L'ID d'événement 4779 représente un composant fondamental de l'audit de sécurité Windows, spécifiquement conçu pour suivre les déconnexions de sessions des services Terminal. Lorsqu'une session RDP d'un utilisateur se termine—que ce soit en raison de problèmes réseau, de déconnexion délibérée ou d'une action administrative—Windows enregistre cet événement pour maintenir une piste d'audit complète des activités d'accès à distance.
La structure de l'événement inclut des données forensiques critiques : le compte utilisateur cible (à la fois le nom et le SID), l'adresse réseau source, l'ID de session et l'ID de connexion qui correspond à l'événement de connexion initial. Cette capacité de corrélation permet aux administrateurs de construire des chronologies complètes de l'activité utilisateur depuis la connexion initiale jusqu'à la déconnexion.
Windows génère des événements 4779 sur plusieurs systèmes simultanément. Le serveur cible hébergeant la session RDP enregistre l'événement localement, tandis que les contrôleurs de domaine enregistrent l'événement dans le cadre de l'audit de sécurité centralisé. Cette journalisation distribuée assure la redondance et offre plusieurs voies d'enquête lors d'incidents de sécurité.
L'importance de l'événement va au-delà du simple suivi des connexions. Les équipes de sécurité s'appuient sur les modèles 4779 pour identifier les comportements suspects, tels que le cycle rapide de connexions, les heures d'accès inhabituelles ou les connexions depuis des emplacements réseau inattendus. Combinées à d'autres événements de sécurité, les données 4779 aident à construire des bases de référence complètes du comportement utilisateur et à détecter des activités anormales qui pourraient indiquer des comptes compromis ou des menaces internes.