要让财务目录“绝对保密”,核心是断开继承并清空默认权限,只添加明确授权用户,对everyone显式拒绝全部访问,同时关闭共享与网络可见性。
要让财务目录“绝对保密”,核心不是加一堆允许权限,而是精准切断所有非必要访问路径——包括继承、默认组、共享暴露和隐性读取能力。真正的保密靠的是“最小化可见性+显式拒绝+权限剥离”,而非单纯设置“只读”或“禁止删除”。
彻底断开继承并清空默认权限
右键财务文件夹 → 属性 → 安全 → 高级 → 取消勾选“启用继承” → 选择“删除全部继承的权限”。这一步必须做,否则Users、Authenticated Users甚至CREATOR OWNER等默认组的权限会持续生效,形成隐蔽入口。删完后权限列表应为空(仅剩Administrators和SYSTEM),其他任何条目都代表泄露风险。
只添加明确授权的用户,禁用组继承
点击【添加】→【选择主体】→ 输入具体财务人员账号(如finance-a、finance-b),不要添加“财务部”这类组——组成员变动会导致权限自动扩散,违背“绝对保密”前提。添加后,在高级权限页中:
• 勾选“遍历文件夹/执行文件”(允许进入该目录)
• 勾选“列出文件夹/读取数据”(看到文件名和子文件夹)
• 勾选“读取属性”“读取扩展属性”(必要元数据)
• 不勾选“读取权限”“更改权限”“取得所有权”——防止用户反向查看或篡改ACL
• 不勾选“写入数据”“删除子文件夹及文件”等任何修改类权限,除非业务强要求
对其他所有人显式拒绝关键动作
再点【添加】→ 输入“Everyone” → 在权限类型中选择“拒绝” → 展开【显示高级权限】→ 勾选:
• 读取数据
• 写入数据
• 删除子文件夹及文件
• 删除
• 更改权限
• 取得所有权
拒绝权限优先于一切允许,即使某人同时属于多个组,只要“Everyone”拒绝了读取,他就完全看不到内容——连文件名都不会出现(因“列出文件夹”也被拒)。注意:拒绝不能加在组上(如Users),必须针对Everyone或明确排除的用户,避免遗漏。
关闭共享权限与网络可见性
NTFS权限只管本地访问,若该目录被共享,还需同步处理共享层:
• 右键文件夹 → 共享 → 高级共享 → 取消勾选“共享此文件夹”
• 若必须共享,共享权限只能设为“读取”,且共享名不体现“财务”“salary”等敏感词
• 禁用SMBv1、关闭网络发现、防火墙限制445端口,从协议层阻断远程枚举可能











