@prefix schema: <https://schema.org/> .
@prefix skos: <http://www.w3.org/2004/02/skos/core#> .
@prefix rdf: <http://www.w3.org/1999/02/22-rdf-syntax-ns#> .
@prefix ks: <https://comcomponent.com/vocab/> .

<https://comcomponent.com/blog/windows-security-audit-policy-guide/#article>
    schema:about <https://comcomponent.com/knowledge/advanced-audit-policy/>, <https://comcomponent.com/knowledge/security-event-log/> ;
    schema:mentions <https://comcomponent.com/knowledge/basic-audit-policy/>, <https://comcomponent.com/knowledge/audit-subcategory-override/>, <https://comcomponent.com/knowledge/auditpol/>, <https://comcomponent.com/knowledge/group-policy/>, <https://comcomponent.com/knowledge/audit-noise/>, <https://comcomponent.com/knowledge/event-log-retention-mode/>, <https://comcomponent.com/knowledge/event-log-overwrite/>, <https://comcomponent.com/knowledge/get-winevent/>, <https://comcomponent.com/knowledge/wevtutil/>, <https://comcomponent.com/knowledge/crash-on-audit-fail/>, <https://comcomponent.com/knowledge/denial-of-service/>, <https://comcomponent.com/knowledge/security-event-4624/>, <https://comcomponent.com/knowledge/logon-type/>, <https://comcomponent.com/knowledge/security-event-4625/>, <https://comcomponent.com/knowledge/logon-failure-status-code/>, <https://comcomponent.com/knowledge/account-enumeration-attack/>, <https://comcomponent.com/knowledge/account-lockout/>, <https://comcomponent.com/knowledge/security-event-4740/>, <https://comcomponent.com/knowledge/cross-machine-log-correlation/>, <https://comcomponent.com/knowledge/kerberos-time-sync/>, <https://comcomponent.com/knowledge/security-event-4776/>, <https://comcomponent.com/knowledge/security-event-4771/>, <https://comcomponent.com/knowledge/domain-controller/>, <https://comcomponent.com/knowledge/ntlm/>, <https://comcomponent.com/knowledge/kerberos/>, <https://comcomponent.com/knowledge/security-event-4688/>, <https://comcomponent.com/knowledge/process-command-line-auditing/>, <https://comcomponent.com/knowledge/credential-in-command-line/>, <https://comcomponent.com/knowledge/security-event-4698/>, <https://comcomponent.com/knowledge/attack-persistence/>, <https://comcomponent.com/knowledge/task-scheduler/>, <https://comcomponent.com/knowledge/audit-trail-tampering-events/>, <https://comcomponent.com/knowledge/privileged-group-membership-change/>, <https://comcomponent.com/knowledge/security-group-membership-events/>, <https://comcomponent.com/knowledge/scheduled-task-creation/>, <https://comcomponent.com/knowledge/clock-synchronization/> .

<https://comcomponent.com/knowledge/advanced-audit-policy/> a skos:Concept ;
    skos:prefLabel "詳細な監査ポリシー"@ja ;
    skos:definition "基本の監査カテゴリを40以上のサブカテゴリに分解し、記録する事象を精密に指定できるWindowsの監査ポリシー系統。"@ja ;
    skos:altLabel "Advanced Audit Policy Configuration" ;
    skos:altLabel "監査ポリシーの詳細な構成"@ja ;
    ks:configuredBy <https://comcomponent.com/knowledge/group-policy/> ;
    ks:requires <https://comcomponent.com/knowledge/audit-subcategory-override/> ;
    ks:verifiedBy <https://comcomponent.com/knowledge/auditpol/> ;
    ks:configuredBy <https://comcomponent.com/knowledge/auditpol/> ;
    ks:verifiedBy <https://comcomponent.com/knowledge/audit-trail-tampering-events/> .

<https://comcomponent.com/knowledge/security-event-log/> a skos:Concept ;
    skos:prefLabel "Securityイベントログ"@ja ;
    skos:definition "監査ポリシーで有効にした事象が記録されるWindowsのイベントログ。最大サイズと保持モードを持つ有限の器。"@ja ;
    skos:broader <https://comcomponent.com/knowledge/windows-event-log/> ;
    ks:configuredBy <https://comcomponent.com/knowledge/event-log-retention-mode/> ;
    ks:configuredBy <https://comcomponent.com/knowledge/wevtutil/> ;
    ks:verifiedBy <https://comcomponent.com/knowledge/get-winevent/> ;
    ks:verifiedBy <https://comcomponent.com/knowledge/audit-trail-tampering-events/> .

<https://comcomponent.com/knowledge/basic-audit-policy/> a skos:Concept ;
    skos:prefLabel "基本の監査ポリシー"@ja ;
    skos:definition "「ローカルポリシー>監査ポリシー」にある9個のカテゴリ設定からなる、Windows Vistaより前からある古い監査ポリシー系統。1カテゴリの有効化は対応するサブカテゴリ全部の有効化と等価になる。"@ja ;
    ks:incompatibleWith <https://comcomponent.com/knowledge/advanced-audit-policy/> .

<https://comcomponent.com/knowledge/group-policy/> a skos:Concept ;
    skos:prefLabel "グループポリシー"@ja ;
    skos:definition "Active Directoryドメイン環境でWindowsの設定を集中構成する仕組み。"@ja ;
    skos:altLabel "GPO" ;
    skos:altLabel "Group Policy" .

<https://comcomponent.com/knowledge/audit-subcategory-override/> a skos:Concept ;
    skos:prefLabel "「監査ポリシーサブカテゴリの設定を強制する」"@ja ;
    skos:definition "サブカテゴリ単位の監査設定を、基本の監査ポリシーのカテゴリ設定で上書きさせないようにするセキュリティオプション。"@ja ;
    ks:prevents <https://comcomponent.com/knowledge/basic-audit-policy/> .

<https://comcomponent.com/knowledge/auditpol/> a skos:Concept ;
    skos:prefLabel "auditpol"@ja ;
    skos:definition "システム監査ポリシーの表示(/get)・設定(/set)・CSVへのバックアップ(/backup)・復元(/restore)・クリア(/clear)を行うコマンドラインツール。"@ja .

<https://comcomponent.com/knowledge/audit-trail-tampering-events/> a skos:Concept ;
    skos:prefLabel "監査証跡の改変を示すイベント(1102/4719)"@ja ;
    skos:definition "監査ログの消去(1102)と監査ポリシー自体の変更(4719)を記録する監査イベント。証跡そのものが操作されたかを切り分ける手がかりになる。"@ja .

<https://comcomponent.com/knowledge/audit-noise/> a skos:Concept ;
    skos:prefLabel "監査イベントのノイズ"@ja ;
    skos:definition "大量のイベントを生むサブカテゴリまで有効にした結果、肝心のイベントが埋もれて探せなくなる状態。"@ja .

<https://comcomponent.com/knowledge/event-log-overwrite/> a skos:Concept ;
    skos:prefLabel "古いイベントの上書き消失"@ja ;
    skos:definition "最大サイズに達したイベントログで、新しいイベントが最も古いイベントを上書きし、過去の証跡が失われる状態。"@ja .

<https://comcomponent.com/knowledge/event-log-retention-mode/> a skos:Concept ;
    skos:prefLabel "イベントログの保持モード"@ja ;
    skos:definition "ログが最大サイズに達したときの挙動を決める設定。上書きするか、既存イベントを保持して新しいイベントを破棄するかを選ぶ。"@ja .

<https://comcomponent.com/knowledge/wevtutil/> a skos:Concept ;
    skos:prefLabel "wevtutil"@ja ;
    skos:definition "イベントログの一覧・エクスポート、チャネルのアクセス許可(SDDL)の確認や変更、最大サイズの変更などを行うコマンドラインツール。"@ja ;
    skos:altLabel "wevtutil.exe" .

<https://comcomponent.com/knowledge/get-winevent/> a skos:Concept ;
    skos:prefLabel "Get-WinEvent"@ja ;
    skos:definition "イベントログをフィルターして取得するPowerShellコマンドレット。FilterHashtableでの絞り込みに対応し、NTLM監査ログなど大量のイベントの集計に使う。"@ja .

<https://comcomponent.com/knowledge/crash-on-audit-fail/> a skos:Concept ;
    skos:prefLabel "監査を記録できない場合の即時シャットダウン"@ja ;
    skos:definition "セキュリティ監査を記録できなくなった時点でSTOPメッセージ C0000244 によりシステムを停止させるセキュリティオプション。既定は無効。"@ja ;
    skos:altLabel "CrashOnAuditFail" .

<https://comcomponent.com/knowledge/denial-of-service/> a skos:Concept ;
    skos:prefLabel "サービス妨害(DoS)"@ja ;
    skos:definition "対象のシステムを停止させたり応答不能にしたりして、正規の利用を妨げる攻撃。"@ja .

<https://comcomponent.com/knowledge/security-event-4624/> a skos:Concept ;
    skos:prefLabel "イベント4624(ログオン成功)"@ja ;
    skos:definition "アカウントが正常にログオンしたときに記録される監査イベント。"@ja ;
    ks:storedIn <https://comcomponent.com/knowledge/security-event-log/> ;
    ks:uses <https://comcomponent.com/knowledge/logon-type/> .

<https://comcomponent.com/knowledge/logon-type/> a skos:Concept ;
    skos:prefLabel "ログオンタイプ"@ja ;
    skos:definition "ログオンイベントに記録される、どんな種類のサインインかを示す区分。2=Interactive、3=Network、4=Batch、5=Service、7=Unlock、8=NetworkCleartext、9=NewCredentials、10=RemoteInteractive、11=CachedInteractive。"@ja .

<https://comcomponent.com/knowledge/security-event-4625/> a skos:Concept ;
    skos:prefLabel "イベント4625(ログオン失敗)"@ja ;
    skos:definition "アカウントがログオンに失敗したときに記録される監査イベント。"@ja ;
    ks:storedIn <https://comcomponent.com/knowledge/security-event-log/> ;
    ks:uses <https://comcomponent.com/knowledge/logon-failure-status-code/> .

<https://comcomponent.com/knowledge/logon-failure-status-code/> a skos:Concept ;
    skos:prefLabel "ログオン失敗のStatus/Sub Statusコード"@ja ;
    skos:definition "4625に記録される、失敗理由を確定させる16進コード。0xC0000064=存在しないユーザー名、0xC000006A=パスワード誤り、0xC0000072=無効化済みアカウント、0xC0000234=ロックアウト中など。"@ja .

<https://comcomponent.com/knowledge/account-enumeration-attack/> a skos:Concept ;
    skos:prefLabel "アカウント列挙攻撃"@ja ;
    skos:definition "存在するユーザー名を割り出すために、名前を変えながらログオンを試行する攻撃。"@ja ;
    ks:mayCause <https://comcomponent.com/knowledge/logon-failure-status-code/> .

<https://comcomponent.com/knowledge/account-lockout/> a skos:Concept ;
    skos:prefLabel "アカウントロック"@ja ;
    skos:definition "認証失敗が連続した場合にアカウントや端末を一時的にロックし、追加の試行を防ぐ仕組み。"@ja ;
    skos:altLabel "account lockout" ;
    skos:altLabel "試行回数制限"@ja ;
    ks:verifiedBy <https://comcomponent.com/knowledge/security-event-4740/> .

<https://comcomponent.com/knowledge/security-event-4740/> a skos:Concept ;
    skos:prefLabel "イベント4740(アカウントロックアウト)"@ja ;
    skos:definition "ユーザーアカウントがロックアウトされたときに記録される監査イベント。呼び出し元コンピューター名フィールドを持つ。"@ja .

<https://comcomponent.com/knowledge/cross-machine-log-correlation/> a skos:Concept ;
    skos:prefLabel "複数マシンのログの突合"@ja ;
    skos:definition "複数のコンピューターのイベントログを時刻順に並べ、前後関係から事象の流れを追う調査手法。"@ja ;
    ks:requires <https://comcomponent.com/knowledge/clock-synchronization/> .

<https://comcomponent.com/knowledge/clock-synchronization/> a skos:Concept ;
    skos:prefLabel "時計の同期"@ja ;
    skos:definition "複数のマシンの時刻を同じ基準に揃えること。ログやキャプチャを同じ時間軸に並べて調査する前提になる。"@ja .

<https://comcomponent.com/knowledge/security-event-4776/> a skos:Concept ;
    skos:prefLabel "イベント4776(資格情報の検証)"@ja ;
    skos:definition "NTLM認証で資格情報を検証するたびに記録される監査イベント。成功・失敗の両方が記録される。"@ja ;
    ks:uses <https://comcomponent.com/knowledge/ntlm/> .

<https://comcomponent.com/knowledge/domain-controller/> a skos:Concept ;
    skos:prefLabel "ドメインコントローラー"@ja ;
    skos:definition "Active Directoryのディレクトリサービスを提供し、KDCの機能やNTLMのパススルー認証の相手を担うサーバー。"@ja ;
    skos:altLabel "DC" .

<https://comcomponent.com/knowledge/ntlm/> a skos:Concept ;
    skos:prefLabel "NTLM"@ja ;
    skos:definition "パスワードの一方向ハッシュを使ったチャレンジ/レスポンス方式の認証プロトコル群(LANMAN・NTLMv1・NTLMv2を含む)。相互認証を持たず、サーバーが本物であると仮定できる環境向けに設計されている。"@ja ;
    skos:altLabel "NTLM認証"@ja ;
    skos:altLabel "Windows Challenge/Response" ;
    skos:altLabel "NTLM Security Support Provider" .

<https://comcomponent.com/knowledge/security-event-4771/> a skos:Concept ;
    skos:prefLabel "イベント4771(Kerberos事前認証失敗)"@ja ;
    skos:definition "KDCによるKerberos TGT発行がパスワード誤りや期限切れで失敗したときに記録される監査イベント。"@ja ;
    ks:storedIn <https://comcomponent.com/knowledge/domain-controller/> ;
    ks:uses <https://comcomponent.com/knowledge/kerberos/> .

<https://comcomponent.com/knowledge/kerberos/> a skos:Concept ;
    skos:prefLabel "Kerberos"@ja ;
    skos:definition "チケットによる一度だけの本人確認と相互認証を提供する認証プロトコル。Windows ServerはKerberos version 5と、公開鍵認証・認可データの転送・委任のための拡張を実装する。"@ja ;
    skos:altLabel "Kerberos version 5" ;
    skos:altLabel "Kerberos認証"@ja .

<https://comcomponent.com/knowledge/security-event-4688/> a skos:Concept ;
    skos:prefLabel "イベント4688(プロセス作成)"@ja ;
    skos:definition "新しいプロセスが開始されるたびに記録される監査イベント。作成者アカウント・実行ファイルパス・親プロセス名・トークン昇格タイプを含む。"@ja ;
    ks:configuredBy <https://comcomponent.com/knowledge/process-command-line-auditing/> .

<https://comcomponent.com/knowledge/process-command-line-auditing/> a skos:Concept ;
    skos:prefLabel "「プロセス作成イベントにコマンドラインを含める」"@ja ;
    skos:definition "4688の「プロセスのコマンドライン」フィールドに引数を記録させるグループポリシー設定。既定は未構成。"@ja ;
    ks:requires <https://comcomponent.com/knowledge/advanced-audit-policy/> .

<https://comcomponent.com/knowledge/credential-in-command-line/> a skos:Concept ;
    skos:prefLabel "コマンドライン引数への機密の混入"@ja ;
    skos:definition "パスワードやAPIキーをコマンドライン引数として渡す実装。プロセスの引数を読める相手にはその機密が渡る。"@ja ;
    ks:incompatibleWith <https://comcomponent.com/knowledge/process-command-line-auditing/> .

<https://comcomponent.com/knowledge/attack-persistence/> a skos:Concept ;
    skos:prefLabel "攻撃の持続化"@ja ;
    skos:definition "侵入した環境で、再起動やログオフをまたいで実行の足場を維持しようとする攻撃側の行動。"@ja ;
    ks:uses <https://comcomponent.com/knowledge/task-scheduler/> .

<https://comcomponent.com/knowledge/task-scheduler/> a skos:Concept ;
    skos:prefLabel "タスクスケジューラの無人実行"@ja ;
    skos:definition "指定したアカウントで、スケジュールやログオンなどのトリガーに従いプログラムを実行するWindowsの仕組み。ログオン種別(対話トークン・パスワード保存・S4Uなど)の設定によっては、ユーザーがログオンしていなくても実行できる。"@ja .

<https://comcomponent.com/knowledge/scheduled-task-creation/> a skos:Concept ;
    skos:prefLabel "スケジュールタスクの作成"@ja ;
    skos:definition "タスクスケジューラに新しいタスクが登録されること。正規の運用でも攻撃の常駐化でも行われるため、重要なマシンでは監視の対象になる。"@ja ;
    ks:verifiedBy <https://comcomponent.com/knowledge/security-event-4698/> .

<https://comcomponent.com/knowledge/security-event-4698/> a skos:Concept ;
    skos:prefLabel "イベント4698(スケジュールされたタスクの作成)"@ja ;
    skos:definition "スケジュールされたタスクが作成されるたびに記録される監査イベント。タスク名と実行コマンドを含むタスク定義XML全文が記録される。"@ja .

<https://comcomponent.com/knowledge/privileged-group-membership-change/> a skos:Concept ;
    skos:prefLabel "特権グループへのメンバー追加"@ja ;
    skos:definition "Domain Adminsや管理者グループのような特権グループに、アカウントが追加される事象。単発でも調査対象になる。"@ja ;
    ks:verifiedBy <https://comcomponent.com/knowledge/security-group-membership-events/> .

<https://comcomponent.com/knowledge/security-group-membership-events/> a skos:Concept ;
    skos:prefLabel "セキュリティグループのメンバー変更イベント"@ja ;
    skos:definition "グループへのメンバー追加・削除を記録する監査イベント群。イベントIDはグループの種類で分かれ、ローカル4732/4733、グローバル4728/4729、ユニバーサル4756/4757となる。"@ja ;
    ks:requires <https://comcomponent.com/knowledge/advanced-audit-policy/> .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/basic-audit-policy/> ;
    rdf:predicate ks:incompatibleWith ;
    rdf:object <https://comcomponent.com/knowledge/advanced-audit-policy/> ;
    schema:description "2系統は互換ではなく、両方を使うと監査結果が予期しない状態になるとマイクロソフトが明記している。基本側の1カテゴリの有効化は、対応するサブカテゴリを全部有効にするのと等価になる。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/advanced-security-auditing-faq> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/advanced-audit-policy/> ;
    rdf:predicate ks:configuredBy ;
    rdf:object <https://comcomponent.com/knowledge/group-policy/> ;
    schema:description "グループポリシーで詳細な監査ポリシーを適用すると、そのコンピューターの既存の監査設定はいったんクリアされたうえで詳細側の設定が適用される。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/advanced-security-auditing-faq> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/advanced-audit-policy/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/audit-subcategory-override/> ;
    schema:description "詳細側で制御する環境では「監査ポリシーサブカテゴリの設定を強制する」を有効のままにするのがベストプラクティスで、クライアント・メンバーサーバー・DCの有効既定値もEnabledとされている。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/security-policy-settings/audit-force-audit-policy-subcategory-settings-to-override> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/audit-subcategory-override/> ;
    rdf:predicate ks:prevents ;
    rdf:object <https://comcomponent.com/knowledge/basic-audit-policy/> ;
    schema:description "この設定を有効にすると、基本の監査ポリシーのカテゴリ設定がサブカテゴリ単位の設定を上書きしてくることがなくなる。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/security-policy-settings/audit-force-audit-policy-subcategory-settings-to-override>, <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/advanced-security-auditing-faq> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/advanced-audit-policy/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/auditpol/> ;
    schema:description "auditpol /get /category:* は、GPO由来かローカル設定由来かに関係なく、結果として効いている監査設定をサブカテゴリ単位で一覧する。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/administration/windows-commands/auditpol> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/advanced-audit-policy/> ;
    rdf:predicate ks:configuredBy ;
    rdf:object <https://comcomponent.com/knowledge/auditpol/> ;
    schema:description "auditpolは監査ポリシーの設定(/set)のほか、CSVへのバックアップ(/backup)と復元(/restore)も行える。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/administration/windows-commands/auditpol> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/advanced-audit-policy/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/audit-trail-tampering-events/> ;
    schema:description "監査設定自体が変更されるとイベント4719が記録されるため、詳細側の設定が基本設定に上書きされた場合や、監査が無効化された場合を後から追える。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/ad-ds/manage/component-updates/command-line-process-auditing> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/advanced-audit-policy/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/audit-noise/> ;
    schema:description "特権使用サブカテゴリを成功まで有効にするような大量イベントを生む設定は、セキュリティログから他のエントリを見つけにくくし、性能にも大きな影響を与えうるとマイクロソフトが警告している。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/security-policy-settings/audit-force-audit-policy-subcategory-settings-to-override> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/audit-noise/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/event-log-overwrite/> ;
    schema:description "ログの器は有限なので、ノイズを録るほど本当に必要なイベントが上書きで消えるまでの日数が短くなる。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/security-policy-settings/audit-force-audit-policy-subcategory-settings-to-override>, <https://learn.microsoft.com/windows-server/administration/windows-commands/wevtutil> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/security-event-log/> ;
    rdf:predicate ks:configuredBy ;
    rdf:object <https://comcomponent.com/knowledge/event-log-retention-mode/> ;
    schema:description "保持モードがtrue(上書きしない)だとログ満杯時に既存イベントが保持されて新しいイベントが破棄され、falseだと新しいイベントが最も古いイベントを上書きする。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/administration/windows-commands/wevtutil> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/event-log-retention-mode/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/event-log-overwrite/> ;
    schema:description "上書きする設定では、最大サイズに達した時点から古い証跡が黙って消えていく。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/administration/windows-commands/wevtutil> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/security-event-log/> ;
    rdf:predicate ks:configuredBy ;
    rdf:object <https://comcomponent.com/knowledge/wevtutil/> ;
    schema:description "wevtutil set-log(sl)で最大サイズ(/ms)と保持モード(/rt)を設定でき、export-log(epl)で保全用にファイルへエクスポートできる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/administration/windows-commands/wevtutil> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/security-event-log/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/get-winevent/> ;
    schema:description "Get-WinEvent -ListLog SecurityでLogMode・MaximumSizeInBytes・RecordCountが分かり、-Oldest -MaxEvents 1で得た最古イベントの日時との差が実際に残っている日数になる。"@ja ;
    ks:evidence <https://learn.microsoft.com/powershell/module/microsoft.powershell.diagnostics/get-winevent> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/security-event-log/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/audit-trail-tampering-events/> ;
    schema:description "Securityログの消去は必ずイベント1102を残すので、「ログが空になっている」ときに事故か操作かを切り分けられる。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-1102> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/crash-on-audit-fail/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/denial-of-service/> ;
    schema:description "有効にすると監査を記録できなくなった時点でシステムが停止するため、大量のセキュリティイベントを意図的に発生させてシャットダウンを強制するDoSに転化しうるとマイクロソフト自身が注意している。既定は無効。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/security-policy-settings/audit-shut-down-system-immediately-if-unable-to-log-security-audits> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/security-event-4624/> ;
    rdf:predicate ks:storedIn ;
    rdf:object <https://comcomponent.com/knowledge/security-event-log/> ;
    schema:description "4624はログオンセッションが作られたマシン、つまりアクセスされた側のSecurityログに記録される。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4624> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/security-event-4624/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/logon-type/> ;
    schema:description "4624は大量に記録されるため、まずログオンタイプで対話・ネットワーク・リモートデスクトップなどに仕分けて読む。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4624> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/security-event-4625/> ;
    rdf:predicate ks:storedIn ;
    rdf:object <https://comcomponent.com/knowledge/security-event-log/> ;
    schema:description "4625はログオンが試行されたマシンのSecurityログに記録される。発生源の端末ではなく、試行を受け付けた側に残る点が読み違えの元になる。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4625> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/security-event-4625/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/logon-failure-status-code/> ;
    schema:description "失敗の理由欄の文言ではなく、Status/Sub Statusの16進コードで失敗理由を確定させる。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4625> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/account-enumeration-attack/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/logon-failure-status-code/> ;
    schema:description "短時間に連続する0xC0000064(存在しないユーザー名)は、アカウント列挙攻撃の兆候でありうる。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4625> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/account-lockout/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/security-event-4740/> ;
    schema:description "4740はロックアウトのたびに記録され、呼び出し元コンピューター名フィールドに、引き金となったログオン試行の受信元コンピューター名が入る。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4740> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/account-lockout/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/cross-machine-log-correlation/> ;
    schema:description "ネットワークログオン由来のロックアウトでは発生源端末自身に4625が残らないため、アクセス先サーバーの4625やドメインコントローラー側の4776/4771を時刻順に突き合わせて追う。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4625>, <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4776>, <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4771> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/cross-machine-log-correlation/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/clock-synchronization/> ;
    schema:description "複数マシンのログを時刻順に並べる調査は各マシンの時計が合っていることが前提になる。ドメイン環境ではKerberos自体がクライアントとDCの時計のずれに上限(既定5分)を設けており、超えると認証そのものが失敗し始める。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/security-policy-settings/maximum-tolerance-for-computer-clock-synchronization> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/security-event-4776/> ;
    rdf:predicate ks:storedIn ;
    rdf:object <https://comcomponent.com/knowledge/domain-controller/> ;
    schema:description "4776が記録されるのは資格情報に対して権威を持つコンピューターだけで、ドメインアカウントならドメインコントローラーに残る。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4776> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/security-event-4776/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/ntlm/> ;
    schema:description "4776はNTLM認証で資格情報を検証するたびに、成功・失敗の両方で記録される。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4776> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/security-event-4771/> ;
    rdf:predicate ks:storedIn ;
    rdf:object <https://comcomponent.com/knowledge/domain-controller/> ;
    schema:description "4771はドメインコントローラーでのみ生成されるため、端末やメンバーサーバーのログをいくら探しても見つからない。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4771> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/security-event-4771/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/kerberos/> ;
    schema:description "4771はKDCによるKerberos TGT発行が事前認証で失敗したときに記録される。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4771> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/security-event-4688/> ;
    rdf:predicate ks:configuredBy ;
    rdf:object <https://comcomponent.com/knowledge/process-command-line-auditing/> ;
    schema:description "4688のProcess Command Lineフィールドは既定で空で、「プロセス作成イベントにコマンドラインを含める」を有効にして初めて引数が記録される。イベント自体はプロセス作成の監査だけで記録される。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4688>, <https://learn.microsoft.com/windows-server/identity/ad-ds/manage/component-updates/command-line-process-auditing> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/process-command-line-auditing/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/advanced-audit-policy/> ;
    schema:description "コマンドライン記録には、詳細な監査ポリシー側のプロセス作成の監査と、この管理用テンプレート設定の両方が必要になる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/ad-ds/manage/component-updates/command-line-process-auditing> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/credential-in-command-line/> ;
    rdf:predicate ks:incompatibleWith ;
    rdf:object <https://comcomponent.com/knowledge/process-command-line-auditing/> ;
    schema:description "コマンドライン監査を有効にするとすべてのプロセスの引数がSecurityログに平文で記録されるため、パスワード等の機密を引数で渡す運用とは両立しない。読み取りアクセス権を持つ全ユーザーが機密を読めるようになる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/ad-ds/manage/component-updates/command-line-process-auditing> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/attack-persistence/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/task-scheduler/> ;
    schema:description "マルウェアは再起動後も生き残るための常套手段として、スケジュールされたタスクの登録を使う。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4698> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/scheduled-task-creation/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/security-event-4698/> ;
    schema:description "4698はタスク名と実行コマンドを含むタスク定義XML全文を記録するため、マイクロソフトは特に重要なマシンでのタスク作成イベントの監視を推奨している。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4698> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/privileged-group-membership-change/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/security-group-membership-events/> ;
    schema:description "メンバー追加のイベントIDはグループ種類で分かれ、Domain Adminsはグローバルグループなので追加は4728に記録される。ローカルグループの4732だけをアラート条件にすると、いちばん見たい事象を取りこぼす。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/audit-security-group-management> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/security-group-membership-events/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/advanced-audit-policy/> ;
    schema:description "セキュリティグループの管理サブカテゴリには失敗イベントが存在せず、全コンピューター種別で成功の監査が推奨されている。"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/audit-security-group-management> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .
