Überwachung von Datei- und Ordneränderungen mit ADAudit Plus

Erhalten Sie Echtzeit-Einblick in jede Dateiänderung und erfahren Sie für jedes Datei- und Ordnerereignis in Ihrer gesamten Umgebung, wer was wann und wo geändert hat.

Jeden Dateisystemvorgang nachverfolgen

ADAudit Plus erfasst jedes Lese-, Schreib-, Erstellungs-, Lösch-, Verschiebe-, Umbenennungs- sowie Kopier- und Einfügevorgang auf Windows-Dateiservern und verschiedenen NAS-Gerätetypen. Jedes Ereignis protokolliert den Benutzer, den Rechner, die IP-Adresse, den Dateipfad und den Prozess, der den Vorgang ausgeführt hat.

Änderungen an Ordnerberechtigungen überwachen

Jede Änderung der NTFS-Berechtigungen, jede SACL-Modifikation und jede Übertragung der Ordnerbesitzrechte wird mit Vorher-Nachher-Werten erfasst. Sie können von einer einzigen Konsole aus auf jedem überwachten Server genau nachvollziehen, was sich geändert hat, wer die Änderung vorgenommen hat und wann.

Ransomware und anomale Dateiaktivitäten erkennen

ADAudit Plus wendet maschinelles Lernen auf das Basisvolumen der Dateiaktivitäten jedes Benutzers an. Ein plötzlicher Anstieg bei Dateiänderungen oder -löschungen löst automatisch eine Warnmeldung aus, noch bevor sich Ransomware auf andere Server ausbreitet oder die Datenvernichtung abgeschlossen ist.

Überwachung von mehr als 13 Dateiserver- und NAS-Typen

Windows-Dateiserver, NetApp, EMC Isilon, Synology NAS, Amazon FSx, Azure File Share, Nutanix Files, Qumulo NAS und weitere werden überwacht. Alle Plattformen speisen Daten in dieselbe Überwachungskonsole ein, sodass niemals isolierte Lücken in der Abdeckung entstehen.

Echtzeit-Warnmeldungen bei kritischen Dateivorgängen

Warnprofile werden in dem Moment ausgelöst, in dem ein risikoreicher Dateivorgang – wie Massenlöschungen, Berechtigungsänderungen an sensiblen Ordnern oder fehlgeschlagene Zugriffsversuche durch Konten, die keinen Zugriff auf eine Ressource haben sollten – auftritt. Warnmeldungen können so konfiguriert werden, dass sie eine E-Mail, eine SMS oder ein Service-Ticket auslösen.

Vorkonfigurierte Compliance-Berichte

Die sofort einsatzbereiten Datei-Auditberichte entsprechen direkt den Anforderungen von SOX, HIPAA, PCI-DSS, DSGVO, FISMA, GLBA und ISO 27001. Mit benutzerdefinierten Berichtsprofilen können Sie bestimmte Benutzer, Dateipfade und Vorgangstypen in gespeicherte Ansichten für wiederkehrende Compliance-Workflows zusammenfassen.

Datei-Audit-Trail auf Prozessebene

Über die Benutzeridentität hinaus erfasst ADAudit Plus, welcher Prozess den jeweiligen Datei-Vorgang ausgeführt hat. Dies ist von Bedeutung, wenn ein legitimes Benutzerkonto von Schadsoftware missbraucht wird, da der Prozessname Aufschluss über Aspekte gibt, die die native Protokollierung auf Benutzerebene nicht offenlegen kann.

Überwachung fehlgeschlagener Zugriffsversuche

Jeder abgelehnte Lese-, Schreib- und Löschversuch wird zusammen mit dem Benutzer, dem Rechner und der Zieldatei protokolliert. Muster wiederholter Fehlversuche am selben Pfad oder über mehrere Pfade hinweg werden in vorkonfigurierten Berichten schnell sichtbar.

Die Notwendigkeit der Überwachung von Datei- und Ordneränderungen

Auf jedem Dateiserver sammeln sich täglich Hunderte von Änderungen an. Die meisten sind Routine, doch einige wenige erfordern sofortige Aufmerksamkeit: eine Berechtigungsänderung an einer wertvollen Freigabe, eine Massenlöschung von Finanzdaten, eine umbenannte ausführbare Datei, die in einem Systemordner abgelegt wurde.

Ohne einen strukturierten Prüfpfad gibt es keine zuverlässige Möglichkeit, beides voneinander zu unterscheiden.

Die Überwachung von Datei- und Ordneränderungen erfasst jedes Ereignis – Erstellen, Ändern, Löschen, Verschieben, Umbenennen, Kopieren und Ändern von Berechtigungen – im gesamten Dateispeicher und protokolliert dabei die Benutzeridentität, den Quellcomputer sowie den genauen Zeitpunkt jeder Aktion. Wenn eine Datei fehlt oder die Berechtigungen für einen Ordner unbemerkt erweitert wurden, können Sie anhand dieses Prüfpfads rekonstruieren, was geschehen ist und wer dafür verantwortlich war.

ADAudit Plus überwacht Datei- und Ordneraktivitäten auf Windows-Dateiservern und verschiedenen NAS-Gerätetypen über eine einzige Konsole. Jedes Ereignis wird in Echtzeit erfasst, einer Benutzeridentität und einem Rechner zugeordnet und steht über vorkonfigurierte Berichte zur Verfügung, die keine benutzerdefinierten Skripte erfordern.

Jede Datei- und Ordneränderung in Echtzeit nachverfolgen

Die Berichte zur Überwachung von Dateiänderungen in ADAudit Plus erfassen jeden Dateisystemvorgang in Ihrer Umgebung in Echtzeit. Jeder Datensatz identifiziert den Benutzer, den Rechner, die IP-Adresse, den Dateipfad und die Art des Vorgangs, ohne dass Sie sich bei einzelnen Servern anmelden oder Rohereignisprotokolle auswerten müssen. Dies ermöglicht Ihnen:

  • Dateivorgänge nach Prozess, Benutzer und Server zu aggregieren, um Untersuchungen und Analysen zu vereinfachen.
    • Verwenden Sie erweiterte Berichtsfilter, um Daten bis auf eine bestimmte Freigabe herunterzubrechen, sodass Sie Aktivitäten in einem sensiblen Ordner untersuchen können, ohne irrelevante Ereignisse durchsehen zu müssen.
    • Wenn ein Backup-Agent, ein Synchronisierungstool oder eine unbekannte ausführbare Datei für ungewöhnliche Dateischreib- oder -löschvorgänge verantwortlich ist, können Sie diese schnell identifizieren und Abhilfemaßnahmen einleiten.
    • Mithilfe der integrierten Funktion zur Analyse von Dateimetadaten können Sie außerdem Dateien erkennen, auf die über einen längeren Zeitraum nicht zugegriffen oder die nicht geändert wurden.
All File or Folder Changes report listing file operation type, file name, location, user, client machine, client IP address, and timestamp for each event across all monitored Windows file servers
 
 

Aktivieren Sie die Echtzeit-Überwachung von Dateierstellungen, -änderungen, -löschungen und Berechtigungsänderungen auf Windows- und NAS-Dateiservern.

 
 

Erfassen Sie für jede Dateiaktion den jeweiligen Benutzer, den Quellrechner und den Zeitstempel, um einen sicheren Prüfpfad zu gewährleisten.

Änderungen der Ordnerberechtigungen protokollieren

Eine Berechtigungsänderung, die den Zugriff auf eine risikobehaftete Freigabe erweitert, kann Daten für Benutzer offenlegen, die niemals Zugriff hätten haben dürfen, und bleibt oft wochenlang unbemerkt. ADAudit Plus erfasst jede DACL- und SACL-Änderung an überwachten Ordnern und protokolliert alte und neue Berechtigungswerte, sodass Sie genau sehen können, welcher Zugriff gewährt oder entzogen wurde. Die Berichte zu Berechtigungsänderungen informieren Sie über:

  • Jede Änderung der diskretionären ACL mit den vorherigen und aktualisierten Berechtigungswerten
  • Änderungen an den auf Ordner angewendeten Protokollierungsrichtlinien, damit Sie wissen, ob jemand die Protokollierung für einen sensiblen Pfad deaktiviert hat
  • Eigentümerwechsel, bei denen der bisherige und der neue Eigentümer identifiziert werden
Folder Permission Changes report showing folder name, location, user who made the change, client machine, timestamp, and old and new permission values for each DACL modification
 
 

Verfolgen Sie, welche Benutzer Berechtigungen ändern, um zu erkennen, wer riskante Aktionen durchführt, wie beispielsweise die Gewährung erweiterter Zugriffsrechte auf geschäftskritische Ordner.

Dateizugriffe und abgelehnte Zugriffsversuche überwachen

Muster in der Zugriffsaktivität, wie z. B. ein Benutzer, der innerhalb kurzer Zeit Hunderte von Dateien liest, oder ein Konto, das wiederholt erfolglos versucht, auf einen eingeschränkten Ordner zuzugreifen, gehen oft einer Datenpanne oder einem Vorfall im Zusammenhang mit einer Insider-Bedrohung voraus. ADAudit Plus erfasst sowohl erfolgreiche Lesezugriffe als auch abgelehnte Zugriffsversuche in derselben Berichtsoberfläche. ADAudit Plus überwacht:

  • Versuche, Dateien zu lesen, zu schreiben oder zu löschen, die zu einem Fehler „Zugriff verweigert" führen, was auf unbefugte Zugriffsversuche hindeuten könnte.
  • Unberechtigte Versuche, risikoreiche Dateien oder Ordner zu löschen.
  • Versuche, Daten ohne entsprechende Berechtigungen zu ändern oder anzuhängen (z. B. Dateien erstellen/Daten schreiben, Ordner erstellen/Daten anhängen).
  • Überwachen Sie fehlgeschlagene Änderungs- oder Zugriffsversuche auf kritische Systemdateien.
  • Dateien mit übermäßigen Berechtigungen, wie z. B. „Vollzugriff" für Benutzer.
Failed attempt to Read File report showing the user who attempted access, the file name and path, the client machine, client IP address, and the timestamp of each denied read attempt
 
 

Wiederholte fehlgeschlagene Versuche, Dateien zu lesen, können auf böswillige Absichten hindeuten. Um diese Aktionen schnell erkennen zu können, bietet ADAudit Plus spezielle Berichte zu fehlgeschlagenen Versuchen, Dateien zu lesen.

 
 

Sie können auch einen benutzerdefinierten Bericht erstellen, um fehlgeschlagene Lese-, Schreib- oder Löschversuche in besonders wichtigen Ordnern zu verfolgen.p>

Erkennung ungewöhnlicher Dateiaktivitäten

Wenn ein Benutzer innerhalb von 30 Minuten 800 Dateien löscht, kann dies eine routinemäßige Archivbereinigung sein – oder aber ein Ransomware-Angriff. Ohne eine benutzerspezifische Basislinie lässt sich dies nicht zuverlässig feststellen. ADAudit Plus nutzt maschinelles Lernen, um für jeden einzelnen Benutzer zu ermitteln, wie normale Dateiaktivitäten aussehen, und kennzeichnet Abweichungen automatisch.

Folgende Erkennungsmöglichkeiten stehen zur Verfügung:

  • Einen Anstieg der Dateilöschungen über die benutzerspezifische Basislinie hinaus – ein zuverlässiger Frühindikator für vorsätzliche Datenvernichtung.
  • Einen Anstieg von Dateiänderungen, die vom erlernten Muster des Benutzers abweichen und auf Ransomware-bezogene Schreibaktivitäten hinweisen, bevor die Verschlüsselung abgeschlossen ist.
  • Benutzer oder Konten, die eine ungewöhnlich hohe Anzahl von Zugriffsfehlern generieren – ein starkes Anzeichen für unbefugte Zugriffsversuche.
  • Dateioperationen außerhalb der üblichen Arbeitszeiten des Benutzers, die auf Zugriffe auf sensible Daten außerhalb der Geschäftszeiten hinweisen.

Diese Erkennungsfunktionen basieren auf der Engine zur Analyse des Benutzerverhaltens (User Behavior Analytics, UBA), die individuelle Basiswerte pro Benutzer erstellt, anstatt statische Schwellenwerte anzuwenden.

Neben UBA verfügt ADAudit Plus über eine integrierte Erkennungslogik für mehr als 25 bekannte Active-Directory-Angriffe durch seine Attack Surface Analyzer-Funktion.

Detect anomalous file activity
 
 

ADAudit Plus legt dynamische Verhaltens-Baselines für Benutzer fest und kennzeichnet Abweichungen von dieser Baseline hinsichtlich Zeit und Umfang.

Echtzeit-Warnmeldungen zu kritischen Dateiereignissen erhalten

Auditberichte zeigen Ihnen, was passiert ist. Warnmeldungen ermöglichen es Ihnen, zu handeln, bevor der Schaden eskaliert. ADAudit Plus wird mit vorkonfigurierten Warnprofilen für die wichtigsten Dateiereignisse ausgeliefert.

Die folgenden Warnkonfigurationen sind standardmäßig für Dateiänderungen verfügbar:

  • Wenn eine Änderung der Ordnerberechtigungen an einer risikobehafteten Freigabe erfolgt, wird das zuständige Team sofort benachrichtigt, sodass erweiterte Zugriffsrechte erkannt und überprüft werden, bevor unbefugte Benutzer diese ausnutzen können.
  • Wenn ein Anstieg der Dateilöschungen den konfigurierten Schwellenwert überschreitet, erhalten Sie eine Warnung mit Angaben zu Benutzer, Rechner und Dateianzahl – so können Sie vor dem Ergreifen von Maßnahmen feststellen, ob es sich um Ransomware oder eine routinemäßige Bereinigung handelt.
  • Wenn ein Muster abgelehnter Zugriffsversuche den Alarmschwellenwert überschreitet, wird Ihr Sicherheitsteam mit dem vollständigen Kontext der Fehlerereignisse benachrichtigt, sodass unbefugte Zugriffsversuche abgefangen werden, bevor sie zu einem erfolgreichen Einbruch führen.

Wenn ein Alarm ausgelöst wird, kann ADAudit Plus automatisch ein Ticket in ServiceNow, Jira, Freshservice oder ManageEngine ServiceDesk Plus erstellen und den Vorfall ohne manuellen Eingriff an das richtige Team weiterleiten.

Alert profiles configuration screen showing active file alert profiles including Folder Permission Changes, File or Folder Deleted, and Possible Ransomware Activity Detected, with their configured notification targets
 
 

Investigate alerts based on severity to ensure that the most critical events are prioritized.

 
 

You can customize alerts for events that are important to your organization.

Überwachung auf NAS-Geräte und Cloud-Dateispeicher ausweiten

ADAudit Plus überwacht neben Windows-Dateiservern auch verschiedene NAS-Gerätetypen über dieselbe Konsole. Jeder Vorgang mit Dateien wird unabhängig von der zugrunde liegenden Speicherplattform anhand derselben Berichtsstruktur erfasst, und Aktivitäten in Azure File Share werden neben lokalen Ereignissen angezeigt, ohne dass ein Wechsel der Konsole oder eine Korrelation separater Protokollquellen erforderlich ist.

Unterstützte Speicherplattformen: Windows-Dateiserver und Failover-Cluster, NetApp (7-Mode und C-Mode), EMC Isilon, Hitachi NAS, Huawei OceanStor, EMC VNX, Synology NAS, QNAP NAS, CTERA Edge Filers, Nutanix Files, Qumulo NAS, Amazon FSx und Azure File Share

Einhaltung von Compliance-Anforderungen mit Datei-Auditberichten

SOX, HIPAA, PCI-DSS, DSGVO, FISMA, GLBA und ISO 27001 erfordern nachweisbare Kontrollen darüber, wer auf sensible Daten zugegriffen und diese geändert hat und wie lange diese Aufzeichnungen aufbewahrt werden. ADAudit Plus wird mit vorkonfigurierten Compliance-Berichten für alle sieben Standards ausgeliefert, wobei in jedem Bericht Dateiaktivitätsereignisse den jeweiligen regulatorischen Anforderungen zugeordnet werden.

  • Die Berichte lassen sich für Auditoren in die Formate CSV, PDF, HTML und XLSX exportieren und können geplant werden, um automatisch an externe Empfänger versendet zu werden, ohne dass diese sich beim Produkt anmelden müssen
  • Anpassbare Berichtsprofile kombinieren einen bestimmten Benutzer, einen Dateipfad und einen Vorgangstyp zu einer gespeicherten Ansicht, die auf Abruf oder nach Zeitplan ausgeführt wird.

Warum native Tools bei der Datei- und Ordnerüberwachung zu kurz greifen

Die Überwachung des Windows-Sicherheitsereignisprotokolls kann Dateiereignisse erfassen, jedoch nur auf Servern, auf denen die richtigen Überwachungsrichtlinien manuell konfiguriert wurden, und nur solange, wie das Sicherheitsprotokoll nicht überschrieben wurde. In Umgebungen mit mehr als einer Handvoll Servern entstehen dadurch Lücken.

  • Sicherheitsereignisprotokolle werden lokal auf jedem Server gespeichert. Die Korrelation von Dateiaktivitäten über mehrere Dateiserver hinweg erfordert das Sammeln und Auswerten von Protokollen von jedem Rechner einzeln, ohne dass eine konsolidierte Ansicht vorliegt.
  • Die native Überwachung zeigt keine Vorher-Nachher-Werte für Berechtigungsänderungen an. Man kann zwar sehen, dass sich die Berechtigung eines Ordners geändert hat, aber nicht, wie sie zuvor war und wie sie nun lautet.
  • Es gibt keinen integrierten Benachrichtigungsmechanismus für Dateiereignisse. Das Erkennen einer Massenlöschung oder einer Berechtigungsänderung erfordert entweder eine manuelle Protokollüberprüfung oder ein benutzerdefiniertes PowerShell-Skript, das in regelmäßigen Abständen ausgeführt wird – nicht in Echtzeit.
  • Die Konfiguration von Überwachungsrichtlinien ist fehleranfällig. Eine einzige falsch konfigurierte Richtlinie auf einem Server schafft eine Lücke, die unsichtbar bleibt, bis Sie die Daten für die Untersuchung eines Vorfalls benötigen.

ADAudit Plus schließt jede dieser Lücken durch zentralisierte Erfassung, Echtzeit-Warnungen und vorkonfigurierte Berichte, die ohne manuelle Verwaltung der Überwachungsrichtlinien auf einzelnen Servern funktionieren.

4 überzeugende Gründe, sich für ADAudit Plus zu entscheiden

Weitgehend anerkannt

ADAudit Plus wurde vier Jahre in Folge als „Gartner Peer Insights Customers’ Choice“ für Sicherheitsvorfälle und Ereignismanagement (Security Incident & Event Management, SIEM) ausgezeichnet.

Einfache Bereitstellung

Vom Herunterladen von ADAudit Plus bis zum Erhalt vordefinierter Berichte und Warnmeldungen dauert es weniger als 30 Minuten – ganz ohne professionelle Hilfe.

Wettbewerbsfähige Preisgestaltung

ADAudit Plus wird pro Server lizenziert, im Gegensatz zu anderen IT-Audit-Tools, die pro Benutzer lizenziert werden. Dank der Pro-Server-Lizenzierung können Sie auch bei einer jährlich wachsenden Benutzerzahl weiterhin Protokolldaten erfassen, ohne dass zusätzliche Kosten anfallen.

Einheitliche Übersicht

ADAudit Plus bündelt Audits, Sicherheit und Compliance für Active Directory, Entra ID, Windows-Server, Workstations und Dateiserver in einer zentralen Übersicht, sodass Sie nicht mehr mehrere Tools gleichzeitig verwalten müssen.

 

Häufig gestellte Fragen

ADAudit Plus erfasst das Erstellen, Ändern, Löschen, Verschieben und Umbenennen von Dateien sowie Kopier- und Einfügevorgänge, Lesezugriffe, abgelehnte Zugriffsversuche und Änderungen an Ordnerberechtigungen auf Windows-Dateiservern und verschiedenen NAS-Gerätetypen, darunter NetApp, EMC Isilon, Synology, Amazon FSx, Azure File Share, Nutanix und Qumulo.

Jeder Dateivorgangseintrag enthält das Benutzerkonto, das die Aktion ausgeführt hat, den Namen des Quellcomputers, die Client-IP-Adresse und den genauen Zeitstempel. Bei Änderungen der Ordnerberechtigungen erfasst die professionelle Edition sowohl die alten als auch die neuen Berechtigungswerte, sodass Sie genau sehen können, welcher Zugriff gewährt oder entzogen wurde.

Ja. Die Engine zur Analyse des Benutzerverhaltens legt für jeden Benutzer eine Basislinie für das Volumen an Dateiänderungen und -löschungen fest. Weicht die Aktivität erheblich von dieser Basislinie ab, wird automatisch eine Warnmeldung ausgelöst. Dadurch werden Verschlüsselungsmuster im Zusammenhang mit Ransomware erkannt, und es können Gegenmaßnahmen ergriffen werden, um den Schaden zu mindern, noch bevor die Beteiligten davon Kenntnis erlangen.

ADAudit Plus enthält vorkonfigurierte Berichts-Sets für die Dateiprüfung gemäß SOX, HIPAA, PCI-DSS, DSGVO, FISMA, GLBA und ISO 27001, wobei jedes Set Dateiänderungsereignisse den spezifischen Kontrollanforderungen des jeweiligen Standards zuordnet. Berichte können so geplant werden, dass sie automatisch im CSV-, PDF-, HTML- oder XLSX-Format an die Prüfer übermittelt werden.

Ja. ADAudit Plus führt neben Windows-Dateiservern auch NAS-Audits durch – alles über eine einzige Konsole. Zu den unterstützten Plattformen gehören NetApp, EMC Isilon, Synology, QNAP, Hitachi NAS, Huawei OceanStor, Amazon FSx, Azure File Share, Nutanix Files, Qumulo NAS und CTERA Edge Filers.

In beiden Editionen können Sie nachverfolgen, dass sich eine Ordnerberechtigung geändert hat. Die professionelle Edition ist erforderlich, um die alten und neuen Berechtigungswerte anzuzeigen – also die Vorher-Nachher-Details, die eine Überwachung von Berechtigungsänderungen für Compliance, Sicherheitsuntersuchungen und Überprüfungen der Zugriffssteuerung nützlich machen.