Aller au contenu
FirstSIDocs

FileMonitor : accès aux fichiers

Retrouver qui a lu, modifié, supprimé ou renommé un fichier sur un serveur de fichiers, et choisir les dossiers surveillés.

FileMonitor enregistre les accès aux fichiers des serveurs de fichiers Windows : lecture, écriture, suppression, renommage, déplacement, copie. On s'en sert surtout pour retrouver qui a supprimé quelque chose, ou pour repérer une activité anormale sur un partage.

Retrouver un accès

Dans Événements (#/events), tapez un nom de fichier ou d'utilisateur dans Rechercher un fichier, utilisateur..., puis filtrez si besoin par opération (Lecture, Écriture, Suppression, Renommage, Déplacement, Copie), par agent (le serveur) et par dates. Un clic sur une ligne ouvre le détail : IP Source, Machine source, Processus, PID, Taille, Agent.

Les compteurs du haut portent sur les dernières 24 h. Exporter produit un CSV (séparateur point-virgule, lisible dans Excel) limité à 10 000 lignes ; si le fichier est tronqué, réduisez la période.

Activité par utilisateur

Utilisateurs (#/file-users) classe les comptes par activité sur 1 h, 6 h, 24 h, une semaine ou un mois : nombre d'événements, fichiers touchés, opérations, dernière activité. Voir les événements ouvre la liste déjà filtrée.

Choisir ce qui est surveillé

Chemins surveillés (#/paths) affiche une carte par serveur. Le bouton Modifier permet d'Ajouter un chemin (les dossiers à surveiller), d'Ajouter une exclusion (*.tmp ou un chemin complet) et d'Ajouter un utilisateur à ignorer (DOMAINE\nom), typiquement le compte de sauvegarde.

Le badge Mise à jour en attente disparaît quand l'agent a pris la nouvelle configuration, au plus une minute après.

Les Filtres globaux (administrateurs) masquent par défaut les accès sous C:\Windows et aux fichiers AutoRun.inf. Ils agissent sur l'affichage seulement ; la collecte continue.

Prérequis sur le serveur

L'agent doit être installé avec FILEMONITOR=true, ou le module activé dans Agents FSI.

L'audit Windows doit être actif : accès aux objets (événement 4663, accès locaux) et partage de fichiers détaillé (5145, accès par le réseau, qui donne l'adresse du poste), avec des SACL sur les dossiers surveillés. L'agent peut poser lui-même la stratégie d'audit et les SACL si l'option auditSetupEnabled est activée dans sa configuration.

Les accès identiques et rapprochés sont regroupés sur une fenêtre de 30 s, pour ne pas noyer les écrans.

Alertes

FileMonitor ne lève pas d'alerte lui-même ; c'est le SIEM qui exploite ses événements :

RègleGravitéDéclenchement
SEC-RANSOM-001critique10 écritures ou renommages en 5 min vers des extensions de rançongiciel (.encrypted, .locked…)
SEC-RANSOM-002critique100 écritures, renommages ou suppressions en 10 min
INFRA-STOR-002élevée50 suppressions en 5 min par un même utilisateur sur une même machine
GDPR-004élevée100 suppressions en 5 min

Ces règles s'activent dans SIEM → Règles.

Questions fréquentes

Je ne vois aucun événement. Vérifiez dans l'ordre : le module est actif sur l'agent, des chemins sont définis, l'audit Windows et les SACL sont en place, et l'utilisateur cherché n'est pas dans les exclusions.

J'ai changé un chemin et rien ne bouge. L'agent applique la configuration à son signe de vie suivant, dans la minute.

Je ne vois pas les accès à C:\Windows. Ils sont masqués. Cochez Afficher les événements C:\Windows dans Filtres globaux.

Source : · Docs FirstSI · mis à jour le 10/10/2026