L'ID d'événement 4612 représente un événement d'audit de sécurité fondamental qui documente les modifications apportées à la configuration de la politique d'audit Windows gérée par l'Autorité de sécurité locale. L'LSA est responsable de l'application des politiques de sécurité sur les systèmes Windows, y compris la détermination des types d'événements de sécurité qui doivent être consignés dans le journal des événements de sécurité.
Lorsque cet événement se déclenche, il indique que la politique d'audit a été modifiée, soit par une action administrative, soit par des processus système. L'événement capture des détails sur les catégories d'audit spécifiques qui ont été modifiées, leurs paramètres précédents et leur nouvelle configuration. Ces informations sont essentielles pour maintenir l'intégrité de la piste d'audit de sécurité et garantir que les exigences de journalisation de votre organisation restent cohérentes.
L'événement se produit généralement lors du démarrage du système lorsque l'LSA charge les politiques d'audit à partir du registre, ou lorsque les administrateurs utilisent des outils comme la console de gestion des stratégies de groupe, le composant logiciel enfichable de la politique de sécurité locale ou l'utilitaire en ligne de commande auditpol.exe pour modifier les paramètres d'audit. Dans les environnements de domaine, les modifications de la stratégie de groupe peuvent déclencher cet événement sur plusieurs systèmes lorsque les politiques sont appliquées.
D'un point de vue sécurité, l'ID d'événement 4612 sert de protection contre les modifications non autorisées des configurations d'audit. Les attaquants qui obtiennent un accès administratif pourraient tenter de désactiver l'audit pour dissimuler leurs traces, et cet événement fournit une visibilité sur de telles tentatives. Les équipes de sécurité devraient surveiller les événements 4612 pour détecter des modifications inattendues des politiques d'audit qui pourraient indiquer une compromission ou une dérive de politique.