Centro de recursosGuia prático
Como Detectar Quem Leu um Arquivo nos Servidores de Arquivos do Windows
Como Detectar Quem Leu um Arquivo nos Servidores de Arquivos do Windows
Auditoria Nativa
- Navegue até o compartilhamento de arquivo necessário → Clique com o botão direito nele e selecione "Propriedades".
- Mude para a aba "Security" → Clique no botão "Advanced" → Vá para a aba "Auditing" → Clique no botão "Add".
- Configure as seguintes configurações: Principal: "Todos"; Tipo: "Todos"; Aplica-se a: "Esta pasta, subpastas e arquivos"; Permissões Avançadas: "Listar pasta / ler dados" → Clique em "OK" três vezes.
- Faça login no seu controlador de domínio e execute gpmc.msc → Crie uma nova GPO e defina seu nome → Vá para “Política de Computador” → Clique em “Configuração do Computador” → Escolha “Configurações do Windows” → Clique em “Configurações de Segurança” e ative as seguintes configurações:
- Políticas Locais → Política de Auditoria → Auditoria de acesso a objetos → Definir → Sucesso e Falhas
- Configuração de Política de Auditoria Avançada → Políticas de Auditoria do Sistema → Acesso a Objetos → Auditoria do Sistema de Arquivos → Definir → Sucessos e Falhas
- Configuração de Política de Auditoria Avançada → Políticas de Auditoria do Sistema → Acesso a Objetos → Auditoria de Manipulação de Identificadores → Definir → Sucesso e Falhas
- Vá para Event Log → Defina e especifique as seguintes configurações:
- Tamanho máximo do log de segurança: 4GB
- Método de retenção para log de segurança: “Sobrescrever eventos conforme necessário”
- Vincule a nova GPO a uma OU com servidores de arquivos da seguinte forma: Acesse "Gerenciamento de Política de Grupo" → Clique com o botão direito na OU → Clique em "Vincular um GPO Existente" → Selecione a GPO que você criou.
- Force uma atualização da Política de Grupo na OU selecionada: Vá para "Gerenciamento de Política de Grupo" → Clique com o botão direito na OU → Clique em "Atualização da Política de Grupo".
- Abra o Visualizador de Eventos → Pesquise nos Logs de Segurança do Windows pelo ID de evento 4663 com a string "Accesses: ReadData (ou ListDirectory)" e revise quem leu ou tentou ler arquivos nos seus servidores de arquivos.
Netwrix Auditor for Windows File Servers
- Para encontrar eventos de auditoria de acesso, execute o Netwrix Auditor → Vá para “Pesquisar” → Clique em “Modo avançado” se não estiver selecionado → Configure os seguintes filtros:
- Filtro = “Fonte de dados”
Operador = “Igual a”
Valor = “Servidores de Arquivos” - Filter = “Ação”
Operator = “Igual a”
Value = “Ler”
- Filtro = “Fonte de dados”
- Clique no botão “Pesquisar” e revise quem leu ou tentou ler arquivos nos seus servidores de arquivos.
Compartilhar em