Sous Windows NT4 et Windows 2000, il n'est pas possible de définir de manière détaillée les permissions sur les journaux d'événements. Les permissions implémentées par défaut vis-à-vis des journaux d'événements sont:
Il est possible de retirer le droit de lecture au compte Guest des journaux Application et System en créant la valeur RestrictGuestAccess de type REG_DWORD et en la mettant à 1 sous la clé: HKLM\System\CCS\Services\EventLog\<nom_journal> (Par exemple: HKLM\System\CCS\Services\EventLog\System)
Un redémarrage est nécessaire pour que cette valeur soit prise en compte.
A partir de Windows Server 2003 et Windows XP, l'accès aux journaux d'événement est contrôlé:
Les valeurs de CustomSD contiennent le secutity descriptor au format SDDL. Trois permissions peuvent être positionnées: Read, Write et Clear. Pour le journal Security, seules les permissions Read et Clear peuvent être positionnés car le droit Write est réservé à LSA.
Les valeurs positionnées par défaut sont:
Ces permissions sont plus restrictives que sous Windows 2000 car elles n'autorisent pas la lecture par le réseau aux comptes utilisateurs. Elles les autorisent par contre, pour ces derniers, lorsqu'ils sont connectés en interactif.
Plus de détail sur cette fonctionnalité dans l'article technique323076 - How to set event log security locally or by using Group Policy in Windows Server 2003http://support.microsoft.com/default.aspx?scid=kb;EN-US;3230761
Plus de détails sur le format SDDL Dans l'article MSDNSecurity Descriptor String Format http://msdn2.microsoft.com/en-us/library/aa379570.aspx