コンテンツにスキップ

Windows イベント ID 4756: ユニバーサルグループへのメンバー追加

セキュリティ有効なユニバーサルグループにメンバーが追加されたときに記録される。フォレスト最上位の Enterprise Admins / Schema Admins への追加はフォレスト全体の掌握に直結する、最重要級のアカウント管理イベント。

概要

サブカテゴリは Audit Security Group Management。ユニバーサルグループに新しいメンバーが追加されると生成され、ドメインコントローラでのみ記録される。追加メンバーごとに 1 件出る。グローバルグループの 4728 と同様、Member\Account Name は識別名(DN)形式(例: CN=Auditor,CN=Users,DC=contoso,DC=local)で記録される。ローカルグループ版は 4732

発生契機・方法

  • Add-ADGroupMember、Active Directory ユーザーとコンピューター(ADUC)などによるユニバーサルグループへのメンバー追加。

セキュリティ上の確認事項

  • フォレスト規模の特権グループへの追加が最重要。フォレストを支配する Enterprise Admins と、スキーマを変更できる Schema Admins はいずれもユニバーサルグループであり、ここへの追加は 4756 として記録される。これらへの追加はフォレスト全体の侵害に直結するため、最優先で監視する。
  • アカウント作成 4720 → 高権限ユニバーサルグループへの追加 4756 の連続は、フォレスト規模のバックドア作成を示唆する。
  • グローバルグループへの追加は 4728、ローカルグループへの追加は 4732。スコープを取り違えない。

ログレビュー時の注意観点

  • メンバーが DN 形式で記録されるため一見読みにくい。CN= 以下を解決して、どのアカウントが追加されたかを明確にする。
  • Enterprise Admins / Schema Admins への追加は、平常時ほぼ発生しない高優先イベントとして、1 件でもアラートにする。
  • 変更はグローバルカタログ経由でフォレスト全体に複製される。影響範囲を意識し、4754 や関連するアカウント作成と相関させる。

主なフィールド

フィールド意味
Group\Group Nameメンバーが追加されたグループ(Enterprise Admins 等の高権限か確認)
Member\Account Name追加されたメンバー。識別名(DN)形式で記録される
Subject\Account Name追加を行った主体

参考