Wartiva evaluates these checks on its cloud mirror every time an endpoint changes, with zero endpoint load, and turns every failure into a finding with captured evidence. How Wartiva works →
All 27 checks on this page
- 17.1 Account Logon
- Ensure Credential Validation Auditing Is Set To Success And Failure
- 17.2 Account Management
- Ensure Application Group Management Auditing Is Set To Success And Failure
- Ensure Security Group Management Auditing Is Set To Include Success
- Ensure User Account Management Auditing Is Set To Success And Failure
- 17.3 Detailed Tracking
- Ensure PNP Activity Auditing Is Set To Include Success
- Ensure Process Creation Auditing Is Set To Include Success
- 17.5 Logon/Logoff
- Ensure Account Lockout Auditing Is Set To Include Failure
- Ensure Group Membership Auditing Is Set To Include Success
- Ensure Logoff Auditing Is Set To Include Success
- Ensure Logon Auditing Is Set To Success And Failure
- Ensure Other Logon/Logoff Events Auditing Is Set To Success And Failure
- Ensure Special Logon Auditing Is Set To Include Success
- 17.6 Object Access
- Ensure Detailed File Share Auditing Is Set To Include Failure
- Ensure File Share Auditing Is Set To Success And Failure
- Ensure Other Object Access Events Auditing Is Set To Success And Failure
- Ensure Removable Storage Auditing Is Set To Success And Failure
- 17.7 Policy Change
- Ensure Audit Policy Change Auditing Is Set To Include Success
- Ensure Authentication Policy Change Auditing Is Set To Include Success
- Ensure Authorization Policy Change Auditing Is Set To Include Success
- Ensure MPSSVC Rule-Level Policy Change Auditing Is Set To Success And Failure
- Ensure Other Policy Change Events Auditing Is Set To Include Failure
- 17.8 Privilege Use
- Ensure Sensitive Privilege Use Auditing Is Set To Success
- 17.9 System
- Ensure IPsec Driver Auditing Is Set To Success And Failure
- Ensure Other System Events Auditing Is Set To Success And Failure
- Ensure Security State Change Auditing Is Set To Include Success
- Ensure Security System Extension Auditing Is Set To Include Success
- Ensure System Integrity Auditing Is Set To Success And Failure
17.1 Account Logon
Ensure Credential Validation Auditing Is Set To Success And Failure
Finding: Credential Validation auditing does not cover the required outcomes.
Audits the results of validation tests on credentials submitted for an account logon request, recorded on the machine authoritative for the credentials.
This rule fails when credentialValidation is not SUCCESS_AND_FAILURE.
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Account Logon\Audit Credential Validation to Success and Failure.
From the command line:
auditpol /set /subcategory:"Credential Validation" /success:enable /failure:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
17.2 Account Management
Ensure Application Group Management Auditing Is Set To Success And Failure
Finding: Application Group Management auditing does not cover the required outcomes.
Audits creation, modification, deletion, and membership changes of application groups used by Windows Authorization Manager.
This rule fails when applicationGroupManagement is not SUCCESS_AND_FAILURE.
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Account Management\Audit Application Group Management to Success and Failure.
From the command line:
auditpol /set /subcategory:"Application Group Management" /success:enable /failure:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
Ensure Security Group Management Auditing Is Set To Include Success
Finding: Security Group Management auditing does not include Success.
Audits security group management, including when a security group is created, changed, or deleted and when a member is added to or removed from a security group.
This rule fails when securityGroupManagement does not include SUCCESS (must be SUCCESS or SUCCESS_AND_FAILURE).
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Account Management\Audit Security Group Management to include Success.
From the command line:
auditpol /set /subcategory:"Security Group Management" /success:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
Ensure User Account Management Auditing Is Set To Success And Failure
Finding: User Account Management auditing does not cover the required outcomes.
Audits user account management, including creation, change, deletion, rename, enable/disable, and password set or change operations.
This rule fails when userAccountManagement is not SUCCESS_AND_FAILURE.
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Account Management\Audit User Account Management to Success and Failure.
From the command line:
auditpol /set /subcategory:"User Account Management" /success:enable /failure:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
17.3 Detailed Tracking
Ensure PNP Activity Auditing Is Set To Include Success
Finding: PNP Activity auditing does not include Success.
Audits when Plug and Play detects that an external device is connected to the system.
This rule fails when plugAndPlayEvents does not include SUCCESS (must be SUCCESS or SUCCESS_AND_FAILURE).
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Detailed Tracking\Audit PNP Activity to include Success.
From the command line:
auditpol /set /subcategory:"PNP Activity" /success:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
Ensure Process Creation Auditing Is Set To Include Success
Finding: Process Creation auditing does not include Success.
Audits the creation of a process, recording the program and the user or program that created it.
This rule fails when processCreation does not include SUCCESS (must be SUCCESS or SUCCESS_AND_FAILURE).
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Detailed Tracking\Audit Process Creation to include Success.
From the command line:
auditpol /set /subcategory:"Process Creation" /success:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
17.5 Logon/Logoff
Ensure Account Lockout Auditing Is Set To Include Failure
Finding: Account Lockout auditing does not include Failure.
Audits when a user account is locked out after too many failed logon attempts.
This rule fails when accountLockout does not include FAILURE (must be FAILURE or SUCCESS_AND_FAILURE).
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Logon/Logoff\Audit Account Lockout to include Failure.
From the command line:
auditpol /set /subcategory:"Account Lockout" /failure:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
Ensure Group Membership Auditing Is Set To Include Success
Finding: Group Membership auditing does not include Success.
Audits the group membership information contained in a user's logon token, generated on the machine where the logon session is created.
This rule fails when groupMembership does not include SUCCESS (must be SUCCESS or SUCCESS_AND_FAILURE).
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Logon/Logoff\Audit Group Membership to include Success.
From the command line:
auditpol /set /subcategory:"Group Membership" /success:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
Ensure Logoff Auditing Is Set To Include Success
Finding: Logoff auditing does not include Success.
Audits when a user logs off from the system, recorded on the accessed computer.
This rule fails when logoff does not include SUCCESS (must be SUCCESS or SUCCESS_AND_FAILURE).
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Logon/Logoff\Audit Logoff to include Success.
From the command line:
auditpol /set /subcategory:"Logoff" /success:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
Ensure Logon Auditing Is Set To Success And Failure
Finding: Logon auditing does not cover the required outcomes.
Audits each attempt by a user to log on to the system, recorded on the accessed computer.
This rule fails when logon is not SUCCESS_AND_FAILURE.
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Logon/Logoff\Audit Logon to Success and Failure.
From the command line:
auditpol /set /subcategory:"Logon" /success:enable /failure:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
Ensure Other Logon/Logoff Events Auditing Is Set To Success And Failure
Finding: Other Logon/Logoff Events auditing does not cover the required outcomes.
Audits other logon/logoff-related events such as Remote Desktop session disconnects and reconnects, RunAs usage, and workstation locking and unlocking.
This rule fails when otherLogonLogoffEvents is not SUCCESS_AND_FAILURE.
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Logon/Logoff\Audit Other Logon/Logoff Events to Success and Failure.
From the command line:
auditpol /set /subcategory:"Other Logon/Logoff Events" /success:enable /failure:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
Ensure Special Logon Auditing Is Set To Include Success
Finding: Special Logon auditing does not include Success.
Audits use of a special logon, which carries administrator-equivalent privileges and can elevate a process to a higher level.
This rule fails when specialLogon does not include SUCCESS (must be SUCCESS or SUCCESS_AND_FAILURE).
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Logon/Logoff\Audit Special Logon to include Success.
From the command line:
auditpol /set /subcategory:"Special Logon" /success:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
17.6 Object Access
Ensure Other Object Access Events Auditing Is Set To Success And Failure
Finding: Other Object Access Events auditing does not cover the required outcomes.
Audits events generated by management of Task Scheduler jobs and COM+ objects.
This rule fails when otherObjectAccessEvents is not SUCCESS_AND_FAILURE.
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Object Access\Audit Other Object Access Events to Success and Failure.
From the command line:
auditpol /set /subcategory:"Other Object Access Events" /success:enable /failure:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
Ensure Removable Storage Auditing Is Set To Success And Failure
Finding: Removable Storage auditing does not cover the required outcomes.
Audits user attempts to access file system objects on a removable storage device, for both successful and failed access requests.
This rule fails when removableStorage is not SUCCESS_AND_FAILURE.
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Object Access\Audit Removable Storage to Success and Failure.
From the command line:
auditpol /set /subcategory:"Removable Storage" /success:enable /failure:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
17.7 Policy Change
Ensure Audit Policy Change Auditing Is Set To Include Success
Finding: Audit Policy Change auditing does not include Success.
Audits changes to the audit policy, including system audit policy changes and SACL changes on objects.
This rule fails when auditPolicyChange does not include SUCCESS (must be SUCCESS or SUCCESS_AND_FAILURE).
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Policy Change\Audit Audit Policy Change to include Success.
From the command line:
auditpol /set /subcategory:"Audit Policy Change" /success:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
Ensure Authentication Policy Change Auditing Is Set To Include Success
Finding: Authentication Policy Change auditing does not include Success.
Audits changes to authentication policy, such as trust creation or removal, Kerberos policy changes, and security-access grants.
This rule fails when authenticationPolicyChange does not include SUCCESS (must be SUCCESS or SUCCESS_AND_FAILURE).
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Policy Change\Audit Authentication Policy Change to include Success.
From the command line:
auditpol /set /subcategory:"Authentication Policy Change" /success:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
Ensure Authorization Policy Change Auditing Is Set To Include Success
Finding: Authorization Policy Change auditing does not include Success.
Audits changes to authorization policy, including user-right assignments and changes to object permissions and access policies.
This rule fails when authorizationPolicyChange does not include SUCCESS (must be SUCCESS or SUCCESS_AND_FAILURE).
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Policy Change\Audit Authorization Policy Change to include Success.
From the command line:
auditpol /set /subcategory:"Authorization Policy Change" /success:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
Ensure MPSSVC Rule-Level Policy Change Auditing Is Set To Success And Failure
Finding: MPSSVC Rule-Level Policy Change auditing does not cover the required outcomes.
Audits changes to Windows Firewall (Microsoft Protection Service, MPSSVC) policy rules and the active rule set.
This rule fails when mpssvcRuleLevelPolicyChange is not SUCCESS_AND_FAILURE.
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Policy Change\Audit MPSSVC Rule-Level Policy Change to Success and Failure.
From the command line:
auditpol /set /subcategory:"MPSSVC Rule-Level Policy Change" /success:enable /failure:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
Ensure Other Policy Change Events Auditing Is Set To Include Failure
Finding: Other Policy Change Events auditing does not include Failure.
Audits other policy change events such as EFS Data Recovery Agent policy changes, Windows Filtering Platform filter changes, and Cryptographic Next Generation operations.
This rule fails when otherPolicyChangeEvents does not include FAILURE (must be FAILURE or SUCCESS_AND_FAILURE).
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Policy Change\Audit Other Policy Change Events to include Failure.
From the command line:
auditpol /set /subcategory:"Other Policy Change Events" /failure:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
17.8 Privilege Use
Ensure Sensitive Privilege Use Auditing Is Set To Success
Finding: Sensitive Privilege Use auditing does not cover the required outcomes.
Audits when a user account or service uses a sensitive privilege, such as acting as part of the operating system, debugging programs, or loading device drivers.
This rule fails when sensitivePrivilegeUse is not SUCCESS.
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\Privilege Use\Audit Sensitive Privilege Use to Success.
From the command line:
auditpol /set /subcategory:"Sensitive Privilege Use" /success:enable /failure:disable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
17.9 System
Ensure IPsec Driver Auditing Is Set To Success And Failure
Finding: IPsec Driver auditing does not cover the required outcomes.
Audits activities of the IPsec driver, including dropped inbound packets that fail integrity or replay checks and IPsec service start and stop events.
This rule fails when ipsecDriver is not SUCCESS_AND_FAILURE.
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\System\Audit IPsec Driver to Success and Failure.
From the command line:
auditpol /set /subcategory:"IPsec Driver" /success:enable /failure:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
Ensure Other System Events Auditing Is Set To Success And Failure
Finding: Other System Events auditing does not cover the required outcomes.
Audits other system events, including Windows Firewall service and driver start, stop, and failure events.
This rule fails when otherSystemEvents is not SUCCESS_AND_FAILURE.
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\System\Audit Other System Events to Success and Failure.
From the command line:
auditpol /set /subcategory:"Other System Events" /success:enable /failure:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
Ensure Security State Change Auditing Is Set To Include Success
Finding: Security State Change auditing does not include Success.
Audits changes in the security state of the system, such as security subsystem startup and shutdown and system time changes.
This rule fails when securityStateChange does not include SUCCESS (must be SUCCESS or SUCCESS_AND_FAILURE).
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\System\Audit Security State Change to include Success.
From the command line:
auditpol /set /subcategory:"Security State Change" /success:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
Ensure Security System Extension Auditing Is Set To Include Success
Finding: Security System Extension auditing does not include Success.
Audits the loading of extension code such as authentication and notification packages by the security subsystem, and service installation.
This rule fails when securitySystemExtension does not include SUCCESS (must be SUCCESS or SUCCESS_AND_FAILURE).
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\System\Audit Security System Extension to include Success.
From the command line:
auditpol /set /subcategory:"Security System Extension" /success:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)
Ensure System Integrity Auditing Is Set To Success And Failure
Finding: System Integrity auditing does not cover the required outcomes.
Audits violations of the integrity of the security subsystem, including dropped audit messages, code integrity failures, and cryptographic operation failures.
This rule fails when systemIntegrity is not SUCCESS_AND_FAILURE.
Rationale: Without adequate audit settings, security incidents may go undetected and too little evidence is left for forensic analysis; auditing this subcategory records the relevant activity in the Security event log.
Impact: Enabling this audit subcategory generates additional entries in the Security event log.
Remediation
To configure via Group Policy, set Computer Configuration\Policies\Windows Settings\Security Settings\Advanced Audit Policy Configuration\Audit Policies\System\Audit System Integrity to Success and Failure.
From the command line:
auditpol /set /subcategory:"System Integrity" /success:enable /failure:enable
- Framework mappings
- CIS Controls v8: 8.5 Collect Detailed Audit Logs
- NIST SP 800-53 Rev. 5: AU-3 Content of Audit Records; AU-7 Audit Record Reduction and Report Generation; AU-12 Audit Record Generation; SI-4 System Monitoring
- PCI DSS v4.0.1: 9.4.5 Keep a log-based inventory of electronic media holding cardholder data; 10.2.1.2 Log all actions by administrators, including interactive account use; 10.2.1.5 Record account creation, privilege elevation, and other credential changes
- Risk
- High Profile Threat
- MITRE ATT&CK tactic
- Defense Evasion (TA0005)