---
sourceDocument: Gestão de segurança do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Gestão de segurança do Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Playbook para T1070 - Logs de eventos do Windows limpos

# Playbook para T1070 - Logs de eventos do Windows limpos {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 min. de leitura

Este playbook fornece etapas de correção para investigar incidentes que rastreiam tipos de evento em que o usuário remove logs de segurança. Sempre que o log de segurança é limpo, os eventos 517 e 1102 são registrados, independentemente do status da política de eventos do sistema de auditoria.

Este alerta pode rastrear os seguintes tipos de eventos:

* Evento 517: os campos Nome de usuário primário e Nome de usuário do cliente identificam o usuário que limpou o log. O nome de usuário primário corresponde ao sistema e o nome de usuário do cliente indica o usuário que limpou o log.
* Evento 1102: os campos Nome da conta e Nome do domínio identificam o usuário que limpou o log. O ID de logon permite correlacionar para trás o evento de logon e outros eventos registrados durante a mesma sessão de logon.
{#playbook-windows-events-log__ul_xzj_s35_xzb}
* **[Configurar o playbook T1070 - Logs de eventos do Windows limpos](https://servicenow-prod.fluidtopics.net/zDAg1iASHcRWwezBvcp~AQ)**   
  Use as etapas a seguir para configurar o playbook T1070 - Logs de eventos do Windows limpos.
* **[Use o playbook T1070 - Logs de eventos do Windows limpos](https://servicenow-prod.fluidtopics.net/lDxMdSnh3eDNwf4f4CD_Zg)**   
  Use este playbook para investigar incidentes que rastreiam tipos de evento em que o usuário remove logs de segurança. As etapas a seguir fornecem um passo a passo das ações, tarefas e subfluxos que estão disponíveis no playbook T1070 - Logs de eventos do Windows limpos.

