powershell 是 windows 下执行 ntfs 权限合规性审计最直接、可落地的工具,支持结构化采集、标准化判断与可追溯输出,能快速识别高风险配置、幽灵 sid、权限偏差及审核策略生效情况,并生成 html/css 双格式合规报告。
powershell 是 windows 环境下执行 ntfs 权限合规性审计最直接、可落地的工具。它不依赖第三方软件,能深度读取 acl(访问控制列表)、验证继承状态、识别幽灵账号、比对策略基线,并生成可交付的审计报告。关键在于结构化采集 + 标准化判断 + 可追溯输出。
快速识别高风险权限配置
绕过图形界面,用一行命令发现常见违规点:
- 无继承且未显式授权的文件夹:Get-ChildItem C:Data -Directory | Where-Object { $_.GetAccessControl().AreAccessRulesProtected } | Select-Object FullName
- Everyone 或 Users 组拥有写入/修改权限:Get-Acl C:Shared | Select-Object -ExpandProperty Access | Where-Object { ($_.IdentityReference -match 'Everyone|Users') -and ($_.FileSystemRights -match 'Write|Modify|FullControl') }
- 幽灵 SID(已删除用户或组残留):Get-Acl C:Finance | Select-Object -ExpandProperty Access | Where-Object { $_.IsInherited -eq $false -and $_.IdentityReference.Value -notmatch 'S-d-d+-(d+-){1,14}d+' -and (Resolve-Identity -Name $_.IdentityReference.Value -ErrorAction SilentlyContinue) -eq $null }
批量导出完整权限树并标记偏差
使用 NTFSSecurity 模块(推荐安装:Install-Module NTFSSecurity -Force)可大幅简化操作:
- 导出指定路径下所有子项的完整权限清单:Get-NTFSAccess C:HR -ExcludeInherited -Recurse | Export-Csv C:ReportsHR_Permissions.csv -NoTypeInformation
- 比对预设基线(如等保2.0要求“敏感目录不得向 Authenticated Users 授予写入权”):将基线规则存为 JSON,脚本逐条匹配 AccessRule 并标记 Status=Fail/Pass
- 自动高亮“拒绝权限覆盖”异常:筛选出同时含 Allow 和 Deny 规则的同一主体,提示需人工复核逻辑冲突
验证审计策略是否生效并关联日志
权限合规不止看“谁有权限”,更要看“谁在用权限”。需联动审核策略检查:
- 确认对象访问审核已启用:auditpol /get /subcategory:"File System" —— 输出应含“Success: Enabled”
- 检查目标文件夹是否启用具体审核项:(Get-Acl C:AuditTarget).GetAuditRules($true,$true,[System.Security.Principal.NTAccount])
- 从安全日志提取近期关键访问事件:Get-WinEvent -FilterHashtable @{LogName='Security';ID=4663;StartTime=(Get-Date).AddHours(-24)} | Where-Object {$_.Properties[6].Value -like '*C:AuditTarget*'}
生成符合监管要求的审计报告
香港《电子交易条例》及等保2.0均要求保留权限配置快照与变更痕迹。建议脚本自动输出双格式报告:
- HTML 报告含可折叠树形结构、Fail 项红色高亮、每项附 Remediation 建议(如“移除 BUILTINUsers 的 Modify 权限”)
- CSV 报告包含字段:Path, Identity, FileSystemRights, AccessControlType (Allow/Deny), IsInherited, InheritanceFlags, PropagationFlags, LastModified
- 每次执行时自动归档至 \ComplianceNTFS_AuditYYYYMMDD_HHMM,保留至少6年(满足港府金融审计要求)











