Windows Server 2008 R2 Ereignisanzeige - Benutzerdefinierte Ansicht

Rahawk

Cadet 2nd Year
Registriert
Dez. 2010
Beiträge
18
Hallo zusammen,

ich habe folgendes Problem derzeit:
Auf unserem File Server kam es die letzten Monate ab und an vor das ganze Ordnerverzeichnisse verschwunden / gelöscht wurden. Konnte bisher jedes mal aus dem Backup diese wieder herstellen, aber solch einem Problem muss man ja irgendwie auf den Grund gehen.

Mit ein bisschen googeln bin ich dann auf folgende Möglichkeit das ganze mal zu überwache gestoßen.
http://www.administrator.de/forum/m...gelöscht-hat-server-2008-standard-168316.html

Kurzfassung:
Überwachungsrichtlinie aktiviert, bei betroffenen Ordnern in den Sicherheitseigenschaften -> Erweitert -> Überwachung -> Domänen-Benutzer hinterlegt.
Nun noch entsprechend eine benutzerdefinierte Ansicht unter der Ereignisanzeige erstellt.
Einstellung von dieser siehe Screenshot im Anhang.

Funktioniert auch eigentlich ganz gut.
Allerdings zeigt er mir immer nur Events der letzten 8 Minuten an! Dies ist ja nicht grad nützlich wenn übernacht oder die letzten Tage etwas verschwunden ist und ich prüfe möchte wer wann was gelöscht hat.

Übersehe ich eine Option beim erstellen der Ansicht oder muss ich noch irgendwas anderes aktivieren?

Bin auch gerne für andere Lösungen offen um Lösch Vorgänge protokollieren zu können.
 

Anhänge

  • übersicht.jpg
    übersicht.jpg
    222,6 KB · Aufrufe: 273
Moin Rahawk,

erst mal hoffe ich für dich, dass du das vom Betriebsrat o.ä. absegnen lassen hast.
Ansonsten kannst du echt Probleme bekommen.

zu deinem Problem: Ich denke, dass die Protokollgrößenbeschränkung dir ein Schnippchen schlägt.
Mach einen Rechtsklick auf deine Ansicht und erhöhe die Protokollgröße.

Gruß
Ekkel
 
Ekkel schrieb:
Moin Rahawk,

erst mal hoffe ich für dich, dass du das vom Betriebsrat o.ä. absegnen lassen hast.
Ansonsten kannst du echt Probleme bekommen.

Hallo Ekkel
Wurde entsprechend geklärt. Das wird ja auch immer wieder erwähnt, als ich zu dem Thema gesucht habe.

Ekkel schrieb:
zu deinem Problem: Ich denke, dass die Protokollgrößenbeschränkung dir ein Schnippchen schlägt.
Mach einen Rechtsklick auf deine Ansicht und erhöhe die Protokollgröße.

Jou das scheint es zu sein.
Unter Windows Protokolle, ist das Sicherheits Protokoll für das mitloggen dieser Ereignisse zuständig.
Standardwert ist hier 20 MB. Hab es dann mal auf 200 MB erhöht und sehe nun auch mehr Einträge.
Hab dies dann natürlich weiter beobachtet und gesehen das ca. alle 10 Sekunden das Protokoll um 1 MB zu nimmt. Um also rückwirkend 7 Tage protokollieren zu können, bräuchte ich !! 60,48 GB !! Speicherplatz :eek:. In der Praxis wird es wohl etwas weniger, da in der Nachtschicht und an Wochenende die Zugriffe weniger werden.
 
Hallo

Mal so dazwischen gefragt warum schränkst du nicht einfach die Rechte ein so das die User nur noch Lesen/schreiben/bearbeiten können aber es nicht löschen!
Und schon ist das Problem gelöst und du sparst dir die suche nach dem Übeltäter..
 
Zurück
Oben