rodknocker
Goto Top

Überwachung Ordnerzugriffe Windows 2003 Server

Hallo Leute!

Ich möchte gerne auf einem Windows 2003 Server Standard Edition den Ordnerzugriff (Ordner gelöscht, Ordner angelegt usw.) überwachen und maximal den damit verbundenen Dateizugriff.
Ich möchte aber wirklich nur diese beiden Zugriffe überwachen sonst nichts, da es sonst zu unübersichtlich in der Ereignisanzeige wird.

Danke im Voraus.

Grüße
David Burkel

Content-ID: 35543

Url: https://administrator.de/contentid/35543

Ausgedruckt am: 22.11.2024 um 11:11 Uhr

sinnlos98
sinnlos98 07.07.2006 um 14:30:24 Uhr
Goto Top
Hi David, um die Überwachung für Ordner auf einem NTFS-Datenträger zu aktivieren musst du den entsprechenden Ordner aufsuchen und die Eigenschaften aufrufen. Bitte wechsle auf die Reiterkarte Sicherheit und dort klickst du Erweitert an. Dort stellst du die von dir benötigten Einstellungen unter der Reiterkarte Überwachung ein.
sinnlos98
sinnlos98 07.07.2006 um 14:30:28 Uhr
Goto Top
Hi David, um die Überwachung für Ordner auf einem NTFS-Datenträger zu aktivieren musst du den entsprechenden Ordner aufsuchen und die Eigenschaften aufrufen. Bitte wechsle auf die Reiterkarte Sicherheit und dort klickst du Erweitert an. Dort stellst du die von dir benötigten Einstellungen unter der Reiterkarte Überwachung ein.
rodknocker
rodknocker 07.07.2006 um 17:16:54 Uhr
Goto Top
Und wo ersehe ich das Protokoll? Zumindest mal nicht in der Ereignisanzeige.
sinnlos98
sinnlos98 07.07.2006 um 19:36:57 Uhr
Goto Top
In der Sparte Sicherheit im Ereignisprotokoll. Zusätzlich kannst du in den Gruppenrichtlinien definieren, wie lange das Protokoll erhalten bleiben soll bis es gelöscht wird und etc.

Gruppenrichtlinien -> Computerkonfiguration -> Windows-Einstellungen -> Sicherheitseinstellungen -> Lokale Richtlinien -> Überwachungsrichtlinien
rodknocker
rodknocker 11.07.2006 um 09:25:39 Uhr
Goto Top
Dort muss ich wohl die Objektüberwachung anschalten, da die zumindest auch Ordnerzugriffe protokolliert.

Was ich allerdings nicht will, sobald ich die Objektüberwachung anschalte, wird alles mögliche was im Zugriff ist (mmc.exe, exchange usw.) auch protokolliert, da dies Objekte in Windows darstellen.

Ist es nicht möglich dies nur auf Ordnerzugriff zu differenzieren?
sinnlos98
sinnlos98 11.07.2006 um 14:43:53 Uhr
Goto Top
Wenn ich diese Optionen bei mir aktiviere in der Gruppenrichtlinie (Objektüberwachung) und zusätzlich einen Ordner überwachen lasse (Lesen, Schreiben und Löschen = Fehlerhaft und Erfolgreich) wird der Explorer unter Sicherheit aufgeführt und das entsprechende Verzeichnis. Es werden ausschließlich die angegebenen Kriterien protokolliert.
rodknocker
rodknocker 11.07.2006 um 15:12:05 Uhr
Goto Top
Auf einem Windows 2003 Server?
sinnlos98
sinnlos98 11.07.2006 um 22:12:19 Uhr
Goto Top
Jupp !!!
rodknocker
rodknocker 13.07.2006 um 13:49:15 Uhr
Goto Top
Dann hast du deine Ereignisanzeige nicht richtig durchgesichtet.
Hab es gerade wieder getestet und hab wieder den effekt dass jedes Objekt protokolliert wird, also auch die mmc.exe und store.exe vom exchange usw....
sinnlos98
sinnlos98 13.07.2006 um 14:05:57 Uhr
Goto Top
Sicherlich wird einiges anderes ebenfalls mit aufgelistet, aber zwischendurch ist der Zugriff auf das zu überwachenden Verzeichnis ebenfalls enthalten, wenn die angegebene Gruppe Interaktionen auf dieses durchführen. Du wirst mit Windows eigenen Boardmittel keine alleinige Protokollierung des Verzeichnisses bekommen, da unter der Rubrik Objektzugriffsversuche immer das komplette System überwacht wird.

Falls das Log zu groß werden sollte kannst du es auch automatisch löschen lassen.
rodknocker
rodknocker 13.07.2006 um 14:39:00 Uhr
Goto Top
Danke dir! Worum es mir ging, zu wissen ob das ein normales Protokollierungsverhalten ist.
fontemagno
fontemagno 20.04.2010 um 14:45:28 Uhr
Goto Top
Hallo,

läßt sich nur alles oder nichts definieren? Oder kann an irgendeiner Stelle im System feiner gefiltert werden, was überhaupt im Eventlog erscheinen soll.