Windows イベント ID 4756: ユニバーサルグループへのメンバー追加
セキュリティ有効なユニバーサルグループにメンバーが追加されたときに記録される。フォレスト最上位の Enterprise Admins / Schema Admins への追加はフォレスト全体の掌握に直結する、最重要級のアカウント管理イベント。
概要
サブカテゴリは Audit Security Group Management。ユニバーサルグループに新しいメンバーが追加されると生成され、ドメインコントローラでのみ記録される。追加メンバーごとに 1 件出る。グローバルグループの 4728 と同様、Member\Account Name は識別名(DN)形式(例: CN=Auditor,CN=Users,DC=contoso,DC=local)で記録される。ローカルグループ版は 4732。
発生契機・方法
Add-ADGroupMember、Active Directory ユーザーとコンピューター(ADUC)などによるユニバーサルグループへのメンバー追加。
セキュリティ上の確認事項
- フォレスト規模の特権グループへの追加が最重要。フォレストを支配する
Enterprise Adminsと、スキーマを変更できるSchema Adminsはいずれもユニバーサルグループであり、ここへの追加は 4756 として記録される。これらへの追加はフォレスト全体の侵害に直結するため、最優先で監視する。 - アカウント作成 4720 → 高権限ユニバーサルグループへの追加 4756 の連続は、フォレスト規模のバックドア作成を示唆する。
- グローバルグループへの追加は 4728、ローカルグループへの追加は 4732。スコープを取り違えない。
ログレビュー時の注意観点
- メンバーが DN 形式で記録されるため一見読みにくい。
CN=以下を解決して、どのアカウントが追加されたかを明確にする。 Enterprise Admins/Schema Adminsへの追加は、平常時ほぼ発生しない高優先イベントとして、1 件でもアラートにする。- 変更はグローバルカタログ経由でフォレスト全体に複製される。影響範囲を意識し、4754 や関連するアカウント作成と相関させる。
主なフィールド
| フィールド | 意味 |
|---|---|
Group\Group Name | メンバーが追加されたグループ(Enterprise Admins 等の高権限か確認) |
Member\Account Name | 追加されたメンバー。識別名(DN)形式で記録される |
Subject\Account Name | 追加を行った主体 |