在 Windows 上监控文件访问

信息安全 视窗 监控 文件访问
2021-08-28 02:35:32

我需要一种方法来监视 Windows 上的用户文件访问。我需要的是:

  • 监视用户打开、修改(不需要知道更改是什么,只需知道文件被修改)、复制、粘贴和重命名文件
  • 用户有权访问的共享驱动器上的文件访问监控
  • 本地驱动器上的文件访问监控是一个加号
  • 需要在后台运行(需要非特权用户接触不到)
  • 某种报告是加分项
  • 如果没有提供报告功能,则它需要具有日志导出功能并且日志需要是“可解析的”(而不是一些没有逻辑/结构的“狂野”格式)
  • 包括/排除需要监控的文件夹是一个加号

windows有这样的工具吗?

我找到了process monitor,但我找不到在后台运行它的方法,我必须创建一个程序来从 procmon 日志中创建某种报告。

我应该检查任何其他工具吗?

3个回答

如果您正在运行域,或者至少是 windows 2003/Vista 并且愿意在组策略中设置它,则内置的 windows 审计可以做到这一点。启用对象访问审核,然后设置要审核的文件和文件夹。有大量工具可以读取和排序/过滤 Windows 日志……我是 GFI EventsManager 的粉丝,但有很多选择。

关于如何设置的基本博客在这里:如何监视 Windows 文件服务器上的文件和文件夹访问

虽然这有点像我最初需要的“反向解决方案”,因为它安装在服务器上而不是工作站上,但无论如何我都会提到它。该工具称为CPTRAX,它可能对某人来说已经足够好了。

目前唯一的缺点是您不能单独监控某些用户,但您必须监控访问共享驱动器的每个人,如果您只需要某些用户的信息,您可以在“生成报告”阶段进行。所以如果你有很多用户访问共享驱动器,让它们“打开”更长的时间,这可能会对您的服务器产生显着影响(CPU 和 HDD 明智)。

我们的产品 FileAudit(来自 ISDecisions)应该能够为您提供帮助。它实时监控并记录一个或多个 Windows 系统中所有文件和文件夹的所有访问和访问尝试、所有权更改和权限修改。这是一个简单的无代理部署,可以在几分钟内完成安装。它通过访问报告和针对预定访问事件的自动电子邮件警报来确保安全性,并集中和存档所有事件。在http://www.fileaudit.com免费试用和全面支持 希望这会有所帮助。