ネイティブ監査
- 必要なファイル共有へ移動 → 右クリックして "プロパティ" を選択します。
- 「セキュリティ(Security)」タブに切り替えます → 「詳細(Advanced)」ボタンをクリックします → 「監査(Auditing)」タブに移動します → 「追加(Add)」ボタンをクリックします。
- 次の設定を構成します。主体(Principal): 「Everyone」;種類(Type): 「All」;適用対象(Applies to): 「このフォルダー、サブフォルダー、およびファイル」;詳細権限(Advanced Permissions): 「フォルダーの一覧/データの読み取り(List folder / read data)」 → 「OK」を3回クリックします。
- ドメイン コントローラーにログオンし、gpmc.msc を実行します → 新しい GPO を作成し、その名前を定義します → 「コンピューター ポリシー(Computer Policy)」に移動します → 「コンピューターの構成(Computer Configuration)」をクリックします → 「Windows の設定(Windows Settings)」を選択します → 「セキュリティの設定(Security Settings)」をクリックし、次の設定を有効にします:
- ローカル ポリシー(Local Policies) → 監査ポリシー(Audit Policy) → オブジェクト アクセスの監査(Audit object access) → 定義(Define) → 成功(Success) と失敗(Failures)
- 高度な監査ポリシーの構成(Advanced Audit Policy Configuration) → システム監査ポリシー(System Audit Policies) → オブジェクト アクセス(Object Access) → ファイル システムの監査(Audit File System) → 定義(Define) → 成功(Success) と失敗(Failures)
- 高度な監査ポリシーの構成 → システム監査ポリシー → オブジェクト アクセス → 監査ハンドル操作 → 定義 → 成功と失敗
- イベント ログへ移動 → 次の設定を定義して指定します:
- セキュリティ ログの最大サイズ:4GB
- セキュリティ ログの保持方法:「必要に応じてイベントを上書きする」
- 次の手順で、新しい GPO をファイル サーバーを含む OU にリンクします。 「グループ ポリシー管理」に移動 → OU を右クリック → 「既存の GPO をリンク」をクリック → 作成した GPO を選択します。
- 選択した OU に対してグループ ポリシーの更新を強制します。"Group Policy Management" に移動 → OU を右クリック → "Group Policy Update" をクリックします。
- イベント ビューアーを開く → セキュリティの Windows ログで、文字列 "Accesses: ReadData (or ListDirectory)" を含むイベント ID 4663 を検索し、ファイル サーバー上のファイルを読んだ(または読もうとした)のが誰かを確認します。
Netwrix Auditor for Windows File Servers
- アクセス監査イベントを見つけるには、Netwrix Auditor を実行 → “Search” に移動 → 未選択の場合は “Advanced mode” をクリック → 次のフィルターを設定します。
- フィルター = “Data source”
演算子 = “Equals”
値 = “File Servers” - フィルター = “Action”
演算子 = “Equals”
値 = “Read”
- フィルター = “Data source”
- 「Search」ボタンをクリックし、ファイルサーバー上のファイルを読み取った、または読み取ろうとしたのが誰かを確認してください。
共有する