Olay Kimliği 4624 (Windows Olay Görüntüleyicisi'nde görüntülenir) yerel bir bilgisayarda oturum açmaya yönelik her başarılı girişimi belgelendirir. Bu olay, erişilen bilgisayarda, başka deyişle oturum açma oturumunun oluşturulduğu bilgisayarda oluşturulur. İlgili bir olay olan Olay Kimliği 4625, başarısız oturum açma girişimlerini belgelendirir.
Olay 4624 aşağıdaki işletim sistemleri için geçerlidir: Windows Server 2008 R2 ve Windows 7, Windows Server 2012 R2 ve Windows 8.1 ile Windows Server 2016 ve Windows 10. Windows Server 2003 ve önceki sürümlerdeki ilgili olaylar, başarılı oturum açma işlemleri için hem 528 hem de 540'ı içeriyordu.
Olay Kimliği 4624, Windows Server 2008, 2012 ve 2016'da biraz farklı bir biçimde karşımıza çıkmaktadır. Aşağıdaki ekran görüntülerinde, bu sürümlerin her birindeki önemli alanlar vurgulanmıştır.
Olay 4624'ten elde edilebilecek önemli bilgiler aşağıdaki gibidir:
| Oturum Açma Türü | Açıklama |
|---|---|
| 2 |
- Etkileşimli oturum açma
Bir kullanıcı bir bilgisayarın yerel klavyesini ve ekranını kullanarak oturum açtığında oluşur. |
| 3 |
+ Ağda oturum açma
Bir kullanıcı uzak dosya paylaşımlarına veya yazıcılara eriştiğinde oluşur. Ayrıca, Internet Information Services'a (IIS) yönelik çoğu oturum açma işlemi, ağda oturum açma olarak sınıflandırılır (oturum açma türü 8 olarak kaydedilen IIS oturum açmaları hariç). |
| 4 |
+ Toplu oturum açma
Zamanlanmış görevler sırasında, yani Windows Planlayıcı hizmeti zamanlanmış bir görevi başlattığında gerçekleşir. |
| 5 |
+ Hizmette oturum açma
Hizmetler ve hizmet hesapları bir hizmeti başlatmak için oturum açtığında gerçekleşir. |
| 7 |
+ Oturum açma kilidini açma
Bir kullanıcı Windows makinesinin kilidini açtığında gerçekleşir. |
| 8 |
+ NetworkClearText oturum açma
Bir kullanıcı bir ağ üzerinden oturum açtığında ve parola açık metin olarak gönderildiğinde gerçekleşir. Sıklıkla "temel kimlik doğrulama" ile IIS'de oturum açmayı belirtir. |
| 9 |
+ NewCredentials oturum açma
Bir kullanıcı RunAs komutunu kullanarak bir uygulamayı çalıştırdığında ve /netonly anahtarını kullandığında gerçekleşir. |
| 10 |
+ RemoteInteractive oturum açma
Bir kullanıcı Terminal Hizmetleri, Uzak Masaüstü veya Uzaktan Yardım gibi RDP tabanlı uygulamaları kullanarak bilgisayarında oturum açtığında oluşur. |
| 11 |
+ CachedInteractive oturum açma
Bir kullanıcı, bilgisayarda yerel olarak depolanan ağ kimlik bilgileriyle bilgisayarında oturum açtığında oluşur (başka deyişle, kimlik bilgilerini doğrulamak için etki alanı denetleyicisiyle iletişim kurulmadığında). |
Olay 4624'ten elde edilebilecek diğer bilgiler:
Güvenlik
Kuruluşların ayrıcalıkların kötüye kullanımını önlemek için oturum açma işlemlerinden başlamak üzere ayrıcalıklı kullanıcıların gerçekleştirdiği işlemler konusunda tetikte olması gerekir.
Etkin olmayan veya kısıtlanmış bir hesaptan oturum açılması, kullanıcıların normal çalışma saatleri dışında oturum açılması, birçok kaynakta eş zamanlı oturum açılması gibi anormal ve kötü amaçlı olabilecek etkinlikleri tespit etmek.
Operasyonlar ile İlgili
Kullanıcı katılımı, en yoğun oturum açma saatleri gibi kullanıcı etkinlikleri hakkında bilgi edinmek.
Uyumluluk
Düzenleyici kurumların uyguladığı talimatlara uymak için başarılı oturum açma işlemleriyle ilgili kesin bilgilere sahip olunması gerekir.
Olağan bir BT ortamında, kimliği 4624 olan olayların (başarılı oturum açmalar) sayısı günde binlere ulaşabilir. Ancak, tüm bu başarılı oturum açma olayları önemli değildir; önemli olaylar dahi diğer olaylarla herhangi bir bağlantı kurulmadan tek başına bir işe yaramaz.
Örneğin, Olay 4624 bir hesap oturum açtığında ve Olay 4647 bir hesap oturum kapattığında oluşturuluyor olsa da bu iki olay da oturum açma oturumunun süresini vermez. Oturum açma süresini bulmak için, Olay 4624'ü Oturum Açma Kimliğini kullanarak buna karşılık gelen Olay 4647 ile ilişkilendirmeniz gerekir.
Dolayısıyla, olay analizi ve korelasyonu gereklidir. Yerel araçlar ve PowerShell komut dosyalarının bu amaçla kullanılması uzmanlık sahibi olunmasını ve zaman harcanmasını gerektirir, dolayısıyla üçüncü taraf bir araç kullanılması elzemdir.
ADAudit Plus, makine öğreniminden faydalanarak her kullanıcıya özgü normal faaliyetlere dair bir referans oluşturur ve güvenli personelini ancak bu normdan bir sapma olduğunda bilgilendirir.
Örneğin, kritik bir sunucuya çalışma saatleri dışında sürekli olarak erişim sağlayan bir kullanıcı için bu davranış tipik olarak kabul edildiğinden, bu etkinlik bir hatalı pozitif uyarının tetiklenmesine neden olmaz. Öte yandan, ADAudit Plus, aynı kullanıcı daha önce hiç erişim sağlamadığı bir zamanda ilgili sunucuya eriştiğinde, erişim çalışma saatleri içinde olsa dahi güvenlik ekiplerini anında uyarır.
Ürünü kendiniz keşfetmek istiyorsanız, 30 günlük ücretsiz ve tam işlevsel deneme sürümünü indirebilirsiniz.
Bir uzmanın size ürün hakkında kişiselleştirilmiş bir gösterim sunmasını isterseniz bir tanıtım planlayın.