Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心操作指南

如何检测是谁试图修改 Windows 文件服务器上的文件或文件夹

如何检测是谁试图修改 Windows 文件服务器上的文件或文件夹

原生审计

  1. 转到所需的文件共享 → 右键单击并选择“属性”。
  2. 进入“Security(安全)”选项卡 → 点击“Advanced(高级)”按钮 → 切换到“Auditing(审核)”选项卡 → 点击“Add(添加)”按钮并定义审核:
    • 主体(Principal)等于“Everyone”
    • 类型(Type)等于“All”
    • 适用于:“此文件夹、子文件夹和文件”。
  3. 选择以下“Advanced Permissions(高级权限)”:
    • 遍历文件夹 / 执行文件
    • 列出文件夹 / 读取数据
    • 创建文件 / 写入数据
    • 创建文件夹 / 追加数据
    • 写入属性。
  4. 运行 gpedit.msc → 转到“编辑(Edit)”菜单。
  5. 创建新策略 → 编辑 → 计算机配置 → 策略 → Windows 设置 → 安全设置 → 本地策略 → 审核策略:
    • 审核对象访问 → 定义 → 成功和失败
  6. 转到“高级审核策略配置”→ 审核策略 → 对象访问:
    • 审核文件系统 → 定义 → 成功和失败
    • 审计句柄篡改 → 定义 → 成功与失败
  7. 转到“事件日志” → 定义:
    • 将安全日志的最大大小设置为 4GB
    • 将安全日志的保留方式设置为“按需覆盖事件”
  8. 要将新的 GPO 链接到包含文件服务器的 OU,请转到“Group Policy Management” → 右键单击已定义的 OU → 选择“Link an Existing GPO” → 选择你创建的 GPO。
  9. 要强制更新组策略,请转到 "Group Policy Management" → 对已定义的 OU 右键单击 → 单击 "Group Policy Update"。
  10. 打开事件查看器(Event Viewer)→ 在“安全”Windows 日志中搜索事件 ID 4656,条件包括包含关键字“Audit Failed”、任务类别为“File Server”或“Removable Storage”,并且包含“Accesses: READ_CONTROL”以及“Access Reasons: "WriteData (or AddFile) Not granted"”字符串。“Subject: Security ID”将显示是谁试图更改文件。
Image

Netwrix Auditor for Windows File Servers

  • 运行 Netwrix Auditor → 转到“Search(搜索)” → 如果未选中,单击“Advanced mode(高级模式)” → 设置以下筛选条件:
    • 筛选条件 = “Data source”
      运算符 = “Equals”
      值 = “File Servers”
    • 过滤器 = “Action”
      运算符 = “Equals”
      值 = “Modify (Failed Attempt)”
  • 单击“Search(搜索)”按钮,并查看是谁尝试在您的文件服务器上修改文件和文件夹。
Image

要为“修改文件或文件夹”的失败尝试创建告警,请执行以下操作:

  • 在搜索结果中,依次进入“Tools(工具)”→ 单击“Create alert(创建告警)”→ 指定新告警的名称。
  • 切换到“Recipients(收件人)”选项卡 → 单击“Add Recipient(添加收件人)”→ 指定要将告警发送到的电子邮件地址。
  • 单击“添加”以保存警报。

分享到