Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

Windows 文件访问监控

Windows 文件访问监控

Aug 12, 2025

在这篇文章中,我们将深入探讨如何配置 文件访问审计,以实现对 Windows 文件服务器的审计,并探讨在解读关键访问事件时面临的挑战。

背景

制定有效审计策略的第一步,是深入了解您的系统、使用场景和业务需求,以便避免因配置的审计范围过于宽泛而带来的影响。 您选择的 audit policy 设置越多、审计的文件和文件夹越多,文件服务器就需要付出更多工作来记录事件;同时,为容纳事件的规模所需的存储空间也会增加;此外,数据管理员也需要解析更多数据,才能理解谁在访问什么。

因此,在启用审计策略之前,请确保:

  • 确定贵组织的最关键数据存储在哪里,并对需要审计的文件和文件夹进行优先级排序。
  • 确定为支持所选审计设置所需的存储容量。

精心挑选的相关内容:

在 Windows 文件服务器上配置文件访问审计

在这篇博客文章中,我将演示如何在运行 Windows Server 2016 R2 的域控制器上,通过 Group Policy 启用高级审计策略。 (如果你只有一台文件服务器,你也可以改用 Local Security Policy。)

高级审计策略允许管理员在要返回的事件类型和数量方面,比使用基本审计策略设置时更有选择性。尤其是在对文件访问进行审计时,基本审计策略提供的是一个设置,而高级策略则提供 14 个子类别。在此示例中,我们将启用以下选项:

  • 审计文件系统 — 审计用户尝试访问文件系统对象的行为。
  • 审计句柄操作 — 增强对失败访问尝试的可见性。
  • 通过 Group Policy Management 创建一个新的组策略对象(GPO),并输入合适的名称。
Image
  • 右键单击新的 GPO,以打开“组策略管理编辑器”窗口。
Image
  • 导航到 Computer Configuration –> Windows Settings –> Advanced Audit Policy Configuration –> Audit Policies –> Object Access
Image
  • 双击 Audit File System 。然后选择 Configure the following audit events ,并选择 SuccessFailure 。通过单击 Apply 保存更改,然后单击 OK
Image
  • 双击 Audit Handle Manipulation 。选择 Configure the following audit events ,并选择 SuccessFailure 。然后单击 Apply ,再单击 OK
Image
  • 现在需要将新的 GPO 关联到包含文件服务器的 OU。 在 Group Policy Management 中,右键单击该 OU,选择 Link an existing GPO…,选择我们创建的 GPO(File System Access Policy),然后单击 OK 以将其应用到所选的 OU。接着强制文件服务器检查新的组策略:在 Group Policy Management 中再次右键单击该 OU,单击 Group Policy Update 并按照向导中的步骤操作。
Image
  • 进入目标 Windows 文件服务器上“Security(安全)”日志的属性。然后配置 Maximum log size (KB) 以及在达到最大事件日志大小时要执行的操作。
Image
  • 进入每个目标文件夹的属性中的“Security(安全)”选项卡 -> 单击 Advanced -> 转到 Auditing 选项卡 -> 单击 Add -> 配置审计设置。假设这些文件夹包含组织中最关键的资产,那么通过选择“Everyone”主体,您很可能需要监控来自所有用户的访问事件。
Image

文件访问审计的挑战

现在让我们回顾文件访问审计中一些最主要的挑战。

事件量很高

管理员往往很难有效管理产生的大量审计数据。例如,让我们来查看以下常见场景所生成的事件:

  1. 用户在文件共享上打开一个 Microsoft Word 文档。
  2. 用户对文档进行编辑。
  3. 用户保存并关闭文档。

如下面所示,这种普通行为就会导致向事件日志写入 200 多条事件。将其乘以用户每天执行该活动的次数,就不难看出,监控文件访问的任务会很快变得难以管理!

Image

以下是关于在我们的简单场景中可能返回的事件的更多细节:

Event ID

Description


Details

4656

A handle to an object was requested

This is the first event recorded when a user attempts to access a file; it includes the type of access that is being requested.

4658

The handle to an object was closed

This event logs when a handle to an object was closed. It is useful in determining how long a file was open.

4660

An object was deleted

This event is logged when an object was deleted. To find which object it was, you must relate it to a corresponding 4656 event.

4663

An attempt was made to access an object

This event identifies the operation attempted against a file or folder, such as ReadData, WriteData or Delete.

4670

Permissions on an object were changed

This event is logged when permissions to a file or folder were changed. It shows who made the change and the before and after values.

来自临时文件的噪声

上面的示例返回了 230 条事件——但其中近一半记录在仅在短时间内存在的临时文件上。

Microsoft Office 会出于多种目的使用临时文件,包括在编辑过程中自动保存数据、释放内存并防止数据丢失。虽然这能让用户获得更好的体验,但对于负责管理审计跟踪(audit trail)的管理员而言,却是一场巨大的“麻烦”:为了弄清楚究竟访问了哪些对象,他们不仅需要关联多个不同的事件 ID(Event IDs),还必须识别并剔除与临时文件相关的事件。

难以理解权限更改

当更改文件或文件夹的权限时,将记录事件 4670。监控这些事件至关重要,因为它们可能会使敏感信息面临风险,例如当将文件夹权限添加到 Domain Users 组时。以下是一个示例事件:

Image

事件 4670 由于以下几个原因可能难以处理:

  • 安全描述符使用 Security Descriptor Definition Language (SDDL) 表示,因此管理员需要将其转换为可读的格式。
  • 一旦完成转换,管理员就需要费力地对比原始与新的安全描述符,以识别已更改的权限。

关联事件以了解文件移动

了解文件从一个位置移动到另一个位置的情况至关重要。例如,当用户的文档丢失并需要找回时,就必须弄清文件移动的路径。然而,无论是通过拖放还是剪切-粘贴来移动文件,都会生成多个事件,其中很多是 4663 事件。要确定文件被移动到了哪里,管理员必须手动过滤掉无关的“噪声”事件,并将具有匹配 Handle ID 的 4663 事件进行关联。

Image

Netwrix 能如何帮助你?

正如我们所看到的,原生文件访问审计会让管理员被大量事件数据以及手动筛选和关联的工作压得喘不过气,因此并不是回答有关文件访问、权限变更和文件移动等关键问题的可行方式。

来自 Netwrix 的数据访问治理软件提供了有效且可扩展的文件活动监控方案。此外,通过让你了解谁可以访问什么,并严格限制对敏感数据的访问,它还能帮助你降低网络安全事件的风险。你可以:

  • 审计整个 IT 生态系统中的活动。
  • 将对敏感数据的访问限制在所需的最小范围内,以降低 insider threat 带来的风险,并尽量减少勒索软件和其他攻击造成的损害。
  • 简化数据所有者定期进行权限证明的流程。
  • 通过对内容进行准确且一致的标记,在敏感数据流转的任何场景中进行保护。

常见问题

如何监控 Windows 中的文件访问?

Windows 文件访问监控需要启用对象访问的审核策略,并为审核配置特定文件夹。首先打开组策略管理(gpedit.msc),然后依次导航到 Computer Configuration > Windows Settings > Security Settings > Local Policies > Audit Policy。对成功和失败事件都启用“Audit object access”。接下来,右键单击要监控的文件夹,选择 Properties > Security > Advanced > Auditing,并添加具有你希望跟踪的特定访问类型的用户或组。

原生 Windows 监控的挑战在于,它在缺少上下文的情况下会生成海量的日志数据。你可以看到是谁访问了哪些文件,但要将这种活动与实际的业务风险联系起来,则需要进行手动分析。 Data security that starts with identity 意味着不仅要理解文件访问,还要判断该访问是否符合岗位职责和业务需求。组织需要能够自动将文件访问模式与用户角色、数据敏感性以及合规要求关联起来的解决方案,以便在风险行为演变成漏洞之前及时发现。

如何在 Windows Server 2016 中启用文件审核?

Windows Server 2016 file auditing 配置遵循两步流程:启用审核策略并配置文件夹级审核。打开组策略管理控制台并导航到 Computer Configuration > Policies > Windows Settings > Security Settings > Advanced Audit Policy Configuration > Object Access。对成功和失败事件启用“Audit File System”。使用 gpupdate /force 应用该策略。

要进行针对特定文件夹的审计,请打开目标文件夹的“属性(Properties)”>“安全(Security)”选项卡 >“高级(Advanced)”>“审核(Auditing)”选项卡。单击“添加(Add)”以创建新的审计条目,并指定要监视哪些用户或组,以及哪些操作会触发审计事件(读取、写入、删除、更改权限)。Windows Server 2016 引入了改进的筛选功能,但你仍需要手动管理大量涌入的审计数据。关键在于聚焦高价值的数据存储库,并理解有效的监控会将文件访问与身份(identity)上下文联系起来——而不仅仅是把所有发生的活动都记录下来。

如何在 Windows Server 2019 中启用文件审计?

Windows Server 2019 通过增强的组策略(Group Policy)选项和改进的事件筛选来简化文件审计。依次进入:组策略管理(Group Policy Management)> 计算机配置(Computer Configuration)> 策略(Policies)> Windows 设置(Windows Settings)> 安全设置(Security Settings)> 高级审核策略配置(Advanced Audit Policy Configuration)> 对象访问(Object Access)。启用“Audit File System(文件系统审核)”,并可考虑启用“Audit File Share(文件共享审核)”以用于监视网络访问。

通过“安全(Security)”选项卡 >“高级(Advanced)”>“审核(Auditing)”来配置文件夹审计。借助 Server 2019,平台可以更细粒度地控制哪些文件操作会生成事件。该平台还提供了对临时文件和系统进程的更好筛选,从而减少审计日志中的噪声。不过,根本性的挑战仍然存在:原始的审计数据并不会自动转化为安全洞察。你可以记录每一次文件访问,但如果缺少基于身份(identity)的上下文,你收集到的将是数据,而不是可操作的情报。组织会重点将文件访问模式与用户行为分析以及 数据分类 联系起来,以识别真正的威胁,而不是在日志条目中淹没自己。

Windows 文件系统的审计事件会记录到哪里?

Windows 文件系统审计事件会记录到 Windows Security Event Log 中,可通过“事件查看器(Event Viewer)”访问,路径为 Windows Logs > Security。这些事件通常会以以下 Event ID 出现:4656(请求句柄)、4658(关闭句柄)、4663(尝试访问)和 4660(删除对象)。你可以按这些特定的 Event ID 过滤“Security”日志,以聚焦文件访问活动。

Security Event Log(安全事件日志)在企业级文件监控方面存在局限性。它会很快被填满,事件缺少业务上下文,并且在多台服务器之间关联访问模式往往需要手动处理。每条事件都会显示用户 SID、文件路径等技术细节,但无法说明该访问是正常的业务活动,还是潜在的内部人员威胁。企业级文件监控需要集中式日志采集、与身份信息的自动关联,以及基于数据敏感度和用户角色的智能过滤。目标并不仅仅是捕获每一次文件被触达的行为——而是理解哪些访问模式真正代表对你的 Data Security Posture 的风险。

分享到

了解更多

关于作者

Asset Not Found

Joe Dibley

安全研究员

Netwrix 的安全研究员,并且是 Netwrix Security Research Team 的成员。Joe 是 Active Directory、Windows 以及各类企业软件平台与技术方面的专家;他/她研究新的安全风险、复杂的攻击技术,以及相应的缓解措施与检测方法。