L'ID d'événement 5156 représente un composant fondamental de l'audit de sécurité réseau de Windows. Lorsque la plateforme de filtrage de Windows évalue le trafic réseau et détermine qu'une connexion doit être autorisée en fonction des règles et politiques de pare-feu configurées, elle génère cet événement d'audit pour créer un enregistrement permanent de l'activité autorisée.
L'événement contient des métadonnées de connexion complètes, y compris l'ID de processus et le chemin exécutable de l'application initiant ou recevant la connexion, le contexte du compte utilisateur, les adresses IP source et destination avec les numéros de port, et le protocole réseau utilisé. Ces informations granulaires rendent l'ID d'événement 5156 particulièrement précieux pour l'analyse judiciaire et le reporting de conformité.
Dans Windows Server 2025 et Windows 11 24H2, Microsoft a amélioré la structure de l'événement pour inclure un contexte supplémentaire sur la mise en réseau des conteneurs et un meilleur support IPv6. L'événement offre désormais une meilleure visibilité sur les scénarios de mise en réseau modernes, y compris les connexions du sous-système Windows pour Linux (WSL) et les applications conteneurisées.
Les organisations voient généralement de grands volumes d'entrées d'ID d'événement 5156 sur les serveurs et stations de travail occupés. Bien que cela offre une excellente visibilité sur l'activité réseau, cela peut également générer un volume de journaux important qui nécessite une gestion et un filtrage minutieux pour extraire des informations de sécurité significatives de la piste d'audit.