L'ID d'événement Windows 4877 représente un point d'audit de sécurité critique au sein de l'infrastructure des services de certificats Active Directory. Lorsque cet événement se déclenche, il indique que quelqu'un a modifié la liste de contrôle d'accès (ACL) sur un objet de modèle de certificat stocké dans la partition de configuration Active Directory.
Les modèles de certificats définissent les règles et paramètres pour la délivrance de certificats, y compris les périodes de validité, l'utilisation des clés, les exigences de nom de sujet, et surtout, qui peut demander des certificats basés sur ce modèle. Les autorisations de sécurité sur ces modèles contrôlent quels utilisateurs, groupes ou comptes d'ordinateur peuvent s'inscrire pour des certificats, gérer le modèle ou modifier ses propriétés.
L'événement capture plusieurs points de données clés : l'identifiant de sécurité (SID) du compte effectuant le changement, le nom distingué du modèle de certificat affecté, le type de changement d'autorisation (accorder, refuser, supprimer), et les droits spécifiques modifiés. Les changements d'autorisation courants incluent l'octroi de droits d'inscription à de nouveaux groupes de sécurité, la suppression des autorisations de lecture pour certains utilisateurs, ou la modification de l'accès de contrôle total pour les administrateurs de modèles.
D'un point de vue sécurité, l'événement 4877 est crucial car les autorisations des modèles de certificats impactent directement qui peut obtenir des certificats pour l'authentification, la signature de code ou le chiffrement. Des modifications non autorisées de ces autorisations pourraient permettre à des attaquants de demander des certificats pour une élévation de privilèges, des attaques d'usurpation d'identité ou l'exfiltration de données. L'événement aide également les organisations à maintenir la conformité avec les exigences réglementaires qui imposent des pistes d'audit détaillées pour les opérations PKI.