Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心操作指南

如何检测谁更改了文件或文件夹的所有者

如何检测谁更改了文件或文件夹的所有者

Netwrix Auditor for Windows File Servers

  1. 运行 Netwrix Auditor → 导航到“Search”→ 如果未选择,点击“Advanced mode”→ 设置以下筛选条件:
    • 筛选条件 = “Data source”
      运算符 = “Equals”
      值 = “File Servers”
    • 筛选条件 = “Details”
      运算符 = “Contains”
      值 = “Owner changed"
  2. 点击“Search”按钮,然后查看是谁更改了文件或文件夹的所有者。

要创建有关文件或文件夹所有者变更的警报:

a screenshot of the search page of a file server .
  1. 在搜索结果中导航到“Tools”→ 单击“Create alert”→ 指定新告警的名称。
  2. 切换到“Recipients”选项卡 → 单击“Add Recipient” → 指定要接收告警的电子邮件地址。
  3. 单击“Add”以保存该告警。

原生审计

  1. 导航到所需的文件共享 → 右键单击它并选择“Properties”→ 切换到“Security”选项卡 → 单击“Advanced”按钮 → 转到“Auditing”选项卡 → 单击“Add”按钮 → 选择 Principal:“Everyone”;选择 Type:“All”;选择 Applies to:“This folder, subfolders and files”;选择以下“Advanced Permissions”: “Change permissions and “Take ownership”。
  2. 运行 gpmc.msc → 编辑 "Default Domain Policy" → 计算机配置 → 策略 → Windows 设置 → 安全设置。
  3. 转到 本地策略 → 审核策略:
    • 审核对象访问 → 定义 → 成功和失败
  4. 转到 "高级审核策略配置" → 审核策略 → 对象访问:
    • 审核文件系统 → 定义 → 成功和失败
    • 审核句柄篡改(Audit Handle Manipulation)→ 定义 → 成功与失败
  5. 转到事件日志 → 定义:
    • 将安全日志的最大大小设置为 1 GB
    • 将安全日志的保留方式设置为“按需覆盖事件”
  6. 打开事件查看器 → 在“安全”Windows 日志中搜索事件 ID 4663:其任务类别为“File Server”或“Removable Storage”,并且包含字符串“Accesses: WRITE_OWNER”。“Subject Security ID”将显示是谁更改了文件或文件夹的所有者。
a microsoft windows security auditing window shows an attempt was made to access an object .

了解有关 Netwrix Auditor for Windows File Servers

快速检测文件/文件夹所有权变更,以降低数据泄露风险

文件共享中的每个对象都有所有者。文件所有者决定谁对该对象具有 permissions;完全访问权限尤其重要,因为它允许用户读取、复制、删除并移动该文件。因此,任何文件所有者的更改都会增加未经授权访问的风险,从而可能导致敏感数据丢失或泄露。IT 管理员必须持续监控文件所有者的每一次变更,并检测不当的更改,以降低数据泄露和合规失败的风险。

Netwrix Auditor for Windows File Servers可全面了解您的 Windows 文件服务器上正在发生的情况,并提供可操作的审计数据,涵盖对文件和文件夹所做的所有变更,包括文件所有者的更改。该应用程序还会提供每次变更的当前值和历史值。这些数值可帮助您快速发现:哪个文件的所有者被更改、文件所有者的旧名称和新名称、变更的时间与地点,以及——最重要的是——是谁更改了文件所有者。

分享到