Contact
Line : comsiam
Contact
Line : comsiam

Audit File Access เป็นหนึ่งในฟีเจอร์ด้านความปลอดภัยที่สำคัญที่สุดสำหรับ File Server บน Windows Server 2025 เพราะช่วยให้ผู้ดูแลระบบสามารถตรวจสอบย้อนหลังได้ว่าใครเป็นผู้เข้าถึงไฟล์ เปิดไฟล์ แก้ไขไฟล์ ลบไฟล์ หรือพยายามเข้าถึงข้อมูลสำคัญภายในองค์กร
ในหลายเหตุการณ์ด้าน Cybersecurity และ Insider Threat ความเสียหายไม่ได้เกิดจาก Hacker ภายนอกเสมอไป แต่เกิดจากบัญชีผู้ใช้งานที่มีสิทธิ์เข้าถึงข้อมูลอยู่แล้ว การเปิด Audit File Access จึงเป็นเครื่องมือสำคัญสำหรับการสืบสวนเหตุการณ์และป้องกันข้อมูลรั่วไหล
หากองค์กรของคุณมี File Server ที่เก็บเอกสารลูกค้า ข้อมูลการเงิน หรือข้อมูลสำคัญทางธุรกิจ การเปิด File Auditing ควรเป็นมาตรฐานพื้นฐานทันที
Audit File Access คือการบันทึกเหตุการณ์ที่เกี่ยวข้องกับการเข้าถึงไฟล์และโฟลเดอร์
สามารถตรวจสอบได้ว่า
ข้อมูลทั้งหมดจะถูกบันทึกลง Security Event Log
ประโยชน์หลัก
หลายมาตรฐาน Compliance กำหนดให้ต้องสามารถติดตามการเข้าถึงข้อมูลสำคัญได้
มีการเข้าถึงไฟล์หรือโฟลเดอร์
มีการร้องขอสิทธิ์เข้าถึงไฟล์
Handle ถูกปิด
ไฟล์ถูกลบ
มีการเปลี่ยน Permission
Event เหล่านี้เป็นหัวใจสำคัญของ File Auditing
เปิด
gpmc.msc
ไปที่
Computer Configuration
└ Windows Settings
└ Security Settings
└ Advanced Audit Policy Configuration
└ Object Access
เปิด
Audit File System
เลือก
Success
Failure
ทั้งสองรายการ
ตรวจสอบสถานะ
auditpol /get /subcategory:"File System"
เปิดใช้งาน
auditpol /set /subcategory:"File System" /success:enable /failure:enable
คลิกขวาโฟลเดอร์
เลือก
Properties
→
Security
→
Advanced
→
Auditing
เพิ่มผู้ใช้งานหรือกลุ่มที่ต้องการติดตาม
เช่น
Everyone
หรือ
Domain Users
ตัวอย่างที่นิยม
ไม่จำเป็นต้องเปิดทุกสิทธิ์เสมอไป เพราะอาจสร้าง Log จำนวนมาก
เปิด
eventvwr.msc
ไปที่
Windows Logs
└ Security
กรอง Event ID
4663
จะพบรายละเอียดการเข้าถึงไฟล์
กรอง Event
4660
หรือ
4663
ตรวจสอบ
ข้อมูลเหล่านี้มีประโยชน์มากในการสืบสวนเหตุการณ์
ตรวจสอบ Event 4663
ดูค่า
Accesses
ตัวอย่าง
WriteData
AppendData
บ่งบอกว่ามีการแก้ไขไฟล์
ตัวอย่างโฟลเดอร์
D:\Finance
D:\HR
D:\Executive
ควรเปิด Auditing เป็นพิเศษ
เพื่อป้องกันข้อมูลรั่วไหล
Audit File Access สามารถสร้าง Log จำนวนมาก
โดยเฉพาะ
จึงควรกำหนดเฉพาะโฟลเดอร์สำคัญ
ไม่ควรเปิดทั้งดิสก์โดยไม่มีเหตุผล
จะไม่เกิด Log
ทำให้ Log โตเร็วมาก
ทำให้ข้อมูลไม่มีประโยชน์
เสี่ยงต่อการสูญหายของหลักฐาน
Audit File Access ช่วยตรวจจับ
จึงมีบทบาทสำคัญในการป้องกัน Data Leakage
File Server เป็นระบบที่ควรเปิด Auditing มากที่สุด
โดยเฉพาะ
เนื่องจากเป็นเป้าหมายหลักของ Insider Threat
ทีมงาน comsiam มักกำหนด File Auditing สำหรับโฟลเดอร์การเงินและข้อมูลลูกค้าเป็นลำดับแรก เพราะเป็นข้อมูลที่มีความอ่อนไหวและมีผลกระทบสูงหากเกิดการรั่วไหล
หลายองค์กรที่ comsiam ดูแลสามารถระบุผู้ใช้งานที่ลบหรือแก้ไขไฟล์สำคัญได้ภายในไม่กี่นาที เนื่องจากมีการตั้งค่า Audit File Access อย่างถูกต้องตั้งแต่แรก
มาก หากเปิดกับทุกไฟล์
ควรเปิดทั้งสองแบบ
4663
ควรอย่างยิ่ง
Audit File Access เป็นเครื่องมือสำคัญสำหรับ Windows Server 2025 ที่ช่วยติดตามการเข้าถึงไฟล์และโฟลเดอร์สำคัญภายในองค์กร ทำให้สามารถตรวจสอบได้ว่าใครเปิด แก้ไข หรือลบไฟล์เมื่อใด ช่วยสนับสนุนการสืบสวนเหตุการณ์ด้านความปลอดภัย การป้องกัน Data Leakage และการบริหารจัดการข้อมูลอย่างมืออาชีพ
หากพรุ่งนี้มีไฟล์สัญญามูลค่าหลายล้านบาทหายไปจาก File Server ของคุณ คุณสามารถระบุได้หรือไม่ว่าใครเป็นคนเปิด แก้ไข หรือลบไฟล์นั้นเป็นคนสุดท้าย?