审计文件服务器的5个核心要素

 

https://blog.csdn.net/ITmoster/article/details/107670951

在这里插入图片描述

文件服务器审核是企业IT安全中一个必不可少的环节,任何的疏忽都可能会让您的企业遭受巨大的影响或受到行政处罚。

想象如下场景:某大学教授访问了学校组织内的一些重要文件,而这些文件包含了一些重要研究成果。该教授利用这些窃取来的数据,去创立了自己的公司,然后利用这些商业机密赚取暴利。而ManageEngine的文件服务器审核解决方案可以帮助该学校避免知识产权被窃事件的发生。

以下是文件服务器审核解决方案保护敏感信息的5个核心要素

1.访问权限实时掌控
最小特权原则和零信任安全模型是特权访问管理所必须遵循的基本原则。共享文件和文件夹的访问权限应仅授予那些确实有工作需要的用户。任何时候,您都应该能够验证用户是否具有额外的特权,并在必要时撤销该特权。

2.访问权限的更改
任何用户的访问权限发生更改时,您都有必要收到该事件的实时告警。当执行取证分析时,您可能也有必要分析过去的审计记录。一旦发生数据泄露,并且需要调查导致数据泄露的根本原因时,分析用户的访问权限的更改就变得尤为重要。

3.文件和文件夹的活动
以下是您需要监视一些文件和文件夹的活动,这些活动包括但不限于:

  • 文件创建
  • 文件修改
  • 文件删除
  • 文件移动
  • 文件重命名
  • 文件复制和粘贴
  • 尝试读取文件失败
  • 尝试写入文件失败
  • 尝试删除文件失败

4.审核设置的更改
除了监视文件和文件夹的访问以及权限更改,您还应该监视对审核设置或系统访问控制列表(SACL)的更改。SACL指定生成审核记录的活动类型,攻击者可能试图通过对SACL进行更改来隐藏其踪迹,一旦成功,则后续的文件和文件夹的活动都可能不会被记录下来。您可以采用一款文件服务器审核解决方案来跟踪此类活动。

5.文件完整性监控(FIM)
文件服务器审核解决方案通常用于监视网络上共享或非共享的文件或目录的访问活动,FIM则负责检查域控制器、成员服务器甚至工作站上重要的操作系统文件、应用程序或数据库文件。FIM通过将文件最新版本与旧版本进行比较,识别出是否有意外和未经授权的更改。这种比较通常是通过哈希函数来完成。

作为IT安全管理员,您需要能够发现攻击者可以利用的每个安全漏洞并且进行修复。时刻关注这5个核心要素对您的企业安全十分必要,Log360助您事半功倍。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
前言: 最近学Windows shell外壳,偶然发现了SHChangeNotifyRegister这个神奇的函数,于是便用它写了个例程。 本帖不少思想来自帖子:未公开Windows API SHChangeNotifyRegister实现文件监控 基本介绍: 在Windows实现文件监控有三种方法,第一种是“虚拟文件系统驱动”方法,如windows 下的filemon,网上有很多关于他的分析。第二种方法是“HOOK API”方法,钩子技术。第三种方法是“消息机制”,从windows的文件通知消息获取系统的文件操作。但是这是文件操作完成以后,才通知的。所以只能进行监视监视,不能进行完全的控制。而消息机制当中,也有三种方法,(1)通过使用“未公开API SHChangeNotifyRegister 实现”;(2)通过 FindFirstChangeNotification 实现;(3)通过 ReadDirectoryChangesW 实现。第(2)(3)种方法只能针对一个在指定目录或子目录下发生的更改符合过滤条件时,进行监视。 而现在,易语言 中大部分消息机制监视文件使用FindFirstChangeNotification或ReadDirectoryChangesW + 线程实现的(例如:文件监控精灵 - 监控目录文件新建删除重命名修改 ),该方法效率较低,而且如果很多文件在短时间内发生变更,则有可能会丢失部分通知,且监视的文件信息有限,所以,我写了一份使用SHChangeNotifyRegister来监视文件的例程。 特性: 代码几乎是全注释,清晰明了: 程序很多命令和常量是翻译自MSDN,规范程度高: 监视多种消息(比如USB接口信息),很多问题一个命令即可解决:

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值