author

Редакция Falcongaze

Авторы материала

Обновлено: 

Аудит файловых операций: кто, когда и что сделал с данными

Договор пропал из общей папки, а отчет для регулятора внезапно изменился — и первый вопрос всегда один: кто это сделал и когда. Без аудита файловых операций ответить на него сложно: остаются только догадки и взаимные обвинения между отделами. Аудит файловых операций помогает превратить вопрос «кто удалил файл?» в факт с именем пользователя, точным временем и действием.


Что такое аудит файловых операций и зачем он нужен

Аудит файловых операций — это фиксация действий с файлами и папками, а именно: создания, чтения, изменения, переименования и удаления. Каждое событие привязывается к конкретному пользователю, времени и, как правило, к устройству или сессии, из которой оно выполнено. Без этой привязки любое обращение к данным может остаться анонимным — а значит, недоказуемым.

Аудит — часть внутренней безопасности предприятия наравне с контролем доступа и защитой каналов передачи данных. Аудит нужен по трем причинам. Во-первых, для расследования инцидентов: пропал файл — аудит помогает понять, с какой учетной записи выполнялось действие и что восстанавливать в первую очередь. Во-вторых, для дисциплины работы с данными: сотрудники могут иначе обращаться с документами, зная, что доступ к ним фиксируется. В-третьих, он формирует доказательную базу — записи о действиях с файлами нужны и при внутреннем разборе инцидентов, и при взаимодействии с регулятором.

Важно. Аудит помогает защищать не только компанию от инсайдера, но и сотрудника от необоснованных подозрений. Если файл удалила автоматическая синхронизация, скрипт резервного копирования или другой процесс, журнал аудита может помочь это увидеть — и обвинение конкретного человека снимается фактами, а не спорами.

Аудит файловых операций может фиксировать:

  • создание, открытие и чтение документа конкретным пользователем;
  • изменение содержимого или перезапись файла;
  • изменение прав доступа к файлу или папке;
  • переименование и перемещение объекта между папками;
  • удаление файла или папки;
  • запись или передачу файла на съемный носитель, сетевой ресурс или в облако;
  • работу с файлами на сетевом ресурсе.

Какие события фиксирует аудит: кто, когда и что сделал с файлом

В основе аудита файловых операций лежит простая формула: субъект (пользователь) × объект (файл или папка) × действие (изменил, удалил, переименовал) × время × источник обращения — локально с рабочей станции или по сети. Чем полнее фиксируется каждый из этих элементов, тем легче восстановить события при разборе ИБ-инцидента.

Отдельная зона внимания для специалистов по безопасности — аудит сетевых папок и файлового сервера. Общий ресурс, к которому обращаются десятки сотрудников из разных отделов, — место, где данные могут теряться или изменяться без явного владельца действия. Контроль сетевых папок помогает видеть не только факт операции, но и связанные параметры: учетную запись, сетевой ресурс, имя файла, размер и процесс, который инициировал действие.

Удаленные подключения к сетевым папкам

Отдельно стоит учитывать операции с файлами в удаленных сценариях: когда сотрудник работает с сетевой папкой через VPN, терминальный доступ или другой корпоративный канал. После массового перехода на удаленную работу такие обращения стали нормой и могут выпадать из расследования, если аудит настроен только на локальные события сервера.

Мониторинг файловых операций
Событие Что означает Зачем контролировать
Удаление файла Файл убран из папки или с сервера Расследовать пропажу, отличить умысел от технической ошибки
Изменение / перезапись Содержимое файла изменено Контроль целостности документов, выявление возможной подмены
Переименование / перемещение Файл перемещен, спрятан или вынесен из-под контроля Возможный обход политики доступа или признак теоретической подготовки к утечке
Чтение / копирование Файл открыт или скопирован Кто имел доступ к чувствительным данным и когда
Удаленное подключение Обращение к папке по сети или извне Контроль внешнего доступа к ресурсу

Каждая строка этой таблицы — потенциальный триггер для расследования, но без содержательной классификации файла все они будут выглядеть одинаково значимыми, что размывает фокус команды безопасности при разборе большого потока событий.


Штатный аудит Windows: как настроить и где ограничения

Встроенный в Windows аудит доступа к объектам работает через политику аудита (например, групповые политики, GPO) и список контроля доступа на конкретной папке или файле (SACL). После включения политики и настройки аудита на объекте система пишет события доступа, изменения и удаления в журнал, который можно просматривать через Event Viewer.

Для точечной задачи этого может быть достаточно: например, выяснить, кто удалил конкретную папку на прошлой неделе, штатными средствами возможно, если аудит был включен и события сохранились. Но при масштабировании на весь файловый сервер и десятки сетевых папок у встроенного аудита обнаруживаются ограничения.

Ограничения штатного аудита Windows на практике сводятся к следующему:

 

  • журнал быстро становится шумным — тысячи рутинных событий чтения и открытия усложняют поиск нужного инцидента;
  • поиск по журналу неудобен без дополнительных инструментов агрегации и фильтрации;
  • ротация и ограничения размера журнала приводят к потере старых событий, если их вовремя не выгрузить;
  • Event Viewer не показывает, что за файл был изменен или удален с точки зрения содержимого;
  • построение отчетов и связного расследования требует ручной работы или отдельных скриптов.

Иначе говоря, штатный аудит может ответить на вопросы «кто изменил файл» и «когда изменил», но не различит удаление рекламного баннера и удаление базы клиентов — оба события в журнале выглядят одинаково с точки зрения файловой операции.


Аудит файлов с использованием DLP-систем

При использовании DLP-решений, например SecureTower, специалист по безопасности может связать аудит операций с файлами с анализом содержимого этих файлов, если установлены соответствующие настройки контроля.

В DLP-системе можно включить аудит файлов и выбрать:

  • что контролировать: операции с файлами и папками на рабочей станции и/или на сетевых ресурсах;
  • какие операции контролировать: создание, чтение, запись, удаление, переименование, открытие, изменение прав доступа;
  • с какими настройками контролировать: можно настроить связанные политики безопасности — критерии, по которым содержимое файлов может проверяться в связанных сценариях перехвата и блокировки.

Также в SecureTower есть возможность настроить мониторинг файловых систем. Это не аудит действий «кто открыл, изменил или удалил файл», а поиск наличия заданных конфиденциальных файлов на рабочих станциях по банку хешей.

Мониторинг файловых систем может сработать в ситуации, когда, например, пользователь получает конфиденциальный файл либо его копирует. Далее с файла снимается хеш-сумма и сопоставляется с банком, чтобы сотрудник не успел внести изменения. При совпадении информация о найденном файле сохраняется в базе перехвата и становится доступна специалистам по ИБ для последующего просмотра и расследования. У специалистов по безопасности при этом будет возможность удаленно осуществлять действия с найденными файлами: скрыть, сделать видимыми, разрешить только чтение, разрешить редактирование, разрешить перемещение или удаление.


Аудит с пониманием содержимого: не только «кто», но и «что за файл»

Именно здесь встроенные средства ОС останавливаются, а специализированный DLP-контроль с анализом содержимого может дать больше информации. Проблема штатного аудита не в том, что он не записывает события, — а в том, что он не расставляет приоритеты. Удаление черновика презентации и удаление файла с персональными данными клиентов формируют в журнале одинаковую строчку, и отличить критичный инцидент от рутинного вручную получится только постфактум, перебрав сотни записей.

Аудит с пониманием содержимого данных в DLP-решениях помогает решить эту задачу за счет технологий анализа самого файла, а не только метаданных операции.

Контентный анализ распознает в тексте документа ключевые слова, шаблоны и структуры — например, реквизиты договора или маркировку «коммерческая тайна». OCR (распознавание текста на изображениях и сканах) и распознавание печатей/штампов по эталонным образцам позволяет получить содержательный контекст к операции с файлами. Цифровые отпечатки могу выявлять совпадения с эталонным документом даже по фрагментам — если из файла скопировали часть текста или переименовали его, система может определить совпадение с исходным документом. Отдельно работает анализ по шаблонам и регулярным выражениям, который помогает выявлять пересылаемые номера банковских карт, паспортные данные, а также внутренние документы компании.

В результате — аудит файловых операций перестает быть просто списком событий и может превращаться в приоритизированный список: какие операции затронули чувствительные данные и требуют разбора в первую очередь, а какие можно отложить.

Технологии анализа файлов
Технология Что распознает Применение в аудите
Контентный анализ Ключевые слова, шаблоны, текст документа Классификация файла и объекта операции
OCR Текст, печати и штампы на сканах и изображениях Распознает документ, даже если он представлен как картинка
Цифровые отпечатки Фрагментарные совпадения с эталонными документами Фиксирует операцию, даже если скопирована лишь часть файла
Шаблоны и регулярные выражения Банковские карты, информация из паспорта, внутренние документы Приоритизация инцидентов с чувствительными данными

Если анализ содержимого показывает риск утечки, контроль не ограничивается записью факта работы с файлом. В DLP-системе SecureTower перехват и блокировка передачи данных работают по протоколам MAPI, SMTP и для HTTP-веб-почты, то есть система может не просто зафиксировать попытку отправить чувствительный файл, а остановить ее на этих каналах, если сработает настроенное правило безопасности.


Расследование инцидентов, законность и внедрение

От факта «пользователь удалил файл в 14:32» нужно перейти к вопросам: что это был за документ, кто еще к нему обращался до удаления, куда он мог быть скопирован или отправлен раньше. Архив операций в DLP и связанные записи о канале передачи помогают восстановить хронологию, а не только точку в ней.

Важно. Контроль действий сотрудников с файлами и сетевыми ресурсами может быть правомерен при соблюдении нескольких условий: при закреплении цели и средств контроля в локальном нормативном акте, ознакомления сотрудника с этим актом под подпись и определения цели обработки персональных данных в соответствии с 152-ФЗ «О персональных данных». Для документов, которые компания относит к защищаемым сведениям, дополнительно применяется режим коммерческой тайны по 98-ФЗ «О коммерческой тайне».

Последовательность внедрения аудита файловых операций:

  1. Определить критичные ресурсы и типы данных: сетевые папки с финансовыми документами, базы с персональными данными, архивы договоров.
  2. Включить аудит именно на них, не пытаясь сразу охватить весь файловый сервер.
  3. Настроить оповещения по чувствительным операциям, чтобы реагировать на инцидент в момент его возникновения.

Такой подход может не потребовать остановки бизнес-процессов и не создаст избыточной нагрузки на ИТ-отдел.

DLP-система SecureTower помогает вести аудит файловых операций и одновременно анализирует содержимое файлов. Для этого в систему встроен контентный анализ, OCR печатей и сканов, распознавание печатей и штампов, поиск по цифровым отпечаткам и шаблонам. Система фиксирует, кто и что сделал с конкретным чувствительным файлом, а при попытке его передачи контролирует каналы с перехватом и блокировкой по протоколам MAPI, SMTP и для HTTP-веб-почты. Оценить, как это работает на практике, можно на бесплатном полнофункциональном 30-дневном тестовом периоде, доступном юридическим лицам.


Заключение

Аудит файловых операций поможет ответить на вопрос «кто, когда и что сделал с файлом», но по-настоящему полезным он становится тогда, когда помогает понять ценность самого файла: за счет контентного анализа, OCR, поиска по цифровым отпечаткам и шаблонам. Штатный аудит Windows может решить точечные задачи, но имеет серьезные ограничения: шум журналов и отсутствие понимания содержимого на масштабе. Специализированный контроль файловых операций через DLP-систему помогает закрыть именно этот разрыв — приоритизирует инциденты и связывает их с каналом возможной передачи данных.


Часто задаваемые вопросы

  • Как узнать, кто удалил файл на сервере?
     

    Нужен включенный аудит доступа к объекту. Без предварительно включенного аудита восстановить, с какой учетной записи был удален файл, постфактум обычно невозможно.

  • Как узнать, кто изменил файл на компьютере или в сетевой папке?
     

    Аналогично удалению: аудит должен фиксировать событие изменения объекта, а не только его открытия. На рабочей станции это делает политика аудита объектов, для сетевой папки — аудит доступа к общему ресурсу с привязкой к учетной записи.

  • Чем встроенный аудит Windows отличается от специализированного контроля файловых операций?
     

    Штатный аудит пишет событие на уровне ОС: кто, когда и что сделал с объектом по имени файла. Специализированный контроль дополнительно анализирует содержимое — помогает определить, что это за документ, и приоритизирует операции с чувствительными данными.

  • Почему штатного журнала событий может не хватить для ИБ-расследования?
     

    Журнал Event Viewer быстро накапливает большой объем рутинных событий, ротируется и может потерять старые записи, а поиск по нему требует дополнительных инструментов. Кроме того, он не показывает содержимое файла — только сведения об объекте и действии.

  • Помогает ли аудит восстановить удаленный файл?
     

    Сам по себе аудит фиксирует факт и обстоятельства удаления, но не восстанавливает содержимое файла — это задача резервного копирования и архивирования.

Важные публикации