L'ID d'événement 4731 représente un composant fondamental de l'audit de sécurité Windows, spécifiquement conçu pour suivre les ajouts aux groupes locaux activés pour la sécurité. Lorsque cet événement se déclenche, il indique que la base de données de sécurité locale a été modifiée pour inclure un nouveau membre dans un groupe ayant des implications de sécurité pour le système.
La structure de l'événement comprend plusieurs champs clés : l'ID de sécurité (SID) et le nom de compte du membre ajouté, le nom et le SID du groupe cible, le sujet qui a effectué l'action (y compris leur ID de connexion et les détails d'authentification), et des informations de timestamp précises. Ce détail granulaire permet aux administrateurs de reconstituer exactement ce qui s'est passé, quand et par qui.
Les groupes locaux activés pour la sécurité diffèrent des groupes de distribution en ce qu'ils peuvent se voir attribuer des permissions et des droits sur le système local. Lorsqu'une personne est ajoutée à des groupes comme Administrateurs, Opérateurs de sauvegarde ou Utilisateurs du Bureau à distance, elle obtient des privilèges spécifiques qui pourraient affecter la sécurité du système. L'événement 4731 garantit que ces changements critiques sont enregistrés et audités.
L'événement se déclenche quel que soit le moyen utilisé pour ajouter le membre - que ce soit via le composant logiciel enfichable MMC Utilisateurs et groupes locaux, les commandes net localgroup, les cmdlets PowerShell ou les appels d'API programmatiques. Cette couverture complète garantit qu'aucun changement d'appartenance à un groupe ne passe inaperçu lorsque l'audit approprié est activé.