Аудит файлового сервера: отслеживание удаления и изменения документов (Event 4663)
«Кто удалил годовой отчет из сетевой папки?»
Ситуация, знакомая каждому администратору: из сетевой папки отдела пропал важнейший документ или база данных. Пользователи разводят руками и утверждают, что ничего не трогали. Если на файловом сервере не был заранее включен аудит доступа к объектам, выяснить имя виновника или доказать факт кражи базы данных невозможно.
Задачи аудита файловых ресурсов:
- Поиск конкретного сотрудника, удалившего или переместившего файл/папку.
- Фиксация попыток несанкционированного доступа к папкам с зарплатами и договорами.
- Отслеживание массового копирования базы клиентов перед увольнением менеджера.
- Сбор юридически значимых доказательств при расследовании утечек информации.
| Код события (Event ID) | Что означает событие | Что фиксирует |
|---|---|---|
| 4663 | Попытка доступа к объекту (Object Access) | Чтение, запись, удаление (Delete) |
| 4656 | Запрос дескриптора к объекту | Попытка открыть файл (включая отказ в доступе) |
| 4670 | Изменение прав доступа к файлу/папке | Кто изменил разрешения NTFS |
Двухэтапная настройка аудита файлов на Windows Server
Аудит файлов в Windows работает только тогда, когда он включен одновременно в **системной политике** и в **свойствах самой папки**.
Шаг 1. Включение системной политики через GPO:
- Откройте редактор локальной политики:
gpedit.msc(илиgpmc.mscв домене). - Перейдите:
Конфигурация компьютера -> Конфигурация Windows -> Параметры безопасности -> Расширенная конфигурация политики аудита -> Аудит доступа к объектам. - Включите аудит Успех и Отказ для параметра: Аудит файловой системы (Audit File System).
Шаг 2. Включение аудита на целевой папке:
- Кликните правой кнопкой по общей папке (например,
D:\Shares\Docs) -> Свойства -> вкладка Безопасность -> кнопка Дополнительно. - Перейдите на вкладку Аудит (Auditing) и нажмите Добавить.
- Субъект: укажите группу
Все (Everyone). - Тип:
Успех(Success), Применяется к:Для этой папки, ее подпапок и файлов. - Нажмите «Отобразить дополнительные разрешения» и отметьте галочками: Удаление (Delete), Удаление подпапок и файлов, Запись данных.
# Поиск события удаления файлов (Event 4663 с маской 0x10000 - Delete) через PowerShell
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4663} |
Where-Object {$_.Message -like "*Accesses:*DELETE*"} |
Select-Object TimeCreated, Message -First 5Внимание: Не включайте аудит на операцию «Чтение» (Read) для всех пользователей без необходимости! Это приведет к генерации миллионов событий в секунду и мгновенно забьет журнал безопасности сервера.
Частые вопросы (FAQ)
Где в событии 4663 указано имя пользователя и название удаленного файла?
В теле события найдите поле 'Subject: Account Name' (учетная запись пользователя) и поле 'Object: Object Name' (полный путь к файлу на диске).
Влияет ли включение аудита файлов на производительность файлового сервера?
Аудит только операций изменения и удаления практически не создает нагрузки. Заметное влияние на CPU оказывает только аудит сплошного чтения (Read) на высоконагруженных файловых хранилищах.
Как понять, что файл был именно удален, а не просто переименован?
При переименовании или перемещении файла генерируется пара связанных событий: 4663 с правом DELETE для старого имени и 4663 с правом WriteData для нового имени в новой папке.
Можно ли настроить отправку алерта при удалении более 50 файлов за минуту?
Да, для этого журналы безопасности пересылаются в специализированные системы класса SIEM/UEBA (Splunk, Wazuh, MaxPatrol), где настраиваются правила корреляции поведенческого анализа.