Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Аудит файлового сервера: отслеживание удаления и изменения документов (Event 4663)

Обновлено: 27.08.2026 · Официальная документация ↗

«Кто удалил годовой отчет из сетевой папки?»

Ситуация, знакомая каждому администратору: из сетевой папки отдела пропал важнейший документ или база данных. Пользователи разводят руками и утверждают, что ничего не трогали. Если на файловом сервере не был заранее включен аудит доступа к объектам, выяснить имя виновника или доказать факт кражи базы данных невозможно.

Задачи аудита файловых ресурсов:

  • Поиск конкретного сотрудника, удалившего или переместившего файл/папку.
  • Фиксация попыток несанкционированного доступа к папкам с зарплатами и договорами.
  • Отслеживание массового копирования базы клиентов перед увольнением менеджера.
  • Сбор юридически значимых доказательств при расследовании утечек информации.
Код события (Event ID)Что означает событиеЧто фиксирует
4663Попытка доступа к объекту (Object Access)Чтение, запись, удаление (Delete)
4656Запрос дескриптора к объектуПопытка открыть файл (включая отказ в доступе)
4670Изменение прав доступа к файлу/папкеКто изменил разрешения NTFS

Двухэтапная настройка аудита файлов на Windows Server

Аудит файлов в Windows работает только тогда, когда он включен одновременно в **системной политике** и в **свойствах самой папки**.

Шаг 1. Включение системной политики через GPO:

  1. Откройте редактор локальной политики: gpedit.msc (или gpmc.msc в домене).
  2. Перейдите: Конфигурация компьютера -> Конфигурация Windows -> Параметры безопасности -> Расширенная конфигурация политики аудита -> Аудит доступа к объектам.
  3. Включите аудит Успех и Отказ для параметра: Аудит файловой системы (Audit File System).

Шаг 2. Включение аудита на целевой папке:

  1. Кликните правой кнопкой по общей папке (например, D:\Shares\Docs) -> Свойства -> вкладка Безопасность -> кнопка Дополнительно.
  2. Перейдите на вкладку Аудит (Auditing) и нажмите Добавить.
  3. Субъект: укажите группу Все (Everyone).
  4. Тип: Успех (Success), Применяется к: Для этой папки, ее подпапок и файлов.
  5. Нажмите «Отобразить дополнительные разрешения» и отметьте галочками: Удаление (Delete), Удаление подпапок и файлов, Запись данных.
# Поиск события удаления файлов (Event 4663 с маской 0x10000 - Delete) через PowerShell
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4663} | 
Where-Object {$_.Message -like "*Accesses:*DELETE*"} | 
Select-Object TimeCreated, Message -First 5

Внимание: Не включайте аудит на операцию «Чтение» (Read) для всех пользователей без необходимости! Это приведет к генерации миллионов событий в секунду и мгновенно забьет журнал безопасности сервера.

💡 Практика специалистов: Мы включаем аудит удаления на всех критических сетевых каталогах клиентов. Это позволяет закрывать 100% споров о «пропавших» документах в течение 3 минут с предоставлением точного времени и логина удалившего сотрудника.

Частые вопросы (FAQ)

Где в событии 4663 указано имя пользователя и название удаленного файла?

В теле события найдите поле 'Subject: Account Name' (учетная запись пользователя) и поле 'Object: Object Name' (полный путь к файлу на диске).

Влияет ли включение аудита файлов на производительность файлового сервера?

Аудит только операций изменения и удаления практически не создает нагрузки. Заметное влияние на CPU оказывает только аудит сплошного чтения (Read) на высоконагруженных файловых хранилищах.

Как понять, что файл был именно удален, а не просто переименован?

При переименовании или перемещении файла генерируется пара связанных событий: 4663 с правом DELETE для старого имени и 4663 с правом WriteData для нового имени в новой папке.

Можно ли настроить отправку алерта при удалении более 50 файлов за минуту?

Да, для этого журналы безопасности пересылаются в специализированные системы класса SIEM/UEBA (Splunk, Wazuh, MaxPatrol), где настраиваются правила корреляции поведенческого анализа.

Полезные материалы
Рекомендуем