Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心操作指南

如何查找各文件服务器上的权限更改

如何查找各文件服务器上的权限更改

适用于 Windows 文件服务器的 Netwrix Auditor

  • 运行 Netwrix Auditor → 转到“Reports(报告)”→ 展开“File Servers(文件服务器)”部分 → 进入“File Servers Activity(文件服务器活动)”→ 选择“Permissions Changes(权限更改)”→ 点击“View(查看)”。
a screenshot of a table showing permissions changes .
  • 要保存报告,请单击“Export”按钮 → 从下拉菜单中选择格式 → 单击“Save”。
  • 如需通过电子邮件定期接收报告,请单击“Subscribe”按钮,并选择您偏好的计划。

了解更多:Netwrix Auditor for Windows File Servers

原生审计

  • 转到所需的文件共享 → 右键单击它并选择“Properties” → 转到“Security”选项卡 → 单击“Advanced”按钮 → 转到“Auditing”选项卡 → 单击“Add”按钮 → 选择以下内容:
    • 主体: "Everyone"
    • 类型: "All"
    • 适用范围: "此文件夹、子文件夹和文件"
    • 高级权限: "删除子文件夹和文件" 和 "删除"
  • 运行 gpedit.msc → 创建并编辑新的 GPO → 转到“计算机配置”→ 打开“策略”→ 导航到“Windows 设置”→ 选择“安全设置”→ 转到“本地策略”→ 选择“审核策略”→ 在“审核对象访问”下,选择“成功”和“失败”复选框。
  • 转到“高级审核策略配置”→ 选择“审核策略”→ 选择“对象访问”→ 在“审核文件系统”下,选中“成功”和“失败”复选框 → 在“审核句柄操作”下,选中“成功”和“失败”复选框。
  • 将新的 GPO 绑定到你的文件服务器,并强制更新组策略。
  • 打开 Powershell ISE → 使用以下代码创建一个新脚本并运行它,指定你的文件服务器名称,并在需要时更改时间范围(86400000ms 覆盖最近 24 小时):
      Get-WinEvent -ComputerName fs1 -LogName Security -FilterXPath "*[System[EventID=4670 and TimeCreated[timediff(@SystemTime) <= 86400000]] and EventData[Data[@Name='ObjectType']='File']]"  | fl | Out-File c:\data\permission_c.txt  
      
  • 打开脚本生成的文本文件。
a screenshot of a microsoft windows security auditing report

启用对文件服务器权限的更改审计,以检测任何权限提升

特权用户在您的 Windows 文件服务器上拥有极大的权限。例如,他们可以更改对象访问权限,以便访问文件系统或文件服务器中的敏感数据。通过启用对文件、文件夹和共享的权限变更进行 Windows 服务器审计,您可以监控并控制访问权限,从而降低权限提升(privilege escalation)的风险。第一步是通过将变更事件写入 Security 日志来审计对象访问权限:可以使用 Active Directory 域组审计策略,也可以使用在 Windows Server 的本地策略中定义的安全设置。

在事件日志中,您可以在哪里找到文件夹权限的变更?您可以手动搜索事件 ID 4670,或者使用为跟踪对安全访问控制列表(SACLs)变更而设计的 PowerShell 脚本。不过请务必留出更多时间,因为识别以安全描述符定义语言(SDDL)编写的变更内容中“变更前”和“变更后”的数值并非易事。有没有更好的方法?

Netwrix Auditor 可在您的 Windows 文件服务器、EMC 存储设备以及 NetApp 存储系统(filer)上实现对象访问审计,让您的工作更轻松,同时让您安心。该平台能够让您清晰了解文件存储中的所有变更以及所有访问事件(成功与失败)。每个变更事件都包含易于阅读的详细信息,例如谁在何时何地对哪些文件的哪些权限进行了更改,因此您可以在任何损害发生之前检测到权限提升(privilege escalation)。

分享到