Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心操作指南

如何检测谁在 Windows 文件服务器上读取了文件

如何检测谁在 Windows 文件服务器上读取了文件

原生审计

  1. 前往所需的文件共享 → 右键单击并选择 "属性"。
  2. 切换到“安全(Security)”选项卡 → 单击“高级(Advanced)”按钮 → 转到“审核(Auditing)”选项卡 → 单击“添加(Add)”按钮。
  3. 配置以下设置:主体(Principal):“Everyone”;类型(Type):“All”;应用于(Applies to):“此文件夹、子文件夹和文件”;高级权限(Advanced Permissions):“列出文件夹/读取数据(List folder / read data)” → 依次单击“确定(OK)”三次。
  4. 登录到域控制器并运行 gpmc.msc → 创建一个新的 GPO 并定义其名称 → 转到“计算机策略(Computer Policy)”→ 单击“计算机配置(Computer Configuration)”→ 选择“Windows 设置(Windows Settings)”→ 单击“安全设置(Security Settings)”,并启用以下设置:
    • 本地策略(Local Policies) → 审核策略(Audit Policy) → 审核对象访问(Audit object access) → 定义(Define) → 成功(Success) 和 失败(Failures)
    • 高级审核策略配置(Advanced Audit Policy Configuration) → 系统审核策略(System Audit Policies) → 对象访问(Object Access) → 审核文件系统(Audit File System) → 定义(Define) → 成功(Success) 和 失败(Failures)
    • 高级审核策略配置 → 系统审核策略 → 对象访问 → 审核句柄操作 → 定义 → 成功与失败
  5. 转到“事件日志” → 定义并指定以下设置:
    • 安全日志最大大小:4GB
    • 安全日志的保留方法:“按需覆盖事件”
  6. 按照以下步骤将新的 GPO 连接到包含文件服务器的 OU:转到“组策略管理”→ 右键单击该 OU → 单击“链接现有 GPO”→ 选择你创建的 GPO。
  7. 强制对所选 OU 进行组策略更新:转到“Group Policy Management”→ 右键单击该 OU → 单击“Group Policy Update”。
  8. 打开事件查看器(Event Viewer)→ 在“安全”Windows 日志中搜索事件 ID 4663,并查找包含字符串“Accesses: ReadData (or ListDirectory)”的记录,然后查看是谁读取或尝试读取了文件服务器上的文件。
Image

Netwrix Auditor for Windows File Servers

  1. 要查找访问审计事件,请运行 Netwrix Auditor → 进入“Search”→ 如果未选择,请单击“Advanced mode”→ 设置以下筛选条件:
    • 筛选条件 = “Data source”
      运算符 = “Equals”
      值 = “File Servers”
    • 筛选条件 = “Action”
      运算符 = “Equals”
      值 = “Read”
  2. 点击“Search”按钮,查看是谁读取或尝试读取了您的文件服务器上的文件。
Image

分享到