---
sourceDocument: Gestion de la sécurité Australie
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/security-management

 Release :

    - australia

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Australie

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Playbook pour T1070 : journaux des événements Windows effacés

# Playbook pour T1070 : journaux des événements Windows effacés {#ariaid-title1}

* Rversion finale: Australia
* 
* Mis à jour 12 mars 2026
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 minute de lecture

Ce playbook fournit des étapes de remédiation pour enquêter sur les incidents qui suivent les types d'événements où l'utilisateur supprime des journaux de sécurité. Chaque fois que le journal de sécurité est effacé, les événements 517 et 1102 sont journalisés, quel que soit l'état de la politique d'événement système d'audit.

Cette alerte peut suivre les types d'événements suivants :

* Événement 517 : les champs Nom d'utilisateur principal et Nom d'utilisateur client identifient l'utilisateur qui a effacé le journal. Le nom d'utilisateur principal correspond au système et le nom d'utilisateur client indique l'utilisateur qui a effacé le journal.
* Événement 1102 : Les champs Nom de compte et Nom de domaine identifient l'utilisateur qui a effacé le journal. L'ID d'ouverture de session vous permet d'établir une corrélation redescendante avec l'événement d'ouverture de session et d'autres événements enregistrés au cours de la même session d'ouverture de session.
{#playbook-windows-events-log__ul_xzj_s35_xzb}
* **[Configurer le playbook T1070 - Windows Events Logs Cleared](https://servicenow-prod.fluidtopics.net/SXNS1WoSACMAkKAPZBnFJQ)**   
  Suivez les étapes ci-dessous pour configurer le playbook T1070 - Windows Events Logs Cleared.
* **[Utiliser le playbook T1070 - Journaux des événements Windows effacé](https://servicenow-prod.fluidtopics.net/b4qPG2MulcpqjPGMhyYQrA)**   
  Utilisez ce playbook pour enquêter sur les incidents qui suivent les types d'événements où l'utilisateur supprime des journaux de sécurité. Les étapes suivantes vous donnent une procédure pas à pas des actions, des tâches et des flux secondaires disponibles dans le playbook T1070 - Windows Events Logs Cleared.

