Audit Windows

Comprendre comment FileAudit utilise l’audit natif Windows pour collecter les événements d’accès aux fichiers depuis des serveurs de fichiers NTFS et ReFS.

Publié le 17 février 2026

Comment FileAudit collecte les événements d’accès aux fichiers Windows

FileAudit fonctionne sans agent. Il ne génère pas lui-même les événements d’accès aux fichiers. Windows enregistre les opérations effectuées sur le système de fichiers (lectures, écritures, suppressions, modifications d’autorisations) dans le journal de sécurité de chaque machine auditée.

Le service FileAudit lit ce journal en continu, corrèle les événements bruts en opérations de fichiers consolidées, puis les stocke dans la base de données FileAudit pour les rapports et les alertes.

Deux prérequis doivent être remplis pour que les événements apparaissent :

  • Une stratégie d’audit Windows doit être active afin que le système d’exploitation écrive les entrées du journal de sécurité correspondant aux opérations sur les fichiers.

  • Une SACL, ou System Access Control List, doit exister sur chaque dossier surveillé afin d’indiquer à Windows quels utilisateurs et quels types d’accès auditer.

L’assistant de chemin audité de FileAudit peut configurer ces deux éléments automatiquement. Pour obtenir des instructions détaillées, consultez le guide Gérer l'audit Windows.

Note
  • Systèmes de fichiers pris en charge : NTFS et ReFS.

  • Pour l’audit des fournisseurs de stockage cloud, consultez Audit cloud.

Stratégie « Auditer l'accès aux objets » (méthode simple)

La stratégie Auditer l’accès aux objets est la méthode la plus simple pour activer l’audit des fichiers au niveau du système d’exploitation. Lorsqu’elle est active, Windows génère des événements chaque fois qu’un utilisateur accède à un fichier ou à un dossier disposant d’une SACL.

Emplacement

Stratégie de sécurité locale → Paramètres de sécurité → Stratégies locales → Stratégie d’audit → Auditer l’accès aux objets

Définissez Succès et Echec sur Activé:

  • Succès: enregistre les événements d’accès autorisés.

  • Echec: enregistre les événements d’accès refusés.

Si cette stratégie est désactivée, Windows n’écrit aucun événement d’accès aux fichiers et FileAudit n’a rien à collecter.

⚠️ Dans les environnements Active Directory, cette stratégie est souvent contrôlée par un objet de stratégie de groupe, ou GPO. Si une GPO remplace le paramètre local, la configuration locale n’a aucun effet. Vérifiez avec la commande suivante sur le serveur cible : gpresult /h report.html

Configuration avancée de la stratégie d’audit

Windows Server 2008 R2 et versions ultérieures prennent en charge la Configuration avancée de la stratégie d’audit, qui offre un contrôle plus précis que la stratégie de base. Au lieu d’auditer tous les types d’objets, les stratégies avancées ciblent uniquement les sous-catégories liées aux fichiers.

Emplacement: Stratégie de sécurité locale → Paramètres de sécurité → Configuration avancée de la stratégie d’audit → Stratégies d’audit → Accès aux objets

FileAudit utilise trois sous-catégories sous Accès aux objets :

Sous-catégorie

Ce qu’elle active

Auditer le système de fichiers

Événements d’accès aux fichiers et dossiers locaux sur les volumes NTFS/ReFS

Auditer le partage de fichiers détaillé

Événements d’accès aux fichiers via des partages réseau, avec adresse IP source

Auditer la manipulation des handles

Événements d’ouverture de handle, nécessaires à FileAudit pour détecter les tentatives infructueuses

Chaque sous-catégorie peut être définie sur Succès, Échec, ou les deux.

L’utilisation des stratégies avancées réduit le volume du journal de sécurité en excluant les événements non liés aux fichiers, tels que les événements de registre ou SAM.

Note

⚠️ Lorsque les stratégies de base et avancées sont toutes deux configurées, la stratégie avancée est prioritaire. Microsoft recommande de n’utiliser qu’une seule approche.

Pour imposer l’utilisation des stratégies avancées, activez le paramètre suivant dans la GPO : Audit : Forcer les paramètres de sous-catégorie de stratégie d’audit — Windows Vista ou version ultérieure — à remplacer les paramètres de catégorie de stratégie d’audit

ID d’événements de sécurité Windows utilisés par FileAudit

FileAudit traite les événements provenant de la source Microsoft-Windows-Security-Auditing dans le journal de sécurité Windows.

Une seule action utilisateur, comme l’enregistrement d’un fichier, peut produire plusieurs événements bruts que FileAudit fusionne en un événement consolidé.

FileAudit corrèle ces événements bruts avec les types d’accès affichés dans la console : Lecture, Écriture, Suppression, Renommage, Déplacement, Exécution, Propriété, Autorisations, Écriture d’attributs.

Pour les définitions, consultez Types d'accès.

ID d’événement

Signification

Rôle dans FileAudit

4656

Handle demandé pour un objet

Début d’une opération d’accès. Contient le masque d’accès et l’identité de l’utilisateur.

4663

Tentative d’accès à un objet

Confirme l’opération effectuée. FileAudit lit le masque d’accès.

4659

Handle demandé avec intention de suppression

Signale une intention de suppression. Pris en charge pour compatibilité descendante.

4670

Autorisations modifiées

Modification des autorisations NTFS, ou changement de DACL.

5145

Objet de partage réseau vérifié

Accès via un partage réseau. Contient l’adresse IP source.

Configuration de la SACL et assistant de chemin audité

Une stratégie d’audit Windows seule ne génère pas d’événements. Chaque dossier doit également disposer d’une SACL qui précise quels utilisateurs et quelles opérations auditer. Sans SACL, Windows n’écrit rien dans le journal de sécurité pour ce dossier.

FileAudit inclut un assistant de configuration qui s’exécute lors de l’ajout d’un chemin audité. L’assistant :

  1. Active la stratégie Auditer l’accès aux objets sur le serveur cible si nécessaire.

  2. Définit la SACL sur le dossier et ses objets enfants.

  3. Vérifie que la SACL s’est correctement propagée aux sous-dossiers et aux fichiers.

La vérification de la propagation peut prendre du temps sur les grandes arborescences de dossiers. L’assistant optimise les entrées SACL afin de générer uniquement les événements dont FileAudit a besoin.

Les administrateurs peuvent également configurer la SACL manuellement : clic droit sur le dossier → PropriétésSécuritéAvancé → onglet Audit.

Pour obtenir des instructions détaillées, consultez le guide Gérer l'audit Windows.

Note

⚠️ L’activation de l’audit des modifications d’attributs de fichiers dans les Paramètres nécessite de reconfigurer les chemins audités existants afin d’ajouter les entrées SACL nécessaires au suivi des attributs. Relancez l’assistant ou mettez à jour la SACL manuellement.

Serveurs audités

La vue Serveurs audités du tableau de bord FileAudit affiche chaque machine Windows surveillée sous forme de vignette. Chaque vignette indique le nom du serveur, le nombre de chemins audités et l’état actuel de l’audit.

Un clic sur une vignette de serveur ouvre un panneau de détails avec les actions suivantes :

  • Toggle Audit actif : active ou désactive la collecte des événements pour ce serveur. La désactivation arrête la collecte des événements et le traitement des alertes, mais conserve la configuration — chemins et alertes. La réactivation restaure la collecte.

  • Vérifier l’état de l’audit : vérifie que la stratégie d’audit Windows est correctement appliquée sur le serveur.

  • Révoquer le serveur : supprime définitivement le serveur de FileAudit, supprime tous les événements associés de la base de données et libère un emplacement de serveur sous licence. Vous pouvez également choisir de supprimer la configuration des chemins audités. Cette action est irréversible.

Pour les procédures opérationnelles, consultez le guide Gérer l'audit Windows.

Chemins audités

La vue Chemins audités répertorie tous les dossiers surveillés, tous serveurs confondus ou filtrés par serveur spécifique.

Trois actions sont disponibles depuis cette vue :

  • Ajouter un chemin : lance l’assistant de configuration décrit dans Configuration de la SACL et assistant de chemin audité.

  • Vérifier l’audit : vérifie la configuration d’audit NTFS sur un chemin sélectionné. Si la SACL a été modifiée en externe, par un autre outil ou par un changement de GPO, l’assistant propose de la reconfigurer.

  • Supprimer : supprime la configuration de surveillance pour un ou plusieurs chemins. Les événements d’accès déjà stockés dans la base de données sont conservés.

Astuce

💡Évitez d’auditer les dossiers contenant principalement des fichiers système ou applicatifs (par exemple : C:\Windows).

Ces dossiers génèrent de grands volumes d’événements non pertinents.

Concentrez-vous sur les dossiers partagés, les données de services et les emplacements contenant des documents sensibles. Utilisez les exclusions d’analyse dans les Paramètres pour filtrer le bruit provenant des comptes de service ou des processus en arrière-plan.

Pour obtenir des instructions détaillées, consultez le guide Gérer l'audit Windows.

Audit Windows Chemins audités

Prérequis pour l’audit à distance

FileAudit n’a pas besoin d’être installé sur le serveur audité. Le service FileAudit lit le journal de sécurité Windows à distance via le réseau.

Trois conditions doivent être remplies sur chaque serveur distant :

  • La gestion à distance du journal des événements, Remote Event Log Management, doit être autorisée dans les règles du pare-feu Windows.

  • Le compte d’impersonation FileAudit doit disposer d’un accès en lecture au journal de sécurité.

  • Configurez un compte d’impersonation dédié avec des privilèges d’administrateur sur chaque serveur cible. Les comptes d’impersonation sont configurés dans les paramètres.

Si l’une de ces conditions n’est pas remplie, FileAudit ne peut pas collecter les événements depuis ce serveur. Consultez la page Avertissements dans la console pour obtenir des messages de diagnostic.

Pour les systèmes d’exploitation pris en charge et les prérequis détaillés, consultez Prérequis.

Comptes de dépersonnalisation

Dimensionnement et rétention du journal de sécurité

FileAudit lit les événements depuis le journal de sécurité Windows. Si le journal atteint sa taille maximale et remplace des entrées avant que FileAudit ne les traite, ces événements sont définitivement perdus. Une fois stockés dans la base de données FileAudit, les événements restent disponibles même si le journal de sécurité les remplace.

Windows propose deux modes de rétention lorsque le journal est plein :

  • Ne pas remplacer les événements : arrête entièrement la journalisation.

  • Remplacer les événements si nécessaire : remplace silencieusement les entrées les plus anciennes. Utilisez ce mode et définissez une taille de journal suffisante pour que FileAudit ait le temps de lire les événements avant leur remplacement.

Taille minimale recommandée du journal : 250 Mo. Sur les serveurs de fichiers très sollicités avec de nombreux chemins audités, augmentez cette taille à 512 Mo.

Pour vérifier ou modifier la taille du journal :

  1. Ouvrez l’Observateur d’événements sur le serveur cible.

  2. Faites un clic droit sur Sécurité sous Journaux WindowsPropriétés.

  3. Définissez Taille maximale du journal sur au moins : 250,000 KB.

Astuce

💡 Activez les notifications par e-mail pour les événements d’avertissement dans les Paramètres afin d’être alerté des problèmes de collecte liés au journal.

Prise en charge de DFS

FileAudit prend en charge les environnements DFS, Distributed File System, mais les chemins audités doivent pointer vers le serveur physique qui héberge les fichiers, et non vers le chemin de l’espace de noms DFS.

Lors de la configuration d’un chemin sur un système DFS, recherchez le chemin UNC réel du serveur physique dans les propriétés du dossier et saisissez ce chemin dans FileAudit. Par exemple, si le partage DFS est :\\domain\DFS\Sales_Marketing, le chemin physique peut être :\\FILESERVER01\Sales_Marketing.

FileAudit prend également en charge les clusters de basculement actif/passif. Lorsque le nœud actif change, les correspondances entre lecteurs et noms logiques doivent être reconfigurées manuellement dans FileAudit.

Limitations connues

FileAudit repose entièrement sur le sous-système d’audit Windows. Les limitations suivantes s’appliquent :

  • Certaines actions spécifiques ne sont pas détectées par l’audit Microsoft, qui les décompose plutôt en événements natifs de base. Les actions Copier/coller, Couper/coller et Créer un fichier/dossier ne sont pas disponibles comme événements d’audit Microsoft natifs et sont décomposées en plusieurs événements de base.

  • L’Explorateur Windows peut générer des événements de Lecture non intentionnels lors de la navigation dans un dossier, par exemple lors du chargement de métadonnées ou lorsque des extensions shell lisent les en-têtes de fichiers. Par exemple, si WinZip est installé, l’extension shell WinZip peut lire l’en-tête de n’importe quel fichier .zip dans un dossier afin de déterminer le nombre de fichiers dans l’archive, une action qui peut se produire simplement en sélectionnant le nom d’un fichier .zip.

    Par conséquent, une opération de lecture peut être involontaire. Ainsi, une opération de lecture détectée par FileAudit ne prouve pas que le fichier a été consulté ; elle indique seulement une forte probabilité que le fichier ait été consulté, ou ait été proche de l’être.

  • Le déplacement d’un fichier entre serveurs est enregistré comme une Suppression sur la source et une Écriture sur la cible. FileAudit ne peut pas les lier en une seule opération de Déplacement entre serveurs.

    Des faux positifs de déplacement peuvent également être générés lors du déplacement de fichiers ou dossiers vides, ou lorsque la durée d’exécution du déplacement est trop longue.