最近常發現server上共用資料匣被刪除,有沒有辦法可以查是誰刪的,有沒有什麼軟體可以管控和記錄每一筆server上檔案的編輯,因人在人陸,系統是win2003server簡體版的
在File Server要監控的檔案或目錄,啟用Audit Log,把你要監控的動作打開, 就可以LOG下來了。
log可以從Event Viewer的Security Log中查到。
@@有沒有中文說明ㄚ,我我查看log但只有何時那台pc登入server但無法查詢到他進入那個資料匣和作了什麼事
要查之前Object access的audit policy要先啟動,在下列位置
Under Group Policy\Computer Configuration\Windows Settings\Security Settings\Local Policies\Audit Policy
然後在要監控的檔案或目錄,針對你希望的audit的功能,啟用Audit Log,如Delete...等
先前在還沒有設定前,在Security Log中是無法查到的。
所以你只能先設定後,再看看以後可不可以追查到。
詳細說明可參考
http://windows.stanford.edu/docs/security2000.html#audit
中文圖片祥解:http://www.ithome.com.tw/plog/resserver.php?blogId=1359&resource=2009-02-13_104449.jpg&mode=medium
我也順便貼在討論區了
Object access的中文是[稽核物件存取],記得要選對喔!
往者已矣,但是未來建議向fishk大說的,把稽核物件存取打開喔,好像在原則設定的某一項中。
是可以看的到稽核成功,但是被新增修改刪除看不到
新增修改刪除要在想要監控的檔案或目錄上按右鍵設定.
fishk大的意思是說:分享目錄的同時,可以在"進階"的"稽核"頁籤中設定
因為我現在沒有Server可以試, 所以無法精確用語, 謝謝tom6507大的補充 ^_^
舉手之勞,不用客氣啦
只能用在檔案上嗎,能不能直接對檔案匣設定,因檔案太多無法一一設定,且使用者太多
刪除就沒有辦法,你應該要作備分這樣就可以免除這一類問題
這個 Server 可以被人動到,那這通常是用 administrator 進來的吧...? 應該不會有人要去刪去資料夾還用自己的帳號... 如果 Server 是你自己管的,那倒建議你可以先變更 Administrator 的密碼~~!
有幾種方式: