トップ回答者
オブジェクトアクセスの監査”で出力されるセキュリティログを絞りたい

質問
-
ファイルサーバで全ユーザのアクセスログを取得したいと考えています。
設定は以下の通りです。
ローカルポリシー→監査ポリシーでオブジェクトアクセスの監査から「成功」と「失敗」にチェック。
ログを取得したいドライブのプロパティ→セキュリティ→詳細設定→監査
ここでEveryoneに
・フォルダーのスキャン/ファイルの実行
・フォルダーの一覧/データの読み取り
・ファイル作成/データの書き込み
・サブフォルダーとファイルの削除
・削除
上記の成功にチェックを入れています。
実際に取得したいログは
・「ファイルのアクセス・コピー・リネーム・更新・削除」
・「フォルダの作成・リネーム・コピー・削除」
フォルダの閲覧は不要です。
roauditpol等を駆使して上記のログのみ出力させることは可能でしょうか?
どうぞよろしくお願い致します。
2014年4月10日 8:30
回答
-
チャブーンです。
ここでEveryoneに
・フォルダーのスキャン/ファイルの実行
・フォルダーの一覧/データの読み取り
・ファイル作成/データの書き込み
・サブフォルダーとファイルの削除
・削除上記の成功にチェックを入れています。
実際に取得したいログは
・「ファイルのアクセス・コピー・リネーム・更新・削除」
・「フォルダの作成・リネーム・コピー・削除」
フォルダの閲覧は不要です。
roauditpol等を駆使して上記のログのみ出力させることは可能でしょうか?
残念ながらできません。イベントに記録される監査ログは既定以外の組み合わせで出力させることはできません。こういう場合監査ログをイベントログ上でフィルタリングすることで取捨選択します。したの情報が参考になると思いますが、それなりに大変だと思いますので、もっと簡単な方法としてPowershellによるフィルタリングを行うことも推奨です。
2014年4月15日 5:21 -
すべての返信
-
チャブーンです。
ここでEveryoneに
・フォルダーのスキャン/ファイルの実行
・フォルダーの一覧/データの読み取り
・ファイル作成/データの書き込み
・サブフォルダーとファイルの削除
・削除上記の成功にチェックを入れています。
実際に取得したいログは
・「ファイルのアクセス・コピー・リネーム・更新・削除」
・「フォルダの作成・リネーム・コピー・削除」
フォルダの閲覧は不要です。
roauditpol等を駆使して上記のログのみ出力させることは可能でしょうか?
残念ながらできません。イベントに記録される監査ログは既定以外の組み合わせで出力させることはできません。こういう場合監査ログをイベントログ上でフィルタリングすることで取捨選択します。したの情報が参考になると思いますが、それなりに大変だと思いますので、もっと簡単な方法としてPowershellによるフィルタリングを行うことも推奨です。
2014年4月15日 5:21 -