-
Metoda natywnej inspekcji AD
-
Metoda z zastosowaniem ADAudit Plus
Kompleksowe raporty umożliwiające śledzenie dostępu do pliku/folderu za pomocą ADAudit Plus
ADAudit Plus to rozwiązanie z segmentu zabezpieczeń i zgodności IT, które udostępnia raporty w czasie rzeczywistym z zestawieniem prób dostępu do plików lub folderów na serwerach plików. Można skonfigurować automatyczne generowanie tych raportów i wysyłanie ich pocztą elektroniczną w wybranych odstępach czasu. Pliki można ponadto eksportować do wybranego formatu. Oto, jak można uzyskać dostęp do tych raportów, korzystając z programu ADAudit Plus:
Zaloguj się do ADAudit Plus → przejdź do zakładki File Audit → w obszarze File Audit Reports→ przejdź do raportu File read access.
-
- Oto szczegółowe informacje uwzględniane w tym raporcie:
- Do którego pliku uzyskano dostęp.
- Kto uzyskał dostęp do pliku.
- Kiedy uzyskano dostęp do pliku.
- Z jakiego urządzenia klienta uzyskano dostęp do pliku.
- Nazwa serwera, na którym znajduje się plik.
- Nazwa pliku.
- Nazwa użytkownika, który złożył nieprawidłowe żądanie.
- Czas złożenia żądania.
- Nazwa serwera, na którym znajduje się plik.
- Oto szczegółowe informacje uwzględniane w tym raporcie:
Metoda natywna
Oto, jak za pomocą inspekcji natywnej można monitorować dostęp do plików i folderów na serwerze plików Windows:
-
Krok 1: Włącz zasady Audit object access
-
Uruchom konsolę Group Policy Management console (Uruchom --> gpedit.msc).
-
Utwórz nowy obiekt GPO i powiąż z domeną zawierającą serwer plików albo edytuj istniejący obiekt GPO powiązany z właściwą domeną.
-
Przejdź do Computer Configuration -> Windows Settings -> Security Settings ->Local Policies -> Audit Policy.
-
W obszarze Audit Policy wybierz Audit object access i włącz inspekcję pomyślnych i niepomyślnych prób uzyskania dostępu.
-
Krok 2: Edytuj wpis inspekcji w odpowiednim pliku/folderze
Zlokalizuj plik lub folder, który ma zostać objęty śledzeniem wszystkich prób dostępu. Kliknij prawym przyciskiem myszy i przejdź do Properties. W zakładce Security kliknij opcję Advanced.
-
W Advanced Security Settings przejdź do zakładki Auditing i kliknij Add, aby dodać nowy wpis inspekcji.
-
W oknie dialogowym Auditing Entry for Active Directory wpisz następujące informacje:
- Principal: wpisz nazwy użytkowników, których dostęp ma zostać poddany inspekcji.
- Type: wybierz typ dostępu, który ma zostać poddany inspekcji. Inspekcji warto poddać „Wszystkie” zmiany.
- Applies to: tutaj wybierz, czy chcesz poddać inspekcji dostęp tylko do tego pliku, czy do wszystkich podfolderów i plików.
- Basic permissions: wybierz typy uprawnień, które mają zostać poddane inspekcji. Kliknij Advanced permissions i wybierz inspekcję uprawnień do następujących czynności: Traverse Folder/Execute File, List Folder/Read data, Read attributes oraz Read extended attributes.
-
Krok 3: Wyświetlaj dzienniki inspekcji w Event Viewer
Za każdym razem kiedy użytkownik uzyskuje dostęp do wybranego pliku/folderu i zmienia w nim poziom uprawnień, w Event Viewer jest zapisywany dziennik zdarzeń. Aby wyświetlić taki dziennik inspekcji, przejdź do Event Viewer. W obszarze Windows Logs, wybierz opcję Security. Wszystkie dzienniki inspekcji można znaleźć w środkowym okienku, jak widać poniżej.
-
Aby filtrować dzienniki zdarzeń i wyświetlać tylko dzienniki dotyczące zmian uprawnień do plików/folderów, wybierz w prawym okienku opcję Filter Current Log. Wystarczy wyszukać identyfikatory zdarzeń 4656 oraz 4663, które informują o otworzeniu pliku/folderu. Można zobaczyć, kto uzyskał dostęp do pliku w polu “Account Name” oraz czas dostępu w polu “Logged”.
Inspekcja natywna wydaje Ci się zbyt skomplikowana?
Uprość inspekcję serwera plików i tworzenie raportów, wybierając ADAudit Plus.
Pobierz darmową wersję próbną W pełni funkcjonalna 30-dniowa wersja próbna