Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターブログ

誰がグループ ポリシー オブジェクトを削除したかを検出する方法

誰がグループ ポリシー オブジェクトを削除したかを検出する方法

Aug 26, 2025

削除 Group Policy Objects は、ログイン、リソースへのアクセス、重要なセキュリティ設定を中断し、システムを脆弱な状態にします。ネイティブ監査は、高度な監査ポリシーを有効にし、CN=Policies コンテナーおよび SYSVOL フォルダーで監査を構成し、イベント ID 4663 のセキュリティ イベント ログを確認することで、削除を追跡するのに役立ちます。これらのログには、削除された GPO の GUID と責任アカウントが表示されるため、管理者は変更内容を調査し、適切なポリシー強制を復元するための可視性を得られます。

グループ ポリシー オブジェクト(Group Policy Objects, GPOs)は、共有リソースやデバイスへのアクセスに関する設定を提供し、重要な機能を有効化したり、安全な環境を構築したりできます。GPO の一部が削除されると、ユーザーはインターネットにアクセスできなくなったり、データを変更できなくなったり、周辺機器を使えなくなったり、さらには自分のシステムにログインできなくなる場合があります。アクセス制御、認証、その他のセキュリティ ポリシーに関する GPO を削除すると、システムの脆弱性が高まり、未授权アクセスが可能になることがあります。

ネイティブの監査ツールを使用して、誰が GPO を削除したかを検出するには?

1. GPMC.msc を実行 > 「Default Domain Policy」 を開く > Computer Configuration > Policies > Windows Settings > Security Settings:

  • 高度な 監査ポリシー の構成 > 監査ポリシー > オブジェクトへのアクセス > ファイル システムの監査 > 定義 > 成功と失敗
  • 高度な監査ポリシーの構成 > 監査ポリシー > オブジェクトへのアクセス > ハンドル操作の監査 > 定義 > 成功と失敗
  • ローカル ポリシー > 監査ポリシー > ディレクトリ サービス アクセスの監査 > 定義 > 成功と失敗
  • イベント ログ > 定義 > セキュリティ ログの最大サイズを 1GB に設定し、セキュリティ ログの保持方法を、必要に応じてイベントを上書き(Overwrite)にします。

2. ADSI Edit を開く > デフォルトの命名コンテキストに接続 > DC=ドメイン名 > CN=System > “CN=Policies” を右クリック > プロパティ > セキュリティ(タブ) > 詳細設定 > 監査(タブ) > “追加” をクリック > 次の設定を選択します:

  • プリンシパル(Principal):Everyone;種類(Type):Success;適用先(Applies to):このオブジェクトおよびすべての子オブジェクト;権限(Permissions):グループ ポリシー コンテナー オブジェクトの削除 > 「OK」をクリックします。

3. \domainnamesysvoldomainfqdn に移動 > 「Policies」フォルダーを右クリックして > 「プロパティ(Properties)」を選択します。

4. 「セキュリティ(Security)」タブ > 「詳細設定(Advanced)」ボタン > 「監査(Auditing)」タブ > 「追加(Add)」をクリックします。

5. 「Principal(主体)」で「Everyone」を選択します。「Type: All」を選択します。「Applies to: This folder, subfolders and files」を選択します。次の「Advanced Permissions(高度なアクセス許可)」を選択します:Write attributes;Write extended attributes;Delete;Delete subfolders and files;「OK」を3回クリックします。

6. 削除されたグループ ポリシーが何かを特定するには、Security Event Log を次でフィルターします:Event ID 4663(Task Category –「File System」または「Removable Storage」)を指定し、「Object Name:」という文字列を検索します。ここで、削除されたポリシーのパスと GUID を確認でき、さらに「account name」フィールドには、誰が削除したかに関する情報が含まれています。

次は、2ステップでグループ ポリシー オブジェクトを誰が削除したかを確認する方法 >>

共有する

もっと詳しく

著者について

Asset Not Found

Jeff Melnick

システムエンジニアリング ディレクター

Jeff は Netwrix における Global Solutions Engineering の元ディレクターです。彼は長年にわたり Netwrix のブログ執筆者であり、講演者、プレゼンターとしても活躍しています。Netwrix のブログでは、Jeff がシステム管理の体験を大きく改善できるライフハックや、役立つヒント、ちょっとしたコツを共有しています。