Bonnes pratiques
Configurez les éléments essentiels qui permettent à FileAudit de rester fiable dans le temps : couverture d’audit, bruit, croissance de la base de données, alertes et contrôle d’accès.
Les données sensibles sont rarement limitées à un seul partage. Ajoutez les autres chemins qui nécessitent un audit un par un, afin que toute augmentation du volume d’événements puisse être rattachée à un ajout précis.
Listez les partages qui contiennent réellement des données sensibles, plutôt que d’auditer des volumes entiers.
Évitez de configurer des chemins contenant des fichiers système, car le système d’exploitation génère de nombreux événements propres sur ces fichiers. Sous MS-DOS, les fichiers système sont généralement identifiés par l’extension
.sys. Dans la famille Windows NT, ils se trouvent principalement sousC:\Windows\System32.Ajoutez-les comme chemins audités un par un, en vérifiant le volume d’événements après chaque ajout.
Consultez Gérer l’audit Windows Guide.Lors de l’audit de grands volumes de données (>1 To), planifiez la tâche en dehors des heures de pointe. FileAudit vérifie la configuration de l’héritage sur les premiers niveaux de sous-dossiers afin de s’assurer que les paramètres NTFS se propagent correctement et que l’audit est activé sur tous les sous-dossiers et fichiers. Selon le nombre de fichiers/dossiers et les performances du serveur, cette vérification peut prendre du temps.
Prenez un Snapshot de permissions de vos chemins audités afin de disposer d’une base de référence pour comparer les changements futurs.
Consultez Gérer les Snapshots de permissions et de propriétés Guide.Si vous utilisez l’option Cloud, ajoutez également vos sources de stockage cloud.
Consultez Gérer l’audit Cloud Guide.
Chaque chemin que vous ajoutez apporte sa propre activité de fond. Le bruit provient généralement de processus de sauvegarde ou d’antivirus, de comptes de service générant une activité attendue, ou de types de fichiers non pertinents. Excluez-les de l’audit :
Accédez à Paramètres > Options d’analyse.
Sous Comptes exclus, Exécutables exclus ou Fichiers exclus, cliquez sur le bouton Ajouter correspondant.
Saisissez la valeur, puis cliquez sur Valider.

Les caractères génériques (* et ?) fonctionnent uniquement pour les modèles de fichiers. Les exclusions de comptes et d’exécutables correspondent à des entrées exactes, telles qu’elles apparaissent dans les rapports.
💡️ La recherche Windows peut également générer du bruit sur les dossiers non indexés lorsque la recherche dans le contenu est activée : consultez Réduire le bruit d’audit généré par la recherche Windows Guide.
💡️ Pour réduire le volume d’événements écrits dans le journal de sécurité lui-même, consultez Réduire le volume du journal des événements de sécurité avec la Stratégie d’audit avancée Guide.
Les exclusions réduisent le bruit, mais un serveur de fichiers très sollicité produit tout de même beaucoup d’événements légitimes.
Mesurez le volume réel avant qu’il ne devienne un problème.
Ouvrez le rapport Statistiques afin d’identifier les chemins, utilisateurs et sources qui génèrent le plus d’activité. Consulte Rapports Référence.
Vérifiez la taille de la base de données après quelques jours d’activité représentative.
Si elle dépasse environ 10 Go, planifiez une migration vers Microsoft SQL Server Guide et configurez un archivage récurrent Guide.

Les alertes, les rapports planifiés et les messages d’avertissement sont tous envoyés via la même configuration de messagerie. Si elle est incorrecte, toutes les notifications décrites sur cette page échouent silencieusement.
Ouvrez Paramètres > Configuration et complétez les paramètres de messagerie en suivant Configurer les paramètres de messagerie Guide.
Envoyez un e-mail de test depuis cet écran pour confirmer que l’envoi fonctionne.
Ouvrez la page Avertissements, saisissez une ou plusieurs adresses dans Adresse e-mail, puis activez les types de notification que vous souhaitez recevoir : Erreur, Avertissement et Information.
Les avertissements signalent les problèmes qui affectent le service lui-même plutôt que l’activité des fichiers : un problème de licence, un serveur SMTP inaccessible, ou un serveur qui a cessé de remonter de l’activité.

Note
Consultez Avertissementss Référence pour la liste complète des messages et la signification de chacun.
Les avertissements peuvent également être envoyés vers Slack depuis la même page : consultez Envoyer des notifications vers Teams ou Slack Guide.
Une alerte d’accès en masse vous notifie lorsqu’un grand nombre de lectures, de déplacements ou de suppressions se produit dans une courte fenêtre de temps. C’est le moyen le plus rapide de détecter un comportement anormal, comme un ransomware qui chiffre des fichiers en masse, ou un utilisateur qui copie un grand volume de données sensibles.
Créez une alerte d’accès en masse sur les chemins les plus importants.
Définissez le seuil sur un nombre élevé d’événements sur une courte période, par exemple plusieurs centaines d’événements en une minute.
Conservez la période de latence (une minute par défaut), afin qu’un seul incident ne produise pas un flot de notifications.
Pour répondre automatiquement, associez un script qui s’exécute lorsque l’alerte se déclenche, par exemple pour fermer la session de l’utilisateur ou arrêter la machine concernée.
Note
Configuration complète dans Gérer les alertesGuide
Scénario prêt à l’emploi dans Détecter les ransomwares avec FileAudit Guide.
Les alertes couvrent les incidents. Les rapports planifiés couvrent le reste, et ce sont eux qui transforment les données d’audit en informations réellement consultées.
Choisissez les rapports correspondant à votre cycle de revue, par exemple les accès à vos chemins les plus sensibles, ou les tentatives d’accès échouées.
Planifiez leur envoi par e-mail selon une cadence fixe. Une fréquence hebdomadaire constitue un bon point de départ.
Envoyez-les à une liste de distribution plutôt qu’à une seule boîte mail, afin que la revue continue pendant les congés et les changements de rôle.
Consultez Planifier des rapports Guide pour les types de rapports disponibles et les options de planification.
Les données d’audit sont sensibles : elles indiquent qui a accédé à quels fichiers et à quel moment. Déterminez qui peut les consulter avant de partager la console.
Identifiez qui a besoin de la console, et si ces personnes doivent modifier la configuration ou uniquement consulter les données.
Configurez les accès en conséquence, en suivant Configurer les permissions FileAudit Guide.
Révisez la liste chaque fois qu’une personne change de rôle ou quitte l’organisation.
FileAudit s’exécute par défaut en mode d’essai, sans clé de licence requise. Le mode d’essai n’est pas destiné à la production : activez votre licence avant de commencer à dépendre du déploiement.
Ouvrez Paramètres > Licence.
Saisissez votre clé de licence.
Confirmez que la console n’indique plus le mode d’essai.

Consultez Gérer la licence Guide pour les renouvellements et les changements de périmètre.
Une actualisation de stratégie de groupe peut désactiver l’audit Windows sur un serveur audité, et un serveur distant peut perdre les permissions sur lesquelles repose son compte d’impersonation.
Dans les deux cas, FileAudit cesse de collecter les événements sur ce serveur tandis que le reste du déploiement continue de fonctionner normalement, et un serveur qui a cessé de remonter des événements a la même apparence dans la console qu’un serveur sans activité de fichiers.
Par défaut, FileAudit génère une notification d’avertissement si un serveur audité n’a eu aucune activité au cours des 3 derniers jours. Le guide de maintenance Guide peut également détecter une stratégie d’audit perdue et corriger automatiquement le problème. Dans tous les cas, vous pouvez exécuter cette vérification régulièrement, et après toute modification apportée à un serveur audité.
Ouvrez Tous les rapports > Tous les événements d’accès et confirmez que des événements arrivent avec des horodatages récents pour chaque serveur audité.
Sur tout serveur qui semble anormalement silencieux, ouvrez Stratégie de sécurité locale et confirmez que Auditer l’accès aux objets est toujours activé.
Si vous auditez des serveurs distants, confirmez que le compte d’impersonation est toujours configuré dans FileAudit et qu’il dispose toujours des permissions requises sur ces serveurs.
Note
Les exigences liées à la stratégie d’audit et au compte d’impersonation sont détaillées dans Audit Windows Référence.
Les opérations quotidiennes sont couvertes dans Gérer l’audit Windows Guide.