A ver la parte de la auditoría es fácil:
Selecciona una carpeta.
Botón derecho del ratón > Propiedades
Pestaña seguridad
Botón Opciones Avanzadas
Pestaña auditoría
Ahí puedes ya agregar auditorías y funcionan a nivel de herencia igual que con los permisos de seguridad de las carpetas.
La información de auditoría va al visor de eventos.
Lo único es que tu quieres saber quien está accediendo vía red al recurso compartido administrativo de cada disco en cada equipo ¿correcto?
En la auditoría anterior te saldrá seguro, al igual que te saldrá también quien accede al raíz del disco duro desde el propio equipo local. Por lo que te diría que pusieras la auditoría solamente en el raíz. Esto se hace cuando añades la auditoría seleccionando en un desplegable que sale la opción "Esta carpeta sólo", por defecto te saldrá "esta carpeta, subcarpetas y ficheros".
Imagino que tu problema es que alguien con permisos de administrador está husmeando donde no corresponde. Los recursos compartidos administrativos se pueden desactivar si quieres desde Administrar equipo: www.sysprobs.com/disable-administrative-…-data-secret