

Subcategoría: Otros eventos de acceso de objeto

ID. Mensaje

4671 Una aplicación intentó obtener acceso a un ordinal bloqueado a través de TBS.

4691 Se ha solicitado acceso indirecto a un objeto.

4698 Se creó una tarea programada.

4699 Se ha eliminado una tarea programada.

4700 Se habilitó una tarea programada.

4701 Se ha deshabilitado una tarea programada.

4702 Se ha actualizado una tarea programada.

4702 Se ha actualizado una tarea programada.

5888 Ha modificado un objeto en el catálogo COM +.

5889 Un objeto se ha eliminado del catálogo de COM +.

5890 Se agregó un objeto en el catálogo COM +.

Subcategoría: registro

ID. Mensaje

Page 29: Auditoria y

4657 Un valor del registro se modificó.

5039 Una clave del registro se virtualiza.

Subcategoría: subcategoría varios uso especial

Nota El siguiente suceso puede generarse mediante algún administrador de recursos cuando se habilita la subcategoría. Por ejemplo, el suceso siguiente puede generarse por el Administrador de recursos del registro o por el Administrador de recursos de sistema de archivos. El el acceso a objetos: objeto de Kernel y el acceso a objetos: SAM subcategorías son ejemplos de las subcategorías que utilizar estos eventos de forma exclusiva.

ID. Mensaje

4659 Se ha solicitado un identificador para un objeto con la intención de eliminar.

4660 Se ha eliminado un objeto.

4661 Se ha solicitado un identificador para un objeto.

4663 Se ha intentado tener acceso a un objeto.

Categoría: Cambio de directiva

Subcategoría: Cambio de directiva de auditoría

ID. Mensaje

4715 Se ha cambiado la directiva de auditoría (SACL) en un objeto.

4719 Se ha cambiado la directiva de auditoría del sistema.

4817 Se han cambiado la configuración de auditoría en un objeto.

4902 Se creó la tabla de normas de auditoría por usuario.

4904 Se ha intentado registrar un origen de eventos de seguridad.

4905 Se ha intentado anular el registro de un origen de eventos de seguridad.

Page 30: Auditoria y

4906 El valor de CrashOnAuditFail ha cambiado.

4907 Se han cambiado la configuración de auditoría en objeto.

4908 Tabla de grupos de inicio de sesión especial por última vez.

4912 Se ha cambiado por directiva de auditoría de usuario.

Subcategoría: Cambio de directiva de autenticación

ID. Mensaje

4706 Se creó una nueva confianza a un dominio.

4707 Se ha quitado una confianza a un dominio.

4713 Se ha cambiado la directiva Kerberos.

4716 Se ha modificado la información de dominio de confianza.

4717 Se ha concedido acceso al sistema de seguridad a una cuenta.

4718 Acceso al sistema de seguridad se ha quitado una cuenta.

4739 Se ha cambiado la directiva de dominio.

4864 Se ha detectado una colisión de espacio de nombres.

4865 Se ha agregado una entrada de información de bosque de confianza.

4866 Se quitó una entrada de información de bosque de confianza.

4867 Se modificó una entrada de información de bosque de confianza.

Page 31: Auditoria y

Subcategoría: Cambio de directiva de autorización

ID. Mensaje

4704 Se asignó un derecho de usuario.

4705 Se ha quitado un derecho de usuario.

4714 Directiva de grupo de agente de recuperación de datos para el sistema de archivos cifrados (EFS) ha cambiado. Se han aplicado los cambios nuevos.

Subcategoría: Cambio de Filtering Platform directiva

ID. Mensaje

4709 Se inició el servicio de agente de directivas IPsec.

4710 Se deshabilitó el servicio de agente de directivas IPsec.

4711 Puede contener cualquiera de estos procedimientos:

El motor PAStore aplicó copia en caché local de la directiva IPsec de almacenamiento de Active Directory en el equipo.

El motor PAStore aplicó la directiva IPsec de almacenamiento de información de Active Directory en el equipo.

El motor PAStore aplicó la directiva IPsec de almacenamiento de información de registro local en el equipo.

Error del motor PAStore al aplicar copia en caché local de la directiva IPsec de almacenamiento de Active Directory en el equipo.

Error del motor PAStore al aplicar directiva IPsec de almacenamiento de Active Directory en el equipo.

Error del motor PAStore al aplicar directiva IPsec de almacenamiento del registro local en el equipo.

Error del motor PAStore al aplicar algunas reglas de la directiva IPsec activa en el equipo.

Error del motor PAStore al cargar directiva de IPsec en el equipo de almacenamiento de información de directorio.

El motor PAStore cargó directiva de IPsec en el equipo de almacenamiento de información de directorio.

Error del motor PAStore al cargar directiva de IPsec en el equipo de almacenamiento local.

El motor PAStore cargó almacenamiento local de directiva de IPsec en el equipo. El motor PAStore realizó un sondeo de cambios en la directiva IPsec activa y no

Page 32: Auditoria y

detectó ningún cambio.

4712 Agente de directivas IPsec ha encontrado un error potencialmente grave.

5040 Se ha modificado la configuración IPsec. Se ha agregado un conjunto de autenticación.

5041 Se ha modificado la configuración IPsec. Se modificó un conjunto de autenticación.

5042 Se ha modificado la configuración IPsec. Se ha eliminado un conjunto de autenticación.

5043 Se ha modificado la configuración IPsec. Se ha agregado una regla de seguridad de conexión.

5044 Se ha modificado la configuración IPsec. Se ha modificado una regla de seguridad de conexión.

5045 Se ha modificado la configuración IPsec. Se ha eliminado una regla de seguridad de conexión.

5046 Se ha modificado la configuración IPsec. Se ha agregado un conjunto de cifrado.

5047 Se ha modificado la configuración IPsec. Se modificó un conjunto de cifrado.

5048 Se ha modificado la configuración IPsec. Se ha eliminado un conjunto de cifrado.

5440 La siguiente llamada estaba presente cuando se ha iniciado la plataforma de filtrado de Windows motor de filtrado de Base.

5441 El siguiente filtro estaba presente cuando se ha iniciado la plataforma de filtrado de Windows motor de filtrado de Base.

5442 El proveedor de la siguiente estaba presente cuando se ha iniciado la plataforma de filtrado de Windows motor de filtrado de Base.

5443 El contexto de proveedor siguiente estaba presente cuando se ha iniciado la plataforma de filtrado de Windows motor de filtrado de Base.

5444 La subcapa siguiente estaba presente cuando se ha iniciado la plataforma de filtrado de Windows motor de filtrado de Base.

Page 33: Auditoria y

5446 Se ha cambiado una llamada de Windows Filtering Platform.

5448 Se ha cambiado un proveedor de Windows Filtering Platform.

5449 Ha cambiado un contexto de proveedor Windows Filtering Platform.

5450 Se ha cambiado una subcapa de Windows Filtering Platform.

5456 El motor PAStore aplicó la directiva IPsec de almacenamiento de información de Active Directory en el equipo.

5457 Agente de directivas IPsec no se pudo aplicar la directiva IPsec de almacenamiento de información de Active Directory en el equipo.

5458 Aplicar localmente el agente de directivas de IPsec copia de la directiva de IPsec en el equipo de almacenamiento de Active Directory almacenada en caché.

5459 Agente de directivas IPsec no se pudo aplicar la copia en caché local de la directiva IPsec de almacenamiento de Active Directory en el equipo.

5460 Agente de directivas IPsec aplica la directiva IPsec de almacenamiento de información de registro local en el equipo.

5461 Agente de directivas IPsec no se pudo aplicar la directiva IPsec de almacenamiento de información de registro local en el equipo.

5462 Agente de directivas IPsec no se pudo aplicar algunas reglas de la directiva IPsec activa en el equipo. Utilice el complemento Monitor de seguridad IP para diagnosticar el problema.

5463 Agente de directivas IPsec sondeo de cambios en la directiva IPsec activa y no detectó ningún cambio.

5464 Agente de directivas IPsec sondeo de cambios en la directiva IPsec activa, detectó cambios y aplicado el usuario.

5465 Agente de directivas IPsec recibió un control para la recarga forzada de directiva IPsec y procesó el control correctamente.

5466 Agente de directivas IPsec un sondeo de cambios en la directiva IPsec de Active Directory,

Page 34: Auditoria y

determinada que no se puede conectar Active Directory y utilizará la copia en caché de la directiva IPsec de Active Directory en su lugar. Los cambios realizados en la directiva IPsec de Active Directory ya que no se pudo aplicar el último sondeo.

5467 Agente de directivas IPsec un sondeo de cambios en la directiva IPsec de Active Directory, determinada que Active Directory puede ser alcanzado y no encontró cambios en la directiva. No se que se utiliza la copia en caché de la directiva IPsec de Active Directory.

5468 Sondeo de cambios en la directiva IPsec de Active Directory, el agente de directivas de IPsec determina que Active Directory se puede alcanzar, encontró cambios en la directiva y aplicar esos cambios. No se que se utiliza la copia en caché de la directiva IPsec de Active Directory.

5471 Agente de directivas IPsec carga almacenamiento local de directiva de IPsec en el equipo.

5472 Agente de directivas IPsec no se pudo cargar directiva de IPsec en el equipo de almacenamiento local.

5473 Agente de directivas IPsec carga directiva de IPsec en el equipo de almacenamiento de información de directorio.

5474 Agente de directivas IPsec no se pudo cargar directiva de IPsec en el equipo de almacenamiento de información de directorio.

5477 Agente de directivas IPsec no se pudo agregar el filtro de modo rápido.

Subcategoría: Cambio de directiva de nivel de reglas MPSSVC

ID. Mensaje

4950 Se ha cambiado una configuración de Firewall de Windows.

4951 Firewall de Windows pasa por alto una regla debido a que no se reconoce su número de versión principal.

4952 Firewall de Windows pasa por alto las partes de una regla debido a que no se reconoce su número de versión secundaria. Otras partes de la regla se aplicará.

4953 Firewall de Windows pasa por alto una regla debido a que no se hubiera analizado.

Page 35: Auditoria y

4954 Configuración de directiva de grupo para Firewall de Windows se han cambiado y se han aplicado la nueva configuración.

4956 Firewall de Windows puede cambiar el perfil activo.

4957 Firewall de Windows no aplicó la siguiente regla:

4958 Firewall de Windows no aplicó la siguiente regla porque la regla que se refiere a los elementos no configurados en este equipo:

5050 Se rechazó un intento de deshabilitar Firewall de Windows mediante una llamada a INetFwProfile.FirewallEnabled(FALSE) interfaz mediante programación porque esta API no es compatible con esta versión de Windows. Esto suele deberse a un programa que no es compatible con esta versión de Windows. Por favor, póngase en contacto con el fabricante del programa para asegurarse de que tiene una versión de programa compatible.

4953 Firewall de Windows, se omite una regla porque no se pudo analizar.

4954 Se han cambiado la configuración de directiva de grupo para Firewall de Windows y se han aplicado la nueva configuración.

4956 Firewall de Windows cambia el perfil activo.

4957 Firewall de Windows no aplicó la siguiente regla:

4958 Firewall de Windows no aplicó la siguiente regla porque la regla hace referencia a los elementos no configurados en este equipo:

5050 Se rechazó un intento para deshabilitar Firewall de Windows con una llamada a INetFwProfile.FirewallEnabled(FALSE) interfaz mediante programación porque esta API no es compatible con esta versión de Windows. Esto es más probable es que se deba a un programa que no es compatible con esta versión de Windows. Póngase en contacto con el fabricante del programa para asegurarse de que tiene una versión del programa compatible.

Page 36: Auditoria y

Subcategoría: Otros eventos de cambio de directiva

ID. Mensaje

4909 Se han cambiado la configuración de directiva local para el TBS.

4910 Se han cambiado la configuración de directiva de grupo para el TBS.

5063 Se intentó una operación de proveedor de servicios criptográficos.

5064 Se intentó una operación de contexto de cifrado.

5065 Se ha intentado efectuar una modificación de contexto de cifrado.

5066 Se intentó una operación de función criptográfica.

5067 Se ha intentado efectuar una modificación de la función criptográfica.

5068 Se intentó una operación de proveedor de función criptográfica.

5069 Se intentó una operación de propiedad de función criptográfica.

5070 Se ha intentado efectuar una modificación de la propiedad de función criptográfica.

5447 Ha cambiado un filtro de Windows Filtering Platform.

6144 Directiva de seguridad en los objetos de directiva de grupo se ha aplicado correctamente.

6145 Se ha producido uno o más errores al procesar la directiva de seguridad en los objetos de directiva de grupo.

Subcategoría: subcategoría varios uso especial

Nota El siguiente suceso puede generarse mediante algún administrador de recursos cuando se habilita la subcategoría. Por ejemplo, el suceso siguiente puede generarse por el Administrador de recursos del registro o por el Administrador de recursos de sistema de archivos.

ID. Mensaje

4670 Se cambiaron los permisos en un objeto.

Page 37: Auditoria y

Categoría: El uso de privilegios

Subcategoría: Uso de privilegios entre mayúsculas y minúsculas y el uso de privilegios no es de vital importancia

ID. Mensaje

4672 Privilegios especiales asignados al nuevo inicio de sesión.

4673 Se llama a un servicio con privilegios.

4674 Se intentó una operación en un objeto con privilegios.

Categoría: sistema

Subcategoría: Controlador de IPsec

ID. Mensaje

4960 IPsec descartó un paquete de entrada que no se pudo una comprobación de integridad. Si el problema persiste, eso podría significar que un problema de red o que los paquetes se están modificando en tránsito a este equipo.Compruebe que los paquetes enviados desde el equipo remoto son las mismas que las recibidas por este equipo.Este error también puede indicar problemas de interoperabilidad con otras implementaciones de IPsec.

4961 IPsec descartó un paquete de entrada que no se pudo una comprobación de la reproducción. Si el problema persiste, podría indicar un ataque de reproducción con respecto a este equipo.

4962 IPsec descartó un paquete de entrada que no se pudo una comprobación de la reproducción. El paquete de entrada tenía un número demasiado bajo secuencia para asegurarse de no era una repetición.

4963 IPsec descartó un paquete de entrada de texto sin cifrar que debía haberse establecido. Si el equipo remoto está configurado con una directiva de solicitud saliente IPsec, podría resultar benignos y esperadas. También puede deberse a que éste remoto cambiando su directiva IPsec sin que le informa de este equipo. Esto también podría ser un intento de

Page 38: Auditoria y

ataque de suplantación de identidad.

4965 IPsec ha recibido un paquete desde un equipo remoto con un índice de parámetro de seguridad (SPI) incorrecto.Normalmente, se debe a hardware defectuoso que se está dañando paquetes. Si los errores persisten, compruebe que los paquetes enviados desde el equipo remoto son las mismas que las recibidas por este equipo. Este error también puede indicar problemas de interoperabilidad con otras implementaciones de IPsec. En ese caso, si no se impide la conectividad, pueden ignorar estos eventos.

5478 Se inició el servicio de agente de directivas IPsec.

5479 Servicios IPsec se cerró correctamente. El cierre de los servicios IPsec puede suponer un mayor riesgo de ataque de red o el equipo expuesto a posibles riesgos de seguridad.

5480 Agente de directivas IPsec no se pudo obtener la lista completa de interfaces de red en el equipo. Esto supone un riesgo de seguridad ya que algunas de las interfaces de red pueden no obtener la protección proporcionada por los filtros IPsec aplicados. Utilice el complemento Monitor de seguridad IP para diagnosticar el problema.

5483 El servicio de agente de directivas IPsec no se pudo inicializar su servidor RPC. No se pudo iniciar el servicio.

5484 El servicio de agente de directivas IPsec un error grave y se ha cerrado. El cierre de este servicio puede suponer un mayor riesgo de ataque de red o el equipo expuesto a posibles riesgos de seguridad.

5485 Agente de directivas IPsec no pudo procesar algunos filtros IPsec en un evento de plug-and-play para interfaces de red. Esto supone un riesgo de seguridad ya que algunas de las interfaces de red pueden no obtener la protección proporcionada por los filtros IPsec aplicados. Utilice el complemento Monitor de seguridad IP para diagnosticar el problema.

Subcategoría: Otros eventos del sistema

ID. Mensaje

5024 El servicio de Firewall de Windows se inició correctamente.

5025 Se detuvo el servicio de Firewall de Windows.

Page 39: Auditoria y

5027 El servicio de Firewall de Windows no pudo recuperar la directiva de seguridad desde el almacenamiento local.Firewall de Windows seguirá aplicando la directiva actual.

5028 Firewall de Windows no pudo analizar la nueva directiva de seguridad. Firewall de Windows seguirá aplicando la directiva actual.

5029 El servicio de Firewall de Windows no pudo inicializar el controlador. Firewall de Windows seguirá aplicando la directiva actual.

5030 No se pudo iniciar el servicio de Firewall de Windows.

5032 Firewall de Windows no puede notificar al usuario que ha bloqueado una aplicación acepte conexiones entrantes en la red.

5033 El controlador de servidor de seguridad de Windows se inició correctamente.

5034 Se ha detenido el controlador de servidor de seguridad de Windows.

5035 No se pudo iniciar el controlador de servidor de seguridad de Windows.

5037 El controlador de servidor de seguridad de Windows detectó un error en tiempo de ejecución críticos, terminar.

5058 Operación de archivo de clave.

5059 Operación de principales de la migración.

6400 BranchCache: Ha recibido una respuesta con formato incorrecto durante el descubrimiento de disponibilidad del contenido.

6401 BranchCache: Recibido datos no válidos de un elemento del mismo nivel. Se descartaron datos.

6403 BranchCache: La memoria caché hospedada envió una respuesta con formato incorrecto al cliente.

6404 BranchCache: Memoria caché hospedada no se puede autenticar con el certificado SSL con provisioning.

Page 40: Auditoria y

6405 BranchCache: se ha producido todas las instancias de %2 de id. de suceso %1.

6406 puede registrar %1 a Firewall de Windows al control de filtrado para lo siguiente: %2

6407 % 1

Subcategoría: Cambio de estado de seguridad

ID. Mensaje

4608 Windows se está iniciando.

4616 Se cambió la hora del sistema.

4621 Administrador recuperado del sistema de CrashOnAuditFail. Los usuarios que no son administradores ahora permitirá iniciar sesión. Es posible que no se han registrado algunas actividades auditables.

Subcategoría: Extensión de sistema de seguridad

ID. Mensaje

4610 La autoridad de seguridad Local ha cargado un paquete de autenticación.

4611 Un proceso de inicio de sesión confiable se registró con la autoridad de seguridad Local.

4614 Un paquete de notificación se ha cargado por el Administrador de cuentas de seguridad.

4622 La autoridad de seguridad Local ha cargado un paquete de seguridad.

4697 Un servicio se instaló en el sistema.

Subcategoría: Integridad del sistema

ID. Mensaje

4612 Se han agotado los recursos internos asignados para la puesta en cola de mensajes de

Page 41: Auditoria y

auditoría, provocando la pérdida de algunas auditorías.

4615 Uso no válido de puerto LPC.

4618 Se ha producido un modelo de eventos de seguridad supervisados.

4816 RPC ha detectado una infracción de integridad al descifrar un mensaje entrante.

5038 Integridad de código determinó que el valor de hash de imagen de un archivo no es válido. El archivo podría estar dañado debido a la modificación no autorizada o el valor de hash no válido podría indicar un posible problema de dispositivo de disco.

5056 Se realizó una prueba criptográfica.

5057 Error en una operación primitiva criptográfica.

5060 Error en la operación de verificación.

5061 Operación criptográfica.

5062 Se ha realizado un cifrado de que pruebas automáticas de encendido en modo de núcleo.

6281 Integridad de código determinó que los valores de hash de la página de un archivo de imagen no son válidos. El archivo se pudo convertir incorrectamente con signo sin los hash de página o está dañado debido a la modificación no autorizada. Los valores de hash no válidos podrían indicar un posible problema de dispositivo de disco

Anexohttp://www.microsoft.com/spain/technet/recursos/articulos/secmod50.mspx

Page 42: Auditoria y