Netwrix Auditor for Windows File Servers
- 运行 Netwrix Auditor → 导航到“Search”→ 如果未选择,点击“Advanced mode”→ 设置以下筛选条件:
- 筛选条件 = “Data source”
运算符 = “Equals”
值 = “File Servers” - 筛选条件 = “Details”
运算符 = “Contains”
值 = “Owner changed"
- 筛选条件 = “Data source”
- 点击“Search”按钮,然后查看是谁更改了文件或文件夹的所有者。
要创建有关文件或文件夹所有者变更的警报:
- 在搜索结果中导航到“Tools”→ 单击“Create alert”→ 指定新告警的名称。
- 切换到“Recipients”选项卡 → 单击“Add Recipient” → 指定要接收告警的电子邮件地址。
- 单击“Add”以保存该告警。
原生审计
- 导航到所需的文件共享 → 右键单击它并选择“Properties”→ 切换到“Security”选项卡 → 单击“Advanced”按钮 → 转到“Auditing”选项卡 → 单击“Add”按钮 → 选择 Principal:“Everyone”;选择 Type:“All”;选择 Applies to:“This folder, subfolders and files”;选择以下“Advanced Permissions”: “Change permissions and “Take ownership”。
- 运行 gpmc.msc → 编辑 "Default Domain Policy" → 计算机配置 → 策略 → Windows 设置 → 安全设置。
- 转到 本地策略 → 审核策略:
- 审核对象访问 → 定义 → 成功和失败
- 转到 "高级审核策略配置" → 审核策略 → 对象访问:
- 审核文件系统 → 定义 → 成功和失败
- 审核句柄篡改(Audit Handle Manipulation)→ 定义 → 成功与失败
- 转到事件日志 → 定义:
- 将安全日志的最大大小设置为 1 GB
- 将安全日志的保留方式设置为“按需覆盖事件”
- 打开事件查看器 → 在“安全”Windows 日志中搜索事件 ID 4663:其任务类别为“File Server”或“Removable Storage”,并且包含字符串“Accesses: WRITE_OWNER”。“Subject Security ID”将显示是谁更改了文件或文件夹的所有者。
了解有关 Netwrix Auditor for Windows File Servers
快速检测文件/文件夹所有权变更,以降低数据泄露风险
文件共享中的每个对象都有所有者。文件所有者决定谁对该对象具有 permissions;完全访问权限尤其重要,因为它允许用户读取、复制、删除并移动该文件。因此,任何文件所有者的更改都会增加未经授权访问的风险,从而可能导致敏感数据丢失或泄露。IT 管理员必须持续监控文件所有者的每一次变更,并检测不当的更改,以降低数据泄露和合规失败的风险。
Netwrix Auditor for Windows File Servers可全面了解您的 Windows 文件服务器上正在发生的情况,并提供可操作的审计数据,涵盖对文件和文件夹所做的所有变更,包括文件所有者的更改。该应用程序还会提供每次变更的当前值和历史值。这些数值可帮助您快速发现:哪个文件的所有者被更改、文件所有者的旧名称和新名称、变更的时间与地点,以及——最重要的是——是谁更改了文件所有者。
分享到