要实现AD环境下对敏感文件读取行为的精准追踪,核心是启用对象级审核、配置SACL并应用到目标文件或文件夹;需在域控制器GPO中启用“审核文件系统”和“审核句柄操作”,并验证事件ID 4663是否生成。要实现AD环境下对敏感文件读取行为的精准追踪,核心是**启用对象级审核 + 配置SACL + 应用到目标文件或文件夹**。自动工具(如ADAudit Plus)能简化流程,但底层逻辑必须手动确认到位。
明确需要审核的目标对象
不是所有文件都默认可被审计。只有明确设置了系统访问控制列表(sacl)的文件、文件夹或共享路径,其访问事件才会被记录。操作系统本身不主动审计文件读取,必须人工或通过工具显式配置。
- 优先锁定高价值位置:如财务目录、HR员工档案、源代码库、数据库备份路径等
- 支持审核的类型包括:NTFS格式的本地文件夹、DFS命名空间下的共享、Amazon FSx Windows文件系统(需关联AD组)
- 注意:仅设置“共享权限”或“NTFS DACL”无效,必须单独配置SACL
配置SACL以捕获读取操作
右键目标文件夹 → “属性” → “安全”选项卡 → “高级” → 切换到“审核”选项卡 → 点击“添加”。
- 选择主体:建议用“Everyone”或特定安全组(如“SensitiveData_Users”),避免遗漏
- 勾选要审计的操作:“读取属性”、“读取扩展属性”、“读取数据/列出目录”——这三项覆盖绝大多数文件打开、复制、预览行为
- 应用范围选“此文件夹、子文件夹和文件”,确保递归生效
- 点击确定后,该文件夹即具备审计能力,但前提是系统已开启对应审核策略
确保域控制器上启用了高级审核策略
SACL配置只是“记什么”,而全局审核策略决定“能不能记”。必须在域控制器的GPO中启用关键策略:
- 路径:计算机配置 → 策略 → Windows设置 → 安全设置 → 高级审核策略配置 → 系统审计策略 → 对象访问
- 启用并设为“成功”:【审核文件系统】、【审核句柄操作】(后者对打开/读取更敏感)
- 若使用Windows Server 2016+,推荐启用【审核详细文件共享】,它能记录SMB会话级操作,含客户端IP和进程名
- 策略链接到包含目标文件服务器的OU,或直接链接到“默认域控制器策略”(需谨慎评估日志量)
验证与日常维护要点
配置完成后不是一劳永逸,需主动验证是否真正生效:
- 在目标文件夹中新建测试文件,用普通域用户账户打开一次,然后立即检查该用户的域控制器安全日志(事件ID 4663)
- 若无记录,常见原因:GPO未刷新(
gpupdate /force)、SACL未继承、目标服务器未重启或未触发策略更新 - 日志量较大时,建议配合ADAudit Plus或EventLog Analyzer做聚合分析,筛选“Accesses: %%4624”或“Access Mask: 0x120089”等典型读取标识
- 定期审查SACL是否被意外清除——某些备份软件或脚本会重置ACL,导致审计中断










