Доступ к атрибутам монитора Active Directory

Доступ к атрибутам монитора Active Directory

Я пытаюсь настроить мониторинг всех доступов на чтение через атрибут. Поискав в Интернете, я увидел, что событие 4662 можно использовать для этой цели.

Проблема в том, что когда я ищу guid атрибута, который я ищу в 4662 событиях, я вижу кучу логов. Все они, кроме целевого атрибута, имеют 4-5 других атрибутов в списке свойств, что может быть причиной шума(?)

Есть ли более подходящий способ решения моей задачи?

Событие похоже на следующее (допустим, меня интересуют доступы к свойству {6617e4ac-a2f1-43ab-b60c-11fbd1facf05}):

Операция:

Тип операции:

Доступ к объекту

Доступы: Контроль доступа

Маска доступа: 0x100

Характеристики: ---

{91e647de-d96f-4b70-9557-d63ff4f3ccd8}

{6617e4ac-a2f1-43ab-b60c-11fbd1facf05}

{b3f93023-9239-4f7c-b99c-6745d87adbc2}

{b8dfa744-31dc-4ef1-ac7c-84baf7ef9da7}

{b7ff5a38-0818-42b0-8110-d3d154c97f24}

{771727b1-31b8-4cdf-ae62-4fe39fadf89e}

{612cb747-c0e8-4f92-9221-fdd5f15b550d}

{bf967aba-0de6-11d0-a285-00aa003049e2}

Спасибо

Связанный контент