L'ID d'événement 5137 représente l'un des événements d'audit Active Directory fondamentaux que les organisations utilisent pour maintenir la visibilité sur les changements de service d'annuaire. Lorsqu'il est activé via la politique Audit Directory Service Access, cet événement capture des informations détaillées sur chaque opération de création d'objet au sein de la base de données Active Directory.
La structure de l'événement comprend plusieurs points de données critiques : l'ID de sécurité et le nom de compte du principal effectuant la création, le DN de l'objet (Nom Distingué) identifiant l'emplacement exact et le nom de l'objet créé, la classe d'objet spécifiant le type d'objet créé (utilisateur, groupe, unité organisationnelle, ordinateur, etc.), et des attributs supplémentaires qui peuvent avoir été définis lors de la création.
D'un point de vue sécurité, l'ID d'événement 5137 sert de pierre angulaire pour détecter la création non autorisée d'objets, suivre les activités administratives et maintenir la conformité avec des réglementations telles que SOX, HIPAA et PCI-DSS. Les équipes de sécurité corrèlent souvent ces événements avec d'autres journaux d'audit pour construire des chronologies complètes des actions administratives.
L'événement se déclenche sur le contrôleur de domaine qui traite la demande de création LDAP, ce qui signifie que dans des environnements multi-DC, vous pouvez voir la même opération de création logique enregistrée sur différents contrôleurs de domaine en fonction du moment de la réplication et des schémas de connexion des clients. Cette journalisation distribuée fournit une redondance pour les pistes d'audit mais nécessite une corrélation minutieuse lors de l'enquête sur des incidents spécifiques.