Windows File Server'da Dosyayı Kimin Sildiği Nasıl Tespit Edilir?
gpedit.msc komutu ile Local Group Policy Editor açın..
Aşağıdaki ayarlara kadar gidin
Windows Settings -> Security Settings -> Advanced Audit Policy Configuration -> Object Access;
Audit File System özelliklerini açarak dosya ve klasörlere istediğiniz erişim logunu açabilirsiniz. Ben örnekte sadece Success Log açtım.
Paylaşılan Klasörde Silinen Dosya Denetim Ayarlarını Yapılandırma
Artık erişimi izlemek istediğiniz paylaşım ağı klasörünün özelliklerinde denetimi yapılandırmanız gerekiyor;
Dosya Gezgini'ni çalıştırın ve klasör özelliklerini açın.
Güvenlik sekmesine gidin.
Gelişmiş düğmesini tıklayın -> Denetim sekmesine gidin.
Bu nesnenin denetim özelliklerini görüntülemek için yönetici olmanız veya uygun ayrıcalıklara sahip olmanız gerekir" mesajı görüntülenirse Devam düğmesini tıklayın.
Ardından, denetim etkinliklerini yakalamak istediğiniz kullanıcıyı veya grubu belirtmek için Ekle düğmesini tıklayın.
Tüm kullanıcıların erişim etkinliklerini izlemek istiyorsanız everyone grubunu belirtin.
Daha sonra, nesneye erişim için kullanılan hangi izinlerin günlüğe kaydedilmesi gerektiğini belirtmeniz gerekir. Olay Günlüğüne yalnızca dosya silme olaylarını kaydetmek için Gelişmiş izinleri göster düğmesini tıklayın.
Etkinlik listesinde, yalnızca klasör ve dosya silme etkinlikleri için denetimi bırakın
Artık kullanıcı, paylaşılan ağ klasöründeki herhangi bir dosyayı veya klasörü silerse, Olay Kimliği 4663 event ıd'li dosya silme olayı loglara düşer.
Olay Görüntüleyici mmc konsolunu (eventvwr.msc) açın, Windows Günlükleri -> Güvenlik bölümünü genişletin. EventID 4663'e göre olay günlüğü filtresini etkinleştirin.
Dosyayı veya klasörü hangi kullanıcını ne zaman sildiğini görüntüleyebilirsiniz...
Yorumlar