For the complete documentation index, see llms.txt. This page is also available as Markdown.

Wie kann ich mit Enginsight Objektzugriffe auf Windows-Systemen überwachen?

In Windows-Systemen kannst du mit Enginsight Zugriffe auf sensible Dateien und Verzeichnisse mitschneiden und dich alarmieren lassen, wenn etwas Ungewöhnliches passiert. Dazu musst du zunächst die Überwachung von Objektzugriffen über eine lokale oder domänenweite Windows-Gruppenrichtlinie aktivieren und festlegen, welche Ordner oder Dateien überwacht werden sollen.

Im folgenden Artikel zeigen wir dir Schritt für Schritt, welche Einstellungen du auf deinem Windows-System vornehmen musst und wie du die Ergebnisse in Enginsight anzeigen kannst.


Einstellungen in Windows

Im folgenden Beispiel zeigen wir dir, wie du eine lokale Gruppenrichtlinie aktivierst. Es ist ebenfalls möglich, Objektzugriffe über eine domänenweite Gruppenrichtlinie zu aktivieren.

1

Überwachung von Objektzugriffen in den Gruppenrichtlinien aktivieren

  1. Logge dich auf deinem Windows-System ein und öffne den Editor für lokale Gruppenrichtlinien (gpedit.msc).

  2. Navigiere zum Verzeichnis ComputerkonfigurationWindows-EinstellungenSicherheitseinstellungenLokale RichtlinienÜberwachungsrichtlinie.

  3. Öffne die Richtlinie Objektzugriffsversuche überwachen.

  1. Es öffnet sich das Fenster Eigenschaften von Objektzugriffsversuche überwachen auf dem Tab Lokale Sicherheitseinstellung.

  2. Setze in die Checkboxen neben Erfolgreich und Fehler einen Haken.

  3. Bestätige die Einstellungen mit OK.

  1. Navigiere in die Windows-Eingabeaufforderung (CMD) und aktiviere die Gruppenrichtlinie mit folgendem Befehl:

gpupdate /force
2

Dateien und Ordner zur Überwachung festlegen

  1. Navigiere zu dem File-Server, auf dem du Objektzugriffe überwachen möchtest.

  2. Öffne die Eigenschaften des Ordners oder der Datei, die du überwachen möchtest.

  3. Wechsle auf den Tab Sicherheit und klicke auf Erweitert.

  1. Wechsle im Fenster, das sich öffnet, auf den Tab Überwachung und klicke auf Hinzufügen.

  2. Gib im Feld, in dem du Objektnamen hinzufügen kannst, Jeder ein.

  3. Klicke auf Erweitert.

  1. Setze in alle Checkboxen unter Erweiterte Berechtigungen einen Haken.

  2. Bestätige die Einstellungen mit OK.

  1. Markiere den neuen Überwachungseintrag per Klick und setze einen Haken in die Checkbox neben Alle Überwachungseinträge für untergeordnete Objekte durch vererbbare Überwachungseinträge von diesem Objekt ersetzen.

  2. Klicke auf OK, um die Konfiguration abzuschließen.

Objektzugriffe in Enginsight einsehen

Wenn du die Überwachung von Objektzugriffen aktiviert hast, kannst du entsprechende Log-Einträge in der Enginsight Plattform unter HostsSystemevents einsehen.

lightbulb-exclamation
1

In die Systemevents navigieren

Logge dich in der Enginsight Plattform ein und navigiere zu HostsHostsManagementSystemevents.

2

Systemevents-Liste filtern

Klicke auf das Filtern-Symbol oberhalb der Liste, um die Liste nach vordefinierten Parametern zu filtern.

Wähle den Filter Kategorie aus, um alle verfügbaren Systemevent-Kategorien anzuzeigen. Wähle die Kategorie Audit Object Access, um die Liste nach den entsprechend geloggten Systemereignissen zu filtern.

Um nur bestimmte Objektzugriffe anzuzeigen, kannst du die Liste nun noch weiter filtern. Klicke dazu erneut auf das Filtern-Symbol und wähle den Filter Unterkategorie aus.

Es stehen folgende Unterkategorie-Filter zur Verfügung:

  • Audit Object Delete Access: Eine Datei oder ein Ordner wurden gelöscht.

  • Audit Object Create Access: Eine Datei oder ein Ordner wurden erstellt.

  • Audit Object Modify Access: Der Inhalt oder die Meta-Daten einer Datei oder eines Ordners wurden verändert.

  • Audit Object Read Access: Eine Datei oder ein Ordner wurden ausgelesen.

3

Alarme konfigurieren

Um über ungewöhnliche oder nicht autorisierte Objektzugriffe informiert zu werden, kannst du zwei Alarme hinzufügen.

lightbulb-exclamation
Alarm
Beschreibung

Objektzugriff außerhalb der Geschäftszeiten

Lege einen Zeitraum fest, in dem Zugriffe auf Verzeichnisse und Dateien für gewöhnlich stattfinden. Der Alarm wird ausgelöst, wenn ein Zugriff außerhalb dieses Zeitraums stattfindet.

Unautorisierter Objektzugriff

Lege Benutzer fest, denen ein Zugriff auf Verzeichnisse und Dateien erlaubt ist. Gib die Benutzer in der Schreibweise <Domain>\<Benutzername> an (z.B. AzureAD\MaxMustermann). Der Alarm wird ausgelöst, wenn ein Benutzer auf Objekte zugreift, der hier nicht expliziert definiert ist.


Zuletzt aktualisiert

War das hilfreich?