Contact
Line : comsiam
Contact
Line : comsiam

Audit Logon เป็นหนึ่งในหัวข้อสำคัญที่สุดของการรักษาความปลอดภัยบน Windows Server 2025 เพราะช่วยให้ผู้ดูแลระบบสามารถตรวจสอบได้ว่าใครเข้าสู่ระบบ เมื่อใด ใช้วิธีใด และมีความพยายามเข้าสู่ระบบที่ล้มเหลวหรือไม่
ในหลายเหตุการณ์ด้าน Cybersecurity ผู้โจมตีสามารถเข้าถึงระบบได้เป็นเวลาหลายวันหรือหลายสัปดาห์ก่อนถูกตรวจพบ สาเหตุสำคัญคือองค์กรไม่ได้เปิด Logon Auditing หรือไม่ได้ตรวจสอบ Log อย่างสม่ำเสมอ
หากต้องการสร้าง Security Monitoring ที่ดี การเปิด Audit Logon ถือเป็นจุดเริ่มต้นที่สำคัญที่สุด
Audit Logon คือการบันทึกเหตุการณ์ที่เกี่ยวข้องกับการเข้าสู่ระบบ
ครอบคลุม
ข้อมูลเหล่านี้จะถูกบันทึกลง Security Event Log
ประโยชน์หลัก
Audit Logon เป็นหนึ่งในข้อกำหนดของหลายมาตรฐาน Compliance
Login สำเร็จ
Login ล้มเหลว
Logout
ใช้ Credential แบบ Explicit
Login ด้วยสิทธิ์ระดับสูง
ผู้ดูแลระบบควรคุ้นเคยกับ Event เหล่านี้
เปิด
gpmc.msc
ไปที่
Computer Configuration
└ Windows Settings
└ Security Settings
└ Advanced Audit Policy Configuration
└ Audit Policies
└ Logon/Logoff
เปิดนโยบาย
Audit Logon
เลือก
Success
Failure
ทั้งสองรายการ
ตรวจสอบสถานะ
auditpol /get /subcategory:"Logon"
เปิดการบันทึก
auditpol /set /subcategory:"Logon" /success:enable /failure:enable
มีประโยชน์มากสำหรับการ Deploy หลายเครื่อง
เปิด
eventvwr.msc
ไปที่
Windows Logs
└ Security
ค้นหา
4624
4625
จะพบข้อมูลการเข้าสู่ระบบทั้งหมด
ใน Event Viewer
เลือก
Filter Current Log
ใส่
4624
ระบบจะแสดงเฉพาะ Login สำเร็จ
ช่วยลดเวลาการวิเคราะห์ Log
กรอง Event ID
4625
ข้อมูลนี้มีประโยชน์มากในการตรวจจับ
เปิด Event รายการ 4624 หรือ 4625
ดูค่า
Source Network Address
ตัวอย่าง
192.168.1.100
ช่วยระบุได้ว่าการเชื่อมต่อมาจากเครื่องใด
Event สำคัญ
4624
ตรวจสอบ
Logon Type
ค่า
10
หมายถึง
Remote Desktop Login
ข้อมูลนี้มีความสำคัญมากในการตรวจสอบการเข้าถึง Server
สัญญาณที่พบบ่อย
ควรสร้าง Alert อัตโนมัติเมื่อพบเหตุการณ์ลักษณะนี้
ค้นหา Event
4672
เหตุการณ์นี้บ่งชี้ว่ามีการ Login ด้วยสิทธิ์ระดับสูง
เช่น
ควรตรวจสอบทุกครั้ง
Security Log อาจเต็มได้เร็ว
แนะนำ
เพื่อเก็บข้อมูลระยะยาว
ทำให้ข้อมูลไม่มีประโยชน์
ข้อมูลสำคัญอาจถูกลบ
พลาดการตรวจจับการโจมตี
ทำให้รู้เหตุการณ์ช้าเกินไป
Domain Controller ควรเปิด Audit Logon เสมอ
เนื่องจากเกี่ยวข้องกับ
ถือเป็นหนึ่งใน Security Baseline ที่สำคัญที่สุด
ทีมงาน comsiam มักเริ่มการวิเคราะห์เหตุการณ์ด้าน Security จาก Audit Logon ก่อนเสมอ เพราะเป็นแหล่งข้อมูลที่ช่วยระบุผู้ใช้งานและจุดเริ่มต้นของเหตุการณ์ได้ดีที่สุด
หลายองค์กรที่ comsiam เข้าไปช่วยตรวจสอบพบว่าปัญหาหลายอย่างสามารถตรวจพบได้เร็วกว่านี้มาก หากมีการตรวจสอบ Audit Logon อย่างสม่ำเสมอ
ควรเปิดทั้งสองอย่าง
4624 และ 4625
ขึ้นอยู่กับขนาด Log และการตั้งค่า
จำเป็นอย่างยิ่ง
Audit Logon เป็นรากฐานสำคัญของการตรวจสอบความปลอดภัยบน Windows Server 2025 ช่วยให้ผู้ดูแลระบบทราบว่าใครเข้าใช้งานระบบ เมื่อใด จากที่ไหน และมีความพยายามเข้าสู่ระบบที่ผิดปกติหรือไม่ การเปิดและตรวจสอบ Audit Logon อย่างสม่ำเสมอสามารถช่วยตรวจจับภัยคุกคามได้ตั้งแต่ระยะเริ่มต้นก่อนที่ความเสียหายจะขยายวงกว้าง
หากคืนนี้มีคน Login เข้าสู่ Domain Controller ของคุณตอนตีสามจาก IP ที่ไม่เคยเห็นมาก่อน คุณมีระบบอะไรที่สามารถแจ้งเตือนคุณได้ทันทีหรือไม่?