Аудит Windows «Съемное хранилище» не генерирует событие для удаления файла
У меня есть система Windows 10, в которой я включил аудит съемных носителей (через объект групповой политики: Конфигурация компьютера -> Политики -> Настройки Windows -> Настройки безопасности -> Конфигурация расширенной политики аудита -> Политики аудита -> Доступ к объектам -> Аудит съемных носителей). : Успех и неудача), а также установите ключ реестра (HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Storage\HotPlugSecureOpen = 1).
Я получаю событие 4663, связанное с ReadData и AppendData, когда создаю или изменяю файл; но я не получаю никаких событий при удалении файла.
Устройство, которое я использую, представляет собой USB-накопитель с шифрованием Ivanti, который не отображает вкладку «Безопасность», когда я щелкаю правой кнопкой мыши диск в проводнике Windows. Я считаю, что это не позволяет мне использовать аудит файловой системы.
Как я могу заставить Windows также регистрировать удаление файлов ?