Wie kann ich mit Enginsight Objektzugriffe auf Windows-Systemen überwachen?
In Windows-Systemen kannst du mit Enginsight Zugriffe auf sensible Dateien und Verzeichnisse mitschneiden und dich alarmieren lassen, wenn etwas Ungewöhnliches passiert. Dazu musst du zunächst die Überwachung von Objektzugriffen über eine lokale oder domänenweite Windows-Gruppenrichtlinie aktivieren und festlegen, welche Ordner oder Dateien überwacht werden sollen.
Im folgenden Artikel zeigen wir dir Schritt für Schritt, welche Einstellungen du auf deinem Windows-System vornehmen musst und wie du die Ergebnisse in Enginsight anzeigen kannst.
Bitte beachte: Aktiviere die Überwachung von Objektzugriffen nur auf Windows-Systemen, auf denen du die Funktion auch wirklich nutzen möchtest. Windows generiert in bestimmten Fällen Events für Ordner, die du nicht zur Überwachung bestimmt hast. Dies kann zu ungewollten Fehlalarmen führen.
Einstellungen in Windows
Im folgenden Beispiel zeigen wir dir, wie du eine lokale Gruppenrichtlinie aktivierst. Es ist ebenfalls möglich, Objektzugriffe über eine domänenweite Gruppenrichtlinie zu aktivieren.
Überwachung von Objektzugriffen in den Gruppenrichtlinien aktivieren
Logge dich auf deinem Windows-System ein und öffne den Editor für lokale Gruppenrichtlinien (gpedit.msc).
Navigiere zum Verzeichnis Computerkonfiguration → Windows-Einstellungen → Sicherheitseinstellungen → Lokale Richtlinien → Überwachungsrichtlinie.
Öffne die Richtlinie Objektzugriffsversuche überwachen.

Es öffnet sich das Fenster Eigenschaften von Objektzugriffsversuche überwachen auf dem Tab Lokale Sicherheitseinstellung.
Setze in die Checkboxen neben Erfolgreich und Fehler einen Haken.
Bestätige die Einstellungen mit OK.

Navigiere in die Windows-Eingabeaufforderung (CMD) und aktiviere die Gruppenrichtlinie mit folgendem Befehl:
gpupdate /forceDateien und Ordner zur Überwachung festlegen
Navigiere zu dem File-Server, auf dem du Objektzugriffe überwachen möchtest.
Öffne die Eigenschaften des Ordners oder der Datei, die du überwachen möchtest.
Wechsle auf den Tab Sicherheit und klicke auf Erweitert.

Wechsle im Fenster, das sich öffnet, auf den Tab Überwachung und klicke auf Hinzufügen.
Gib im Feld, in dem du Objektnamen hinzufügen kannst, Jeder ein.
Klicke auf Erweitert.

Setze in alle Checkboxen unter Erweiterte Berechtigungen einen Haken.
Bestätige die Einstellungen mit OK.

Markiere den neuen Überwachungseintrag per Klick und setze einen Haken in die Checkbox neben Alle Überwachungseinträge für untergeordnete Objekte durch vererbbare Überwachungseinträge von diesem Objekt ersetzen.
Klicke auf OK, um die Konfiguration abzuschließen.

Objektzugriffe in Enginsight einsehen
Wenn du die Überwachung von Objektzugriffen aktiviert hast, kannst du entsprechende Log-Einträge in der Enginsight Plattform unter Hosts → Systemevents einsehen.
Bitte beachte: Damit hier Werte angezeigt werden können, muss das Logging von Systemereignissen in den Einstellungen der einzelnen Hosts oder unter Hosts → Policy Manager mit einer entsprechenden Richtlinie aktiviert sein.
Mehr Informationen, wie du in der Enginsight Plattform eine Policy erstellst, findest du im Enginsight Handbuch: Policy hinzufügen.
Systemevents-Liste filtern
Klicke auf das Filtern-Symbol oberhalb der Liste, um die Liste nach vordefinierten Parametern zu filtern.
Wähle den Filter Kategorie aus, um alle verfügbaren Systemevent-Kategorien anzuzeigen. Wähle die Kategorie Audit Object Access, um die Liste nach den entsprechend geloggten Systemereignissen zu filtern.
Um nur bestimmte Objektzugriffe anzuzeigen, kannst du die Liste nun noch weiter filtern. Klicke dazu erneut auf das Filtern-Symbol und wähle den Filter Unterkategorie aus.
Es stehen folgende Unterkategorie-Filter zur Verfügung:
Audit Object Delete Access: Eine Datei oder ein Ordner wurden gelöscht.
Audit Object Create Access: Eine Datei oder ein Ordner wurden erstellt.
Audit Object Modify Access: Der Inhalt oder die Meta-Daten einer Datei oder eines Ordners wurden verändert.
Audit Object Read Access: Eine Datei oder ein Ordner wurden ausgelesen.
Alarme konfigurieren
Um über ungewöhnliche oder nicht autorisierte Objektzugriffe informiert zu werden, kannst du zwei Alarme hinzufügen.
Mehr Informationen, wie du in der Enginsight Plattform einen Alarm erstellst, findest du im Enginsight Handbuch: Alarm hinzufügen.
Objektzugriff außerhalb der Geschäftszeiten
Lege einen Zeitraum fest, in dem Zugriffe auf Verzeichnisse und Dateien für gewöhnlich stattfinden. Der Alarm wird ausgelöst, wenn ein Zugriff außerhalb dieses Zeitraums stattfindet.
Unautorisierter Objektzugriff
Lege Benutzer fest, denen ein Zugriff auf Verzeichnisse und Dateien erlaubt ist. Gib die Benutzer in der Schreibweise <Domain>\<Benutzername> an (z.B. AzureAD\MaxMustermann). Der Alarm wird ausgelöst, wenn ein Benutzer auf Objekte zugreift, der hier nicht expliziert definiert ist.
Zuletzt aktualisiert
War das hilfreich?