L'ID d'événement 4963 est généré par le sous-système d'audit de sécurité Windows lorsque les politiques d'audit d'accès aux objets sont désactivées. L'audit d'accès aux objets est une fonctionnalité de sécurité critique qui enregistre les tentatives d'accès aux fichiers, dossiers, clés de registre et autres objets Windows configurés avec des Listes de Contrôle d'Accès Système (SACL).
Lorsque cet événement se déclenche, il indique qu'une ou plusieurs sous-catégories d'audit sous la catégorie Accès aux Objets ont été désactivées. Ces sous-catégories incluent l'audit du Système de Fichiers, l'audit du Registre, l'audit des Objets du Noyau, l'audit SAM, l'audit des Services de Certification, l'audit Généré par l'Application, l'audit de la Manipulation des Poignées, l'audit du Partage de Fichiers, l'audit de la Chute de Paquets de la Plateforme de Filtrage, l'audit de la Connexion de la Plateforme de Filtrage, et l'audit des Autres Événements d'Accès aux Objets.
L'événement fournit une valeur médico-légale en créant une piste d'audit du moment où la surveillance de la sécurité a été réduite. Cela est particulièrement important dans les environnements où les réglementations de conformité exigent une surveillance continue de l'accès aux données sensibles. L'événement aide les équipes de sécurité à identifier les lacunes potentielles dans leur couverture de surveillance et à enquêter sur l'autorisation des changements de politique d'audit.
Dans les environnements d'entreprise, cet événement est souvent corrélé avec des changements de Stratégie de Groupe, des activités de maintenance système, ou des modifications de configuration de sécurité. Comprendre quand et pourquoi l'audit d'accès aux objets a été désactivé aide à maintenir l'intégrité des programmes de surveillance de la sécurité et garantit que des contrôles compensatoires appropriés sont en place pendant les périodes de réduction de l'audit.