Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
Расследование инцедента
 
Всем доброго времени суток.
Имеется сервер windows 2008, AD и собственно некоторые расшаренные папки, которые подключаются у пользователей как сетевые диски.
Вопрос следующий: можно ли как то узнать, кто удалил некоторые файлы в одной из этих расшаренных папках? Есть ли в windows server какое-нибудь стандартное средство протоколирования доступа к файлам и папкам? Может, посоветуете что-то стороннее, ну и на будущее, что можно установить,чтобы контролировать события доступа к ФС (чтение,запись,удаление)?
Спасибо
 
local(или group, кому как больше нравится) security setting - local policies - audit policy - audit object access (вкл.)
папка - правой мышкой - properties - security - advanced - auditing - add - user (group, за кем следить или что то вроде того) - ОК - выбирайте за какими событиями следите - ОК (это работает тока на NTFS, всм на FAT это не заработает)
а дальше Event Viewer и разгребаете
 
так дело в том,что аудит небыл задействован! значит безобразника теперь не поймать?
 
наверно тут поможет только ректальный криптоанализ - a la guerre comme a la guerre
 
такие программы (коих много) ставятся до момента события, а если они не были установлены, то "ректальный криптоанализ"
Страницы: 1
Читают тему