auditpol /get

auditpol /get /category:*

Muestra la política de auditoría completa del sistema con auditpol, verificando qué eventos se registran (y cuáles no) en el equipo.

Ejecútalo cuando necesites saber qué se audita en el equipo: auditpol /get /category:* muestra el estado de todas las categorías de auditoría — logon, procesos, cuentas, acceso a objetos, cambios de política — con su configuración (éxito/fallo). Es la verificación del baseline de auditoría: el SIEM solo ve lo que la política registra, y las categorías apagadas son los huecos de visibilidad. En el hardening y en el IR, la revisión de auditpol es de los primeros checks: el logon sin auditar o los procesos sin auditar significan que el ataque no dejó eventos. La política se compara con el baseline (CIS/Microsoft) y las categorías apagadas se activan.

No la uses como detección: auditpol muestra la política, no los eventos — los eventos viven en el Security log y se analizan con las herramientas de siempre. La política por defecto de Windows es mínima (muchas categorías apagadas): el baseline completo (las recomendaciones de Microsoft/CIS) se aplica con auditpol /set o con la GPO — activar todo genera volumen y coste, la política se calibra con el riesgo. Y ojo: la política mostrada es la efectiva del equipo (local + GPO): las diferencias entre lo que la GPO define y lo que el equipo tiene se resuelven con gpresult. En hosts con la auditoría desactivada por el atacante, la revisión muestra la degradación.