L'ID d'événement 5377 est généré par le fournisseur Microsoft-Windows-Security-Auditing lorsque le sous-système de sécurité Windows attribue des privilèges spéciaux à un utilisateur lors de la connexion. Cet événement fait partie du cadre d'audit de sécurité détaillé introduit dans Windows Vista et amélioré à travers les versions ultérieures, y compris les mises à jour de sécurité de 2026.
L'événement contient des informations critiques, y compris l'identifiant de sécurité (SID) de l'utilisateur recevant les privilèges, les privilèges spécifiques accordés, l'ID de session de connexion et le package d'authentification utilisé. Ce détail granulaire permet aux équipes de sécurité de corréler les attributions de privilèges avec des activités utilisateur spécifiques et des événements de connexion.
Les privilèges spéciaux suivis par cet événement incluent des droits sensibles comme SeDebugPrivilege, SeBackupPrivilege, SeRestorePrivilege, et d'autres qui fournissent un accès système élevé. L'événement aide les organisations à maintenir la conformité avec les cadres de sécurité qui exigent la surveillance de l'accès privilégié.
Dans les environnements de domaine, cet événement peut indiquer quand les utilisateurs reçoivent des privilèges par le biais de l'appartenance à un groupe, d'une attribution directe ou d'une délégation. La corrélation temporelle avec d'autres événements de sécurité aide à construire une image complète des activités d'authentification et d'autorisation des utilisateurs à travers l'infrastructure réseau.