Среди основных GPO для SIEM можно выделить следующие
1. Аудит cmd и powershell для выявления подозрительных команд 2. LDAP журналирование и отдельно неудачные попытки выгрузки членов доменных групп чтобы сотрудник SOC мог видеть подозрительные запросы или массовую выгрузки информации о структуре домена 3. Аудиты отдельных служб аутентификации и в целом расширенные политики аудита для обнаружения попыток брутфорса, удаления файлов, изменения политик и много чего другого :)