-
Metoda natywnej inspekcji AD
-
Metoda z zastosowaniem ADAudit Plus
Ukończ proces monitorowania zmian w plikach/folderach za pomocą ADAudit Plus:
Oprogramowanie ADAudit Plus oferuje generowane po jednym kliknięciu szczegółowe raporty o zmianach w plikach/folderach. Raporty te mogą być eksportowane do dowolnego formatu, takiego jak CSV, PDF, XML itp. Alerty w czasie rzeczywistym mogą być przesyłane na adres e-mail lub telefon, aby użytkownik był informowany o zmianach wprowadzonych do kluczowego pliku lub folderu. Oto, jak można uzyskać dostęp do tych raportów:
Zaloguj się do ADAudit Plus → przejdź do zakładki File Audit → w obszarze File Audit Reports → przejdź do raportu All File/Folder Changes. Wybierz okres, dla którego chcesz prześledzić wprowadzone zmiany oraz domenę, do której należy serwer plików.
-
-
Oto szczegółowe informacje uwzględniane w tym raporcie:
- Nazwa zmienionego pliku/folderu.
- Użytkownik, który wprowadził zmiany.
- Czas wprowadzenia zmiany.
- Lokalizacja pliku/folderu.
-
Metoda natywna
-
Krok 1: Włącz zasady Audit object access
-
Uruchom konsolę Group Policy Management console (Uruchom --> gpedit.msc).
-
Utwórz nowy obiekt GPO i powiąż z domeną zawierającą serwer plików albo edytuj istniejący obiekt GPO powiązany z właściwą domeną.
-
Przejdź do Computer Configuration -> Windows Settings -> Security Settings ->Local Policies -> Audit Policy.
-
W obszarze Audit Policy wybierz 'Audit object access' i włącz inspekcję pomyślnych i niepomyślnych prób uzyskania dostępu.
-
Przejdź do obszaru Advanced Audit Policy Configuration -> Audit Policies -> Object access. Włącz inspekcję w celu Audit file system i Audit handle manipulation.
-
Krok 2: Edytuj wpis inspekcji w odpowiednim pliku/folderze
Zlokalizuj plik lub folder, który ma zostać objęty śledzeniem wszystkich prób dostępu. Kliknij prawym przyciskiem myszy i przejdź do Properties. W zakładce Security kliknij opcję Advanced.
-
W Advanced Security Settings przejdź do zakładki Auditing i kliknij Add, aby dodać nowy wpis inspekcji.
-
W oknie dialogowym Auditing Entry for Active Directory wpisz następujące informacje:
- Principal: wpisz nazwy użytkowników, których zmiany mają zostać poddane inspekcji.
- Type: wybierz typ zmian, które mają zostać poddane inspekcji. Inspekcji warto poddać "All" zmiany.
- Applies to: tutaj wybierz, czy chcesz poddać inspekcji dostęp tylko do tego pliku, czy do wszystkich podfolderów i plików.
- Basic permissions: wybierz typy uprawnień, które mają zostać poddane inspekcji. Kliknij Advanced permissions i wybierz inspekcję elementów 'Traverse folder / execute file', 'List folder / read data', 'Create files /write data', 'Create folders / append data', 'Write attribute'.
-
Krok 3: Wyświetlaj dzienniki inspekcji w Event Viewer
Za każdym razem, gdy użytkownik uzyskuje dostęp do wybranego pliku/folderu i wprowadza do niego zmiany, w Event Viewer jest zapisywany dziennik zdarzeń. Aby wyświetlić taki dziennik inspekcji, przejdź do Event Viewer. W obszarzeWindows Logs wybierz opcję Security. Wszystkie dzienniki inspekcji można znaleźć w środkowym okienku, jak widać poniżej.
-
Przeszukaj Security Windows Logs pod kątem identyfikatora zdarzenia ID 4656 ze słowem kluczowym "Audit failed", aby dowiedzieć się, kto próbował wprowadzić zmiany do pliku lub folderu.
Inspekcja natywna wydaje Ci się zbyt skomplikowana?
Uprość inspekcję serwera plików i tworzenie raportów, wybierając ADAudit Plus.
Pobierz darmową wersję próbną W pełni funkcjonalna 30-dniowa wersja próbna