Я продолжаю настраивать Zabbix чтобы отлавливать события в сети и максимально быстро реагировать на события.
Вот основные коды события в Windows за которыми надо следить, т.к. если у вас в сети все четко и красиво их не должно быть, а вот если кто-то начинает перебирать пароли или ломиться в сетевые папки не зная пароль вы получите звоночек кто и откуда.
📋 Таблица – что отслеживать и где:
| Событие | Что показывает | Где логируется | Тип доступа |
|---|---|---|---|
4625 | Неудачный вход | Везде | локально/по сети |
4768 | Запрос Kerberos TGT | DC (контроллер домена) | доменные попытки |
4771 | Ошибка Kerberos | DC | доменные |
4776 | NTLM-проверка | DC | сетевые |
4648 | Ввод логина вручную | Локально | явный запуск |
4624 | Успешный вход | Везде | любые |
5140 | Доступ к папке | Файловые серверы | SMB/сетевые шары |









Добавить комментарий