Hướng dẫn Enable File and Folder Auditing trên Windows Server

Last modified by Admin on 2024/09/05 11:31

Để đề phòng trước các trường hợp bị mất dữ liệu trên Windows Server mà ta cần kiểm tra nguyên nhân, ta có thể Enable File and Folder Auditing để hệ thống lưu lại Log hành động đối với các tệp và thư mục. Bài viết này sẽ hướng dẫn cách thực hiện

Enable Audit Object Access policy

Đầu tiên ta mở công cụ Run bằng tổ hợp phím Windows + R rồi nhập gpedit.msc rồi OK để mở.

1725507852520-659.png

Tiếp theo ta tìm theo đường dẫn sau Computer Configuration -> Policies -> Windows Settings -> Local Policies rồi ta click vào Audit Policy rồi click đúp vào Audit object access 

1725508105827-205.png

Tại giao diện hiện lên, ta tích vào các ô sau rồi lưu lại.

1725508131234-757.png

Tiếp theo để cập nhật policy ta mở lại Run và nhập lệnh sau gpupdate /force

1725508264536-545.png

Thông báo hiện như sau là đã thành công

1725508747934-421.png

Enable File and Folder Auditing cho từng tệp và thư mục cụ thể

Ta chuột phải vào thư mục cần Audit Log rồi chọn Properties

1725509254095-394.png

Ta chọn Tab Security rồi chọn Advanced

1725509307679-217.png

Tại giao diện hiện lên ta làm như sau

1725509430714-258.png

1725509450467-311.png

Tại phần này ta chọn User mà mình muốn kiểm tra Log hành động của User đó, trường hợp này ta chọn Everyone để giám sát tất cả

1725509474418-696.png

Tiếp theo ta chọn Type all để ghi lại log để cả hành động của User đó có thành công hay không rồi chọn Full control để ghi lại tất cả các hành động rồi OK để lưu lại

1725509636676-240.png

Hiển thị như sau là đã thêm thành công

1725509761778-316.png

1725509799364-443.png

Kiểm tra Log hành động

Để kiểm tra Log đối với các file và folder trên ta vào Event Viewer

1725510438430-456.png

Tiếp theo ta vào phần Security Log và chọn phần lọc event

1725510477051-301.png

Ta lọc theo ID 4663  để tìm các sự kiện trên

1725510521658-776.png

Ví dụ như ta vừa xóa đi một file, sư kiện sẽ lưu lại như sau:

1725510567952-330.png

Trong đó Subject là chủ thể thực hiện hành động, Object là file hoặc folder bị tác động, Process Information là chương trình tiến hành hành động và Access Request Information là loại hành động được thực thi

Bizfly Cloud chúc bạn thành công!