auditpol /get

auditpol /get /category:*

Exibe a política de auditoria completa do sistema com auditpol, verificando quais eventos são registrados (e quais não) no host.

Execute quando precisar saber o que está sendo auditado no host: auditpol /get /category:* mostra o status de todas as categorias de auditoria — logon, processos, contas, acesso a objetos, mudanças de política — com sua configuração (sucesso/falha). É a verificação do baseline de auditoria: o SIEM só vê o que a política registra, e categorias desativadas são as lacunas de visibilidade. Em hardening e IR, a revisão do auditpol é um dos primeiros checks: logon sem auditoria ou processos sem auditoria significam que o ataque não deixou eventos. A política é comparada com o baseline (CIS/Microsoft) e as categorias desativadas são ativadas.

Não use como detecção: auditpol mostra a política, não os eventos — os eventos vivem no Security log e são analisados com as ferramentas de sempre. A política padrão do Windows é mínima (muitas categorias desativadas): o baseline completo (recomendações Microsoft/CIS) é aplicado com auditpol /set ou GPO — ativar tudo gera volume e custo; a política é calibrada com o risco. E atenção: a política exibida é a efetiva no host (local + GPO): diferenças entre o que a GPO define e o que o host tem são resolvidas com gpresult. Em hosts onde a auditoria foi desativada pelo atacante, a revisão mostra a degradação.