Лучшее, что вы, вероятно, можете обнаружить, это если файл был прочитан (нет способа узнать, был ли он прочитан для просмотра, или прочитан для передачи в другую папку, на ПК и т. Д.).
Сначала убедитесь, что вы включили Аудит папок Windows , настроили папки и пользователей (и / или группы), которые вы хотите проверять.
Затем вам нужно будет отслеживать журналы событий безопасности для идентификатора события 4656 (открытый объект), а также запускать и оповещать (или аналогично), когда в разделе «Информация о доступе к запросу / доступы» содержатся ReadData. Я считаю, что это можно сделать с помощью планировщика заданий.