Come rilevare chi ha letto un file sui server di file Windows
Auditing nativo
- Naviga fino alla condivisione di file richiesta → Fai clic destro e seleziona "Proprietà".
- Passa alla scheda "Sicurezza" → Clicca sul pulsante "Avanzate" → Vai alla scheda "Controllo" → Clicca sul pulsante "Aggiungi".
- Configura le seguenti impostazioni: Principale: "Tutti"; Tipo: "Tutti"; Si applica a: "Questa cartella, sottocartelle e file"; Permessi Avanzati: "Elenca cartella / leggi dati" → Clicca "OK" tre volte.
- Accedi al tuo controller di dominio ed esegui gpmc.msc → Crea un nuovo GPO e definisci il suo nome → Vai a “Computer Policy” → Clicca su “Configurazione del computer” → Scegli “Impostazioni Windows” → Clicca su “Impostazioni di sicurezza” e abilita le seguenti impostazioni:
- Criteri locali → Criteri di controllo → Controllo accesso agli oggetti → Definisci → Successi e fallimenti
- Configurazione avanzata delle policy di audit → Policy di audit di sistema → Accesso agli oggetti → Audit del file system → Definisci → Successi e fallimenti
- Configurazione avanzata delle policy di audit → Policy di audit di sistema → Accesso agli oggetti → Audit della manipolazione dei handle → Definisci → Successi e fallimenti
- Vai al registro eventi → Definisci e specifica le seguenti impostazioni:
- Dimensione massima del registro di sicurezza: 4GB
- Metodo di conservazione per il registro di sicurezza: “Sovrascrivi eventi se necessario”
- Collega il nuovo GPO a un'OU con server di file come segue: Vai su "Gestione Criteri di Gruppo" → Clicca con il tasto destro sull'OU → Clicca su "Collega un GPO Esistente" → Seleziona il GPO che hai creato.
- Forza un aggiornamento della Group Policy sull'OU selezionata: Vai su "Group Policy Management" → Clicca con il tasto destro sull'OU → Clicca su "Group Policy Update".
- Apri Visualizzatore eventi → Cerca nei log di sicurezza di Windows l'ID evento 4663 con la stringa "Accessi: ReadData (o ListDirectory)" e controlla chi ha letto o ha tentato di leggere i file sui tuoi file server.
Netwrix Auditor for Windows File Servers
- Per trovare eventi di controllo degli accessi, esegui Netwrix Auditor → Vai su “Ricerca” → Clicca su “Modalità avanzata” se non selezionata → Imposta i seguenti filtri:
- Filtro = “Origine dati”
Operatore = “Uguale”
Valore = “File Servers” - Filter = “Azione”
Operator = “Uguale”
Value = “Leggi”
- Filtro = “Origine dati”
- Fai clic sul pulsante “Cerca” e controlla chi ha letto o ha tentato di leggere i file sui tuoi file server.
Condividi su