Аудит удаления и изменения файлов в Windows: настройка Event ID 4663
Проблема несанкционированного удаления данных
В организациях с общими сетевыми папками (SMB / File Server) регулярно возникают ситуации, когда важные документы, базы данных или таблицы Excel случайно или намеренно удаляются сотрудниками. По умолчанию Windows не ведет учет действий пользователей, и администратор не может ответить на вопрос: «Кто именно стер файл?».
Что дает включение аудита:
- Фиксация точного времени удаления, изменения или создания файла.
- Запись логина пользователя и имени рабочей станции, с которой было выполнено действие.
- Фиксация событий в журнале безопасности (Security) с кодами Event ID 4663 («Попытка доступа к объекту») и Event ID 4656.
Пошаговая настройка аудита файлового сервера
Настройка состоит из двух обязательных этапов: включение глобальной политики аудита и включение слежения на конкретной папке.
Шаг 1. Включение расширенной политики аудита
- Нажмите Win + R, введите
secpol.msc(Локальная политика безопасности) и нажмите Enter. - Перейдите в раздел: Конфигурация безопасности -> Расширенная конфигурация политики аудита -> Политики аудита -> Доступ к объектам.
- Найдите пункт «Аудит файловой системы» (Audit File System), откройте его и установите галочки «Успех» (Success) и «Отказ» (Failure).
- Нажмите Применить и закройте окно.
Шаг 2. Настройка аудита на сетевой папке
- Откройте Проводник, кликните правой кнопкой мыши по общей папке и выберите Свойства.
- Перейдите на вкладку Безопасность -> нажмите кнопку Дополнительно.
- Перейдите на вкладку «Аудит» и нажмите кнопку «Добавить».
- Нажмите «Выберите субъект», введите слово
Все(или Everyone в англоязычной версии) и нажмите ОК. - В выпадающем списке «Тип» выберите Успех.
- Нажмите «Отображение дополнительных разрешений» и отметьте галочками: Удаление, Удаление подпапок и файлов, Создание файлов / запись данных.
- Нажмите ОК во всех открытых окнах для сохранения.
Шаг 3. Как посмотреть, кто удалил файл
Откройте eventvwr.msc -> Журналы Windows -> Безопасность. Выполните фильтрацию по идентификатору события 4663. В теле события найдите строки «Имя учетной записи» и «Имя объекта».
Частые вопросы (FAQ)
Сильно ли аудит файлов нагружает жесткий диск сервера?
Если включить аудит на чтение (Read), журнал безопасности переполнится за минуты. Если включить аудит только на 'Удаление' и 'Запись', нагрузка на сервер практически нулевая.
Почему в событии 4663 отображается маска доступа 0x10000?
Шестнадцатеричный код 0x10000 в системе аудита Windows соответствует праву DELETE (удаление объекта).
Можно ли настроить отправку уведомления в Telegram при удалении важного файла?
Да, к событию Event ID 4663 в Просмотре событий можно привязать запуск PowerShell-скрипта через Планировщик заданий (Attach Task To This Event).
Поможет ли аудит вернуть удаленный файл назад?
Нет, аудит только фиксирует факт действия. Для восстановления данных используйте теневые копии томов (VSS) или регулярные резервные копии.