---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Playbook pour T1070 : journaux d'événements Windows effacés

# Playbook pour T1070 : journaux d'événements Windows effacés {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 minute de lecture

Ce playbook fournit des étapes de rattrapage pour enquêter sur les incidents qui suivent les types d'événements pour lesquels l'utilisateur supprime les journaux de sécurité. Chaque fois que le journal de sécurité est effacé, les événements 517 et 1102 sont consignés, quel que soit l'état de la politique d'audit des événements système.

Cette alerte peut suivre les types d'événements suivants :

* Événement 517 : Les champs Nom d'utilisateur principal et Nom d'utilisateur du client identifient l'utilisateur qui a effacé le journal. Le nom d'utilisateur principal correspond au système et le nom d'utilisateur client indique l'utilisateur qui a effacé le journal.
* Événement 1102 : les champs Nom de compte et Nom de domaine identifient l'utilisateur qui a effacé le journal. L'ID de connexion vous permet d'effectuer une corrélation en arrière avec l'événement de connexion et d'autres événements enregistrés au cours de la même session de connexion.
{#playbook-windows-events-log__ul_xzj_s35_xzb}
* **[Configurer le T1070 : Journaux d'événements Windows effacés Playbook](https://servicenow-prod.fluidtopics.net/9X30NW_G5bW3~dGRfg4DEQ)**   
  Procédez comme suit pour configurer le playbook T1070 - Journaux d'événements Windows effacés.
* **[Utiliser le T1070 - Journaux d'événements Windows effacés Playbook](https://servicenow-prod.fluidtopics.net/VlPAk76_C0aQZfUo9rrLqA)**   
  Utilisez ce playbook pour enquêter sur les incidents qui suivent les types d'événements pour lesquels l'utilisateur supprime les journaux de sécurité. Les étapes suivantes vous donnent un aperçu des actions, des tâches et des flux secondaires disponibles dans le T1070 : Playbook Journaux d'événements Windows effacés.

