Como Auditar o Uso de Administrador Local com a Política de Auditoria Integrada no Windows 11
🔍 WiseChecker

Como Auditar o Uso de Administrador Local com a Política de Auditoria Integrada no Windows 11

Quando uma conta de administrador local executa um comando, instala software ou altera configurações do sistema, o Windows 11 não registra essa atividade por padrão. Sem auditoria, você não consegue saber se o administrador realizou uma tarefa legítima ou uma ação maliciosa. O Windows 11 inclui uma política de auditoria integrada que rastreia cada ação realizada por uma conta de administrador local. Este artigo explica como habilitar essa política e revisar os logs resultantes.

Principais Conclusões: Habilitar Auditoria de Administrador Local no Windows 11

  • Política de Segurança Local > Políticas Locais > Política de Auditoria > Auditar eventos de logon de conta: Rastreia quando uma conta de administrador local faz logon ou logoff no sistema.
  • Política de Segurança Local > Políticas Locais > Política de Auditoria > Auditar rastreamento de processos: Registra todo programa ou comando que o administrador executa.
  • Visualizador de Eventos > Logs do Windows > Segurança: Exibe todos os eventos de auditoria com IDs de Evento 4624 (logon), 4688 (criação de processo) e 4672 (privilégios especiais atribuídos).

ADVERTISEMENT

O que a Política de Auditoria Integrada Rastreia para Contas de Administrador Local

A política de auditoria integrada no Windows 11 usa várias subcategorias para registrar a atividade do administrador local. As principais categorias são eventos de logon de conta, eventos de logon, criação de processos e uso de privilégios. Quando você habilita essas políticas de auditoria, o Windows grava eventos no log de Segurança no Visualizador de Eventos. Cada evento contém o nome da conta, o horário da ação e detalhes sobre o que foi executado. Nenhum software de terceiros é necessário. A política se aplica a todas as contas locais, incluindo a conta de Administrador integrada e qualquer conta no grupo Administradores.

Auditar Eventos de Logon de Conta

Esta categoria registra quando uma conta de administrador local se autentica no sistema. Para contas locais, o evento é gravado na máquina onde o logon ocorre. O ID de Evento 4624 indica um logon bem-sucedido. O ID de Evento 4625 indica uma tentativa de logon com falha. O tipo de logon informa se o administrador fez logon interativamente, via Área de Trabalho Remota ou pela rede.

Auditar Rastreamento de Processos

O rastreamento de processos registra todo executável que um administrador executa. O ID de Evento 4688 registra o nome do processo, os argumentos da linha de comando, o processo criador e a conta de usuário. Esta é a categoria mais detalhada para entender exatamente o que o administrador fez. Você pode ver se ele executou PowerShell, regedit, msiexec ou um binário desconhecido.

Auditar Uso de Privilégios

Quando um administrador usa um privilégio especial como SeTakeOwnershipPrivilege ou SeBackupPrivilege, o ID de Evento 4672 é gerado. Este evento indica que a conta recebeu direitos elevados durante o logon. Ele não registra cada uso do privilégio, mas confirma que a conta tinha acesso elevado naquele momento.

Passos para Habilitar a Auditoria de Administrador Local no Windows 11

Você deve estar conectado como membro do grupo Administradores para alterar as políticas de auditoria. As etapas a seguir usam o snap-in de Política de Segurança Local, disponível nas edições Windows 11 Pro, Enterprise e Education. O Windows 11 Home não inclui este snap-in. Para a edição Home, você pode usar a ferramenta de linha de comando auditpol.

Método 1: Usando a Política de Segurança Local

  1. Abrir Política de Segurança Local
    Pressione Win + R, digite secpol.msc e pressione Enter. Se solicitado pelo Controle de Conta de Usuário, clique em Sim.
  2. Navegar até a Política de Auditoria
    No painel esquerdo, expanda Políticas Locais e selecione Política de Auditoria.
  3. Habilitar Auditar eventos de logon de conta
    Clique duas vezes em Auditar eventos de logon de conta. Marque a caixa Êxito. Opcionalmente, marque Falha para registrar tentativas de logon com falha. Clique em OK.
  4. Habilitar Auditar rastreamento de processos
    Clique duas vezes em Auditar rastreamento de processos. Marque Êxito. Clique em OK.
  5. Habilitar Auditar uso de privilégios
    Clique duas vezes em Auditar uso de privilégios. Marque Êxito. Clique em OK.
  6. Fechar o snap-in
    A política entra em vigor imediatamente. Nenhuma reinicialização é necessária.

Método 2: Usando auditpol na Linha de Comando

  1. Abrir um Prompt de Comando elevado
    Pressione Win + S, digite cmd, clique com o botão direito em Prompt de Comando e selecione Executar como administrador. Clique em Sim.
  2. Habilitar auditoria de logon de conta
    Digite o seguinte comando e pressione Enter:
    auditpol /set /subcategory:"Account Logon" /success:enable
  3. Habilitar auditoria de criação de processo
    Digite o seguinte comando e pressione Enter:
    auditpol /set /subcategory:"Process Creation" /success:enable
  4. Habilitar auditoria de uso de privilégios sensíveis
    Digite o seguinte comando e pressione Enter:
    auditpol /set /subcategory:"Sensitive Privilege Use" /success:enable
  5. Verificar as configurações
    Digite auditpol /get /category:* e pressione Enter. Confirme que as subcategorias mostram Êxito habilitado.

ADVERTISEMENT

Como Visualizar e Filtrar os Logs de Auditoria

Após habilitar as políticas de auditoria, os eventos aparecem no Visualizador de Eventos. Para revisá-los de forma eficiente, use o recurso Filtrar Log Atual com os IDs de Evento relevantes.

  1. Abrir Visualizador de Eventos
    Pressione Win + R, digite eventvwr.msc e pressione Enter.
  2. Navegar até o log de Segurança
    No painel esquerdo, expanda Logs do Windows e selecione Segurança.
  3. Filtrar eventos de logon de administrador
    No painel direito, clique em Filtrar Log Atual. No campo IDs de Evento, digite 4624,4625. Clique em OK. Revise cada evento. Procure um Tipo de Logon 2 (interativo) ou 10 (Área de Trabalho Remota).
  4. Filtrar eventos de criação de processo
    Clique em Filtrar Log Atual novamente. Altere o campo IDs de Evento para 4688. Clique em OK. Examine os campos Nome do Processo e Linha de Comando para ver o que o administrador executou.
  5. Filtrar atribuição de privilégios
    Clique em Filtrar Log Atual. Digite 4672 no campo IDs de Evento. Clique em OK. Isso mostra quando uma conta recebeu privilégios especiais durante o logon.

Problemas Comuns ao Auditar o Uso de Administrador Local no Windows 11

Logs de Auditoria Muito Grandes e Enchem o Disco

O log de Segurança tem um tamanho máximo padrão de 20 MB. Em um sistema movimentado, isso enche rapidamente. Para evitar perda de dados, aumente o tamanho do log. No Visualizador de Eventos, clique com o botão direito em Segurança em Logs do Windows, selecione Propriedades e defina o Tamanho máximo do log para 102400 KB ou mais. Selecione também Sobrescrever eventos conforme necessário para evitar arquivar eventos antigos.

Nenhum Evento Aparece Após Habilitar a Política

Se nenhum evento de auditoria aparecer, confirme se a política foi aplicada. Execute auditpol /get /category:* em um Prompt de Comando elevado. Verifique se as subcategorias mostram Êxito habilitado. Se a política foi configurada via Política de Grupo, uma política de nível de domínio pode substituir as configurações locais. Execute gpresult /h gp.html e abra o arquivo HTML para verificar qual política de auditoria está sendo aplicada.

Não é Possível Distinguir Ações de Administrador Local de Ações de Usuário Padrão

As políticas de auditoria se aplicam a todas as contas, não apenas a administradores locais. Para isolar a atividade do administrador, filtre o log de Segurança pelo SID ou nome da conta do administrador local. No Visualizador de Eventos, clique em Filtrar Log Atual. Vá para a guia XML e cole uma consulta que inclua o identificador de segurança do administrador. Alternativamente, exporte o log para CSV e filtre pela coluna SubjectUserName no Excel.

Item Política de Segurança Local Linha de Comando auditpol
Suporte de edição Windows 11 Pro, Enterprise, Education Todas as edições, incluindo Windows 11 Home
Interface Snap-in gráfico secpol.msc Prompt de comando ou script
Alteração entra em vigor Imediatamente após clicar em OK Imediatamente após pressionar Enter
Facilidade de configuração em massa Manual por categoria Pode ser scriptado para várias máquinas
Controle granular de subcategoria Usa o sistema antigo de nove categorias Suporta todas as 60+ subcategorias avançadas

Com a política de auditoria habilitada, agora você pode rastrear cada comando e logon de uma conta de administrador local no Windows 11. Revise o log de Segurança diariamente ou encaminhe eventos para um coletor central para análise de longo prazo. Para filtragem avançada, crie uma consulta XML personalizada no Visualizador de Eventos que tenha como alvo apenas o SID do grupo Administradores local. Essa abordagem evita ruídos de atividades de usuários padrão e fornece um registro claro do comportamento do administrador.

ADVERTISEMENT