ネイティブ監査
- 必要なファイル共有に移動 → 右クリックして「プロパティ」を選択します。
- 「Security」タブに移動 → 「Advanced」ボタンをクリック → 「Auditing」タブに切り替え → 「Add」ボタンをクリックして監査を定義します:
- プリンシパル(Principal)が「Everyone」に等しい
- 種類(Type)が「All」に等しい
- 適用対象:「このフォルダー、サブフォルダー、およびファイル」。
- 次の「Advanced Permissions(詳細なアクセス許可)」を選択します:
- フォルダーをたどる / ファイルを実行
- フォルダーの一覧を表示 / データを読み取る
- ファイルを作成 / データを書き込む
- フォルダーを作成 / データを追記する
- 属性を書き込む。
- gpedit.msc を実行 → 「編集(Edit)」メニューに移動します。
- 新しいポリシーを作成 → 編集 → コンピューターの構成 → ポリシー → Windows の設定 → セキュリティの設定 → ローカル ポリシー → 監査ポリシー:
- オブジェクト アクセスの監査 → 定義 → 成功と失敗
- 「高度な監査ポリシーの構成」へ移動 → 「監査ポリシー」→「オブジェクト アクセス」:
- ファイル システムの監査 → 定義 → 成功と失敗
- 監査ハンドルの操作 → 定義 → 成功と失敗
- イベント ログに移動 → 定義:
- セキュリティ ログの最大サイズを 4GB に設定
- セキュリティ ログの保持方法を「必要に応じてイベントを上書きする」に設定
- ファイル サーバーを含む OU に新しい GPO をリンクするには、"Group Policy Management" に移動 → 定義した OU を右クリック → "Link an Existing GPO" を選択 → 作成した GPO を選択します。
- グループ ポリシーの更新を強制するには、"Group Policy Management" に移動 → 定義済みの OU を右クリック → "Group Policy Update" をクリックします。
- イベント ビューアー(Event Viewer)を開く → 「Security(セキュリティ)」の Windows ログで、イベント ID 4656 を「Audit Failed」キーワード、「File Server」または「Removable Storage」のタスク カテゴリとともに、さらに「Accesses: READ_CONTROL」および Access Reasons: "WriteData (or AddFile) Not granted" の文字列を含むものを検索します。"Subject: Security ID" に、ファイルを変更しようとした相手が表示されます。
Netwrix Auditor for Windows File Servers
- Netwrix Auditor を実行 → “Search” に移動 → 選択されていない場合は “Advanced mode” をクリック → 次のフィルターを設定します。
- フィルター = “Data source”
演算子 = “Equals”
値 = “File Servers” - フィルター = “Action”
演算子 = “Equals”
値 = “Modify (Failed Attempt)”
- フィルター = “Data source”
- 「Search」ボタンをクリックし、ファイルサーバー上のファイルやフォルダーを変更しようとしたのが誰かを確認します。
ファイルまたはフォルダーの変更に失敗した試行に対するアラートを作成するには、次の手順を実行します。
- 検索結果から「Tools」へ移動し、「Create alert」をクリックし、新しいアラートの名前を指定します。
- 「Recipients」タブに切り替え → 「Add Recipient」をクリック → アラートを配信したいメールアドレスを指定します。
- アラートを保存するには「追加」をクリックします。
共有する