Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4663 Windows Server, AD и Роли

Аудит удаления и изменения файлов в Windows: настройка Event ID 4663

Обновлено: 27.08.2026 · Официальная документация ↗

Проблема несанкционированного удаления данных

В организациях с общими сетевыми папками (SMB / File Server) регулярно возникают ситуации, когда важные документы, базы данных или таблицы Excel случайно или намеренно удаляются сотрудниками. По умолчанию Windows не ведет учет действий пользователей, и администратор не может ответить на вопрос: «Кто именно стер файл?».

Что дает включение аудита:

  • Фиксация точного времени удаления, изменения или создания файла.
  • Запись логина пользователя и имени рабочей станции, с которой было выполнено действие.
  • Фиксация событий в журнале безопасности (Security) с кодами Event ID 4663 («Попытка доступа к объекту») и Event ID 4656.

Пошаговая настройка аудита файлового сервера

Настройка состоит из двух обязательных этапов: включение глобальной политики аудита и включение слежения на конкретной папке.

Шаг 1. Включение расширенной политики аудита

  1. Нажмите Win + R, введите secpol.msc (Локальная политика безопасности) и нажмите Enter.
  2. Перейдите в раздел: Конфигурация безопасности -> Расширенная конфигурация политики аудита -> Политики аудита -> Доступ к объектам.
  3. Найдите пункт «Аудит файловой системы» (Audit File System), откройте его и установите галочки «Успех» (Success) и «Отказ» (Failure).
  4. Нажмите Применить и закройте окно.

Шаг 2. Настройка аудита на сетевой папке

  1. Откройте Проводник, кликните правой кнопкой мыши по общей папке и выберите Свойства.
  2. Перейдите на вкладку Безопасность -> нажмите кнопку Дополнительно.
  3. Перейдите на вкладку «Аудит» и нажмите кнопку «Добавить».
  4. Нажмите «Выберите субъект», введите слово Все (или Everyone в англоязычной версии) и нажмите ОК.
  5. В выпадающем списке «Тип» выберите Успех.
  6. Нажмите «Отображение дополнительных разрешений» и отметьте галочками: Удаление, Удаление подпапок и файлов, Создание файлов / запись данных.
  7. Нажмите ОК во всех открытых окнах для сохранения.

Шаг 3. Как посмотреть, кто удалил файл

Откройте eventvwr.msc -> Журналы Windows -> Безопасность. Выполните фильтрацию по идентификатору события 4663. В теле события найдите строки «Имя учетной записи» и «Имя объекта».

💡 Практика специалистов: Чтобы журнал безопасности не перезаписывался слишком быстро из-за большого объема событий, увеличьте его максимальный размер в свойствах журнала Security в Event Viewer минимум до 4–8 ГБ.

Частые вопросы (FAQ)

Сильно ли аудит файлов нагружает жесткий диск сервера?

Если включить аудит на чтение (Read), журнал безопасности переполнится за минуты. Если включить аудит только на 'Удаление' и 'Запись', нагрузка на сервер практически нулевая.

Почему в событии 4663 отображается маска доступа 0x10000?

Шестнадцатеричный код 0x10000 в системе аудита Windows соответствует праву DELETE (удаление объекта).

Можно ли настроить отправку уведомления в Telegram при удалении важного файла?

Да, к событию Event ID 4663 в Просмотре событий можно привязать запуск PowerShell-скрипта через Планировщик заданий (Attach Task To This Event).

Поможет ли аудит вернуть удаленный файл назад?

Нет, аудит только фиксирует факт действия. Для восстановления данных используйте теневые копии томов (VSS) или регулярные резервные копии.

Полезные материалы
Рекомендуем