如何追踪是谁从 Windows 文件服务器中删除了文件
Netwrix Auditor for Windows File Servers
- 运行 Netwrix Auditor。导航到“Reports”→ 单击“File Servers”→ 选择“File Servers Activity”→ 单击“Files and Folders Deleted”→ 单击“View”。
- 在“Where”字段中输入服务器名称。您还可以使用 % 作为通配符字符来指定特定文件夹的路径。
- 查看报告:
配置文件系统审计
- 导航到文件共享,右键单击并选择“Properties”→ 选择“Security”选项卡→ 单击“Advanced”按钮→ 转到“Auditing”选项卡→ 单击“Add”按钮→ 选择以下内容:
- 主体: "Everyone"
- 类型: "All"
- 适用范围: "此文件夹、子文件夹和文件"
- 高级权限: "删除子文件夹和文件" 和 "删除"
- 运行组策略编辑器(gpedit.msc),然后创建并编辑一个新的 GPO。具体来说,请依次转到 → 计算机配置 → 策略 → Windows 设置 → 安全设置 → 本地策略 → 审核策略,然后按如下方式进行设置:
- 审计对象访问 → 定义 → 成功和失败。
- 转到“Advanced Audit Policy Configuration” → Audit Policies → Object Access,并按以下方式进行设置:
- 审计文件系统 → 定义 → 成功和失败
- 审计句柄操作 → 定义 → 成功和失败
- 将新的 GPO 链接 到你的文件服务器。
- 通过强制更新组策略来应用更改:转到 "Group Policy Management" → 右键单击 OU → 点击 "Group Policy Update"。
查看事件
- 打开事件查看器,并在安全日志中搜索事件 ID 4656:任务类别为 "File System" 或 "Removable Storage",且包含字符串 "Accesses: DELETE"。
- 查看报告。"Subject: Security ID" 字段将显示每个文件是谁删除的。
了解更多:Netwrix Auditor for Windows File Servers
定期审计文件删除,防止业务中断
如果域内服务器上的文件被删除——无论是恶意删除还是误删——用户可能无法访问他们所需的关键信息,从而导致重要的业务流程停摆。此外,如果没有对文件删除进行正确的审计以及 访问权限变更审计 ,就不可能让用户对其行为负责,并阻止进一步的未经授权删除。
Microsoft 提供了一种可在 Windows 文件服务器上原生审计文件删除的方法。不过,你必须事先已启用审计功能,而在 Windows 事件日志中查找已删除文件的过程可能相当繁琐:你需要在列表中逐一打开每个事件,才能找到细节信息,例如删除文件的人员姓名以及事件发生时间。
Netwrix Auditor 可帮助你轻松检测并调查 Windows 文件服务器、EMC 存储设备以及 NetApp 存储设备上的恶意或错误的文件删除行为。只需几个简单步骤,你就能获得清晰的报告,展示所有变更和访问事件,包括易于阅读的谁/什么/哪里/何时细节。你甚至可以按计划自动通过电子邮件接收报告,并针对特定类型的操作获取警报,以便立即响应。交互式搜索将简化并优化调查流程。Netwrix Auditor 还提供高级 用户行为监控 ,让你能够及时了解异常活动,例如访问事件激增或大规模数据删除,从而在遭受泄露、数据丢失或停机之前采取行动。
分享到