Netwrix Auditor 用于文件服务器
- 运行 Netwrix Auditor → 进入 “Reports(报告)” → 展开 “File Servers(文件服务器)” 部分 → 转到 “File Servers Activity(文件服务器活动)” → 选择“File Server Changes(文件服务器更改)”→ 点击“View(查看)”。
- 要保存报告,请单击“Export(导出)”按钮 → 从下拉菜单中选择格式 → 单击“Save(保存)”。
了解更多:Netwrix Auditor for File Servers
原生审计
- 导航到共享的文件夹 → 右键单击并选择“Properties(属性)”→ 转到“Security(安全性)”选项卡 → 单击“Advanced(高级)”按钮 → 转到“Auditing(审核)”选项卡 → 单击“Add(添加)”按钮 → 选择 Principal:"Everyone";选择 Type:"All";选择 Applies to:"This folder, subfolders and files" → 选择以下“Advanced Permissions(高级权限)”:Сreate files/write data, сreate folders/append data, Write attributes, Write extended attributes。
- 运行 gpedit.msc → 配置 Default Domain Policy → Computer Configuration → Policies → Windows Settings → Security Settings → Local Policies → Audit Policy → Audit object access → 定义“Success and Failures”。
- 在“高级审核策略配置(Advanced Audit Policy Configuration)”中,调整“审核文件系统(Audit File System)→ 定义‘成功和失败’”,以及“审核句柄操作(Audit Handle Manipulation)→ 定义‘成功和失败’”。
- 进入“事件日志(Event Log)”,将“Maximum security log size(最大安全日志大小)”设置为 1 GB,并将“Retention method for Security log(安全日志的保留方式)”设置为“Overwrite events as needed(按需覆盖事件)”。
- 打开“事件查看器(Event viewer)”→ 在“安全(Security)”Windows 日志中,搜索事件 ID 为 4656,任务类别为“File System”或“Removable Storage”,并且包含字符串“Accesses: WriteData”的记录。“Subject Security ID”将显示是谁更改了该文件。
自动审计文件变更,以便快速发现恶意篡改
共享文件夹中的文件变更(例如删除或移动文件)可能会导致信息丢失,甚至敏感数据泄露——进而可能带来收入减少、法律处罚以及对组织声誉的损害。因此,IT 专业人员需要监控基于 Windows 的文件服务器上共享文件夹中的文件变更。全面的持续监控能让 IT 团队及时发现每一处可疑的文件变更,并获取开展安全调查所需的可操作细节。
Netwrix Auditor for Windows File Servers 可让你监控基于 Windows 的文件服务器上的文件更改。该应用会执行文件更改监控,并生成包含所有关键信息的报告:谁(who)、做了什么(what)、在哪里(where)以及何时(when)。类似 Google 的交互式数据搜索为你提供了灵活性,便于查找特定用户的详细信息,例如找出他们曾触及过的所有文件。该功能在调查可疑文件活动时尤其有用,例如某位特定的人力资源(HR)员工对“Accounting”文件夹所进行的所有文件更改。
分享到