Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 4714: Изменение политики восстановления зашифрованных данных EFS

Обновлено: 28.08.2026  ·  Официальная база знаний

Что означает Event ID 4714 простыми словами?

Событие Event ID 4714 («Encrypted data recovery policy was changed») регистрируется в журнале аудита, когда в системе изменяется политика агентов восстановления данных EFS (Encrypting File System). Агент восстановления данных (Data Recovery Agent — DRA) — это уполномоченный сертификат, который позволяет расшифровать любые файлы пользователей, зашифрованные стандартным механизмом Windows EFS.

Параметры события

Поле событияЗначениеПояснение
Subject / UserУчетная записьАдминистратор, изменивший политику восстановления
КатегорияAudit Policy ChangeИзменение политик безопасности
ЦельEFS Recovery AgentsСписок доверенных сертификатов расшифровки EFS

Контроль сертификатов агентов восстановления данных (DRA)

Если злоумышленник внедрит свой собственный сертификат в политику EFS Recovery Policy, он сможет расшифровать конфиденциальные файлы любого сотрудника компании.

  1. Просмотр события 4714 в журнале:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4714} | Format-List
  2. Проверка действующих сертификатов восстановления EFS в GPO:
    1. Откройте редактор групповых политик gpmc.msc.
    2. Перейдите: Конфигурация компьютера -> Политики Windows -> Параметры безопасности -> Политики открытого ключа -> Файловая система с шифрованием (EFS).
    3. Проверьте список сертификатов в папке Агенты восстановления данных.
  3. Просмотр активных DRA сертификатов на локальном сервере через консоль:
    cipher /r:C:\Temp\RecoveryAgentKey

Безопасность: Никогда не храните закрытые ключи (Private Keys / файлы .pfx) сертификатов восстановления EFS на рабочих серверах. Они должны храниться на физически защищенных USB-токенах в сейфе компании.

Практический опыт инженера: Мы рекомендуем на всех рабочих станциях централизованно отключать EFS через GPO в пользу полнодискового шифрования BitLocker. Это устраняет риски скрытого шифрования файлов пользователями и исключает атаку через подмену сертификатов DRA.

Частые вопросы (FAQ)

Что такое технология EFS простыми словами?

EFS (Encrypting File System) — это встроенная в файловую систему NTFS функция шифрования отдельных файлов и папок пользовательскими сертификатами.

Зачем нужен агент восстановления (DRA)?

Если сотрудник уволился или забыл пароль от Windows, системный администратор с помощью сертификата DRA может восстановить доступ к его зашифрованным файлам.

Относится ли событие 4714 к шифрованию дисков BitLocker?

Нет, событие 4714 относится строго к технологии EFS. Восстановление BitLocker регулируется политиками резервного копирования ключей BitLocker в Active Directory.

Как полностью отключить шифрование EFS в домене?

В групповой политике в разделе 'Файловая система с шифрованием' установите параметр 'Запретить EFS'.