FileMonitor : accès aux fichiers
Retrouver qui a lu, modifié, supprimé ou renommé un fichier sur un serveur de fichiers, et choisir les dossiers surveillés.
FileMonitor enregistre les accès aux fichiers des serveurs de fichiers Windows : lecture, écriture, suppression, renommage, déplacement, copie. On s'en sert surtout pour retrouver qui a supprimé quelque chose, ou pour repérer une activité anormale sur un partage.
Retrouver un accès
Dans Événements (#/events), tapez un nom de fichier ou d'utilisateur dans Rechercher un fichier, utilisateur..., puis filtrez si besoin par opération (Lecture, Écriture, Suppression, Renommage, Déplacement, Copie), par agent (le serveur) et par dates. Un clic sur une ligne ouvre le détail : IP Source, Machine source, Processus, PID, Taille, Agent.
Les compteurs du haut portent sur les dernières 24 h. Exporter produit un CSV (séparateur point-virgule, lisible dans Excel) limité à 10 000 lignes ; si le fichier est tronqué, réduisez la période.
Activité par utilisateur
Utilisateurs (#/file-users) classe les comptes par activité sur 1 h, 6 h, 24 h, une semaine ou un mois : nombre d'événements, fichiers touchés, opérations, dernière activité. Voir les événements ouvre la liste déjà filtrée.
Choisir ce qui est surveillé
Chemins surveillés (#/paths) affiche une carte par serveur. Le bouton Modifier permet d'Ajouter un chemin (les dossiers à surveiller), d'Ajouter une exclusion (*.tmp ou un chemin complet) et d'Ajouter un utilisateur à ignorer (DOMAINE\nom), typiquement le compte de sauvegarde.
Le badge Mise à jour en attente disparaît quand l'agent a pris la nouvelle configuration, au plus une minute après.
Les Filtres globaux (administrateurs) masquent par défaut les accès sous C:\Windows et aux fichiers AutoRun.inf. Ils agissent sur l'affichage seulement ; la collecte continue.
Prérequis sur le serveur
L'agent doit être installé avec FILEMONITOR=true, ou le module activé dans Agents FSI.
L'audit Windows doit être actif : accès aux objets (événement 4663, accès locaux) et partage de fichiers détaillé (5145, accès par le réseau, qui donne l'adresse du poste), avec des SACL sur les dossiers surveillés. L'agent peut poser lui-même la stratégie d'audit et les SACL si l'option auditSetupEnabled est activée dans sa configuration.
Les accès identiques et rapprochés sont regroupés sur une fenêtre de 30 s, pour ne pas noyer les écrans.
Alertes
FileMonitor ne lève pas d'alerte lui-même ; c'est le SIEM qui exploite ses événements :
| Règle | Gravité | Déclenchement |
|---|---|---|
| SEC-RANSOM-001 | critique | 10 écritures ou renommages en 5 min vers des extensions de rançongiciel (.encrypted, .locked…) |
| SEC-RANSOM-002 | critique | 100 écritures, renommages ou suppressions en 10 min |
| INFRA-STOR-002 | élevée | 50 suppressions en 5 min par un même utilisateur sur une même machine |
| GDPR-004 | élevée | 100 suppressions en 5 min |
Ces règles s'activent dans SIEM → Règles.
Questions fréquentes
Je ne vois aucun événement. Vérifiez dans l'ordre : le module est actif sur l'agent, des chemins sont définis, l'audit Windows et les SACL sont en place, et l'utilisateur cherché n'est pas dans les exclusions.
J'ai changé un chemin et rien ne bouge. L'agent applique la configuration à son signe de vie suivant, dans la minute.
Je ne vois pas les accès à C:\Windows. Ils sont masqués. Cochez Afficher les événements C:\Windows dans Filtres globaux.
Source : · Docs FirstSI · mis à jour le 10/10/2026