原生审计
- 转到所需的文件共享 → 右键单击并选择“属性”。
- 进入“Security(安全)”选项卡 → 点击“Advanced(高级)”按钮 → 切换到“Auditing(审核)”选项卡 → 点击“Add(添加)”按钮并定义审核:
- 主体(Principal)等于“Everyone”
- 类型(Type)等于“All”
- 适用于:“此文件夹、子文件夹和文件”。
- 选择以下“Advanced Permissions(高级权限)”:
- 遍历文件夹 / 执行文件
- 列出文件夹 / 读取数据
- 创建文件 / 写入数据
- 创建文件夹 / 追加数据
- 写入属性。
- 运行 gpedit.msc → 转到“编辑(Edit)”菜单。
- 创建新策略 → 编辑 → 计算机配置 → 策略 → Windows 设置 → 安全设置 → 本地策略 → 审核策略:
- 审核对象访问 → 定义 → 成功和失败
- 转到“高级审核策略配置”→ 审核策略 → 对象访问:
- 审核文件系统 → 定义 → 成功和失败
- 审计句柄篡改 → 定义 → 成功与失败
- 转到“事件日志” → 定义:
- 将安全日志的最大大小设置为 4GB
- 将安全日志的保留方式设置为“按需覆盖事件”
- 要将新的 GPO 链接到包含文件服务器的 OU,请转到“Group Policy Management” → 右键单击已定义的 OU → 选择“Link an Existing GPO” → 选择你创建的 GPO。
- 要强制更新组策略,请转到 "Group Policy Management" → 对已定义的 OU 右键单击 → 单击 "Group Policy Update"。
- 打开事件查看器(Event Viewer)→ 在“安全”Windows 日志中搜索事件 ID 4656,条件包括包含关键字“Audit Failed”、任务类别为“File Server”或“Removable Storage”,并且包含“Accesses: READ_CONTROL”以及“Access Reasons: "WriteData (or AddFile) Not granted"”字符串。“Subject: Security ID”将显示是谁试图更改文件。
Netwrix Auditor for Windows File Servers
- 运行 Netwrix Auditor → 转到“Search(搜索)” → 如果未选中,单击“Advanced mode(高级模式)” → 设置以下筛选条件:
- 筛选条件 = “Data source”
运算符 = “Equals”
值 = “File Servers” - 过滤器 = “Action”
运算符 = “Equals”
值 = “Modify (Failed Attempt)”
- 筛选条件 = “Data source”
- 单击“Search(搜索)”按钮,并查看是谁尝试在您的文件服务器上修改文件和文件夹。
要为“修改文件或文件夹”的失败尝试创建告警,请执行以下操作:
- 在搜索结果中,依次进入“Tools(工具)”→ 单击“Create alert(创建告警)”→ 指定新告警的名称。
- 切换到“Recipients(收件人)”选项卡 → 单击“Add Recipient(添加收件人)”→ 指定要将告警发送到的电子邮件地址。
- 单击“添加”以保存警报。
分享到