Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Windows 파일 액세스 모니터링

Windows 파일 액세스 모니터링

Aug 12, 2025

이 글에서는 Windows 파일 서버에서 파일 액세스 감사를 구성하는 방법을 살펴보고, 중요한 액세스 이벤트를 해석할 때의 과제를 알아봅니다.

배경

효과적인 감사(감사/오디트) 전략을 수립하기 위한 첫 단계는 시스템, 사용 사례 및 비즈니스 요구 사항을 충분히 파악하는 것입니다. 그래야 실제로 필요한 것보다 더 넓은 감사 범위를 구성함으로써 발생할 수 있는 영향을 피할 수 있습니다. audit policy 설정을 더 많이 선택하고 더 많은 파일과 폴더를 감사할수록, 이벤트를 기록하기 위해 파일 서버가 수행해야 하는 작업이 늘어나며, 이벤트의 양을 수용하기 위한 저장 공간도 더 많이 필요해지고, 관리자는 누가 무엇에 접근하는지 이해하기 위해 더 많은 데이터를 분석해야 합니다.

따라서 감사(감사/오디트) 정책을 사용 설정하기 전에 다음을 확인하세요:

  • 조직의 가장 중요한 데이터가 저장되는 위치를 파악하고, 감사가 필요한 파일과 폴더의 우선순위를 정하세요.
  • 선택한 감사(감사/오디트) 설정을 지원하는 데 필요한 저장 공간의 양을 파악하세요.

엄선한 관련 콘텐츠:

Windows 파일 서버에서 파일 액세스 감사(로깅) 구성하기

이 블로그 글에서는 Windows Server 2016 R2를 실행하는 도메인 컨트롤러에서 Group Policy를 통해 고급 감사 정책(advanced audit policy)을 활성화하는 방법을 보여드리겠습니다. (파일 서버가 하나뿐이라면 대신 Local Security Policy를 사용할 수도 있습니다.)

고급 감사 정책(advanced audit policy)을 사용하면 기본 감사 정책 설정에서 가능한 것보다 반환될 이벤트의 유형과 개수를 더 세밀하게 선택할 수 있습니다. 특히 파일 액세스 감사를 수행할 때, 기본 감사 정책은 단 하나의 설정만 제공하는 반면 고급 정책은 14개의 하위 범주를 제공합니다. 이 예에서는 다음 옵션을 활성화합니다:

  • 파일 시스템 감사 — 사용자가 파일 시스템 개체에 액세스하려는 시도를 감사(로깅)합니다.
  • 핸들 조작 감사 — 실패한 액세스 시도에 대한 가시성을 추가합니다.
  • Group Policy Management 을(를) 통해 새 Group Policy 개체(GPO)를 만들고 적절한 이름을 입력합니다.
Image
  • 새 GPO를 마우스 오른쪽 버튼으로 클릭하여 Group Policy Management Editor 창을 시작합니다.
Image
  • 다음으로 이동합니다: Computer Configuration –> Windows Settings –> Advanced Audit Policy Configuration –> Audit Policies –> Object Access .
Image
  • Audit File System 을(를) 두 번 클릭합니다. 그런 다음 Configure the following audit events 를 선택하고 SuccessFailure 둘 다를 선택합니다. Apply 을 클릭하여 변경 사항을 저장한 다음 OK 를 클릭합니다.
Image
  • Audit Handle Manipulation 을(를) 두 번 클릭합니다. Configure the following audit events 를 선택하고 SuccessFailure 둘 다를 선택합니다. 그런 다음 Apply 을 클릭한 다음 OK 를 클릭합니다.
Image
  • 이제 새 GPO를 파일 서버가 포함된 OU와 연결해야 합니다. Group Policy Management에서 OU를 마우스 오른쪽 버튼으로 클릭한 다음 Link an existing GPO… 를 선택하고, 우리가 생성한 GPO(File System Access Policy)를 선택한 다음 OK 를 클릭하여 선택한 OU에 적용합니다. 그런 다음 파일 서버가 새 그룹 정책을 확인하도록 강제로 적용합니다. Group Policy Management에서 OU를 다시 마우스 오른쪽 버튼으로 클릭하고 Group Policy Update 를 클릭한 후 마법사의 단계를 따르세요.
Image
  • 대상 Windows 파일 서버에서 Security 로그의 속성으로 이동합니다. 그런 다음 Maximum log size (KB) 및 최대 이벤트 로그 크기에 도달했을 때 수행할 작업을 구성합니다.
Image
  • 각 대상 폴더의 속성에서 보안 탭으로 이동 → Advanced 로 이동 → Auditing 탭으로 이동 → Add → 감사(감사/로깅) 설정을 구성합니다. 이러한 폴더에 조직의 가장 중요한 자산이 포함되어 있다고 가정하면, “Everyone” 주체를 선택하여 모든 사용자의 액세스 이벤트를 모니터링하려는 경우가 많습니다.
Image

파일 액세스 감사(로깅) 시의 과제

이제 파일 액세스 감사(로깅)에서 가장 흔한 주요 과제 몇 가지를 살펴보겠습니다.

이벤트 처리량이 많음

관리자는 종종 생성되는 방대한 감사 데이터의 양을 효과적으로 관리하는 데 어려움을 겪습니다. 예를 들어, 다음과 같은 일반적인 시나리오에서 발생하는 이벤트를 살펴보겠습니다.

  1. 사용자가 파일 공유에서 Microsoft Word 문서를 엽니다.
  2. 사용자가 문서를 편집합니다.
  3. 사용자가 문서를 저장하고 닫습니다.

아래에 표시된 것처럼, 이와 같은 일반적인 동작만으로도 200건이 넘는 이벤트가 이벤트 로그에 기록됩니다. 여기에 사용자가 이 활동을 매일 수행하는 횟수를 곱해보면, 파일 액세스를 모니터링하는 작업이 얼마나 빠르게 감당하기 어려워지는지 쉽게 알 수 있습니다!

Image

아래는 간단한 시나리오에서 반환될 수 있는 이벤트에 대한 추가 세부 정보입니다:

Event ID

Description


Details

4656

A handle to an object was requested

This is the first event recorded when a user attempts to access a file; it includes the type of access that is being requested.

4658

The handle to an object was closed

This event logs when a handle to an object was closed. It is useful in determining how long a file was open.

4660

An object was deleted

This event is logged when an object was deleted. To find which object it was, you must relate it to a corresponding 4656 event.

4663

An attempt was made to access an object

This event identifies the operation attempted against a file or folder, such as ReadData, WriteData or Delete.

4670

Permissions on an object were changed

This event is logged when permissions to a file or folder were changed. It shows who made the change and the before and after values.

임시 파일로 인한 노이즈

위 예시에서는 230개의 이벤트가 반환되었지만, 그중 거의 절반은 잠시 동안만 존재했던 임시 파일에 대해 기록된 것입니다.

Microsoft Office는 편집 중 데이터 자동 저장, 메모리 확보, 데이터 손실 방지 등 여러 목적으로 임시 파일을 사용합니다. 이는 사용자에게 더 나은 환경을 제공하지만, 감사 추적(audit trail)을 관리해야 하는 관리자에게는 큰 골칫거리입니다. 어떤 개체가 액세스되는지 이해하려면 여러 가지 Event ID를 상관 분석할 뿐 아니라, 임시 파일과 관련된 이벤트를 식별해 걸러내야 하기 때문입니다.

권한 변경 사항을 이해하기 어려움

Event 4670은 파일 또는 폴더의 권한이 변경될 때 기록됩니다. 폴더 권한이 Domain Users 그룹에 추가되는 경우처럼, 이러한 이벤트는 민감한 정보에 대한 위험을 초래할 수 있으므로 반드시 모니터링해야 합니다. 다음은 샘플 이벤트입니다:

Image

Event 4670은 여러 가지 이유로 다루기가 어려울 수 있습니다:

  • 보안 설명자는 Security Descriptor Definition Language (SDDL)를 사용해 표현되므로, 관리자는 이를 사람이 읽을 수 있는 형식으로 변환해야 합니다.
  • 변환한 후에는 변경된 권한을 식별하기 위해 관리자가 원래 보안 설명자와 새 보안 설명자를 세심하게 비교해야 합니다.

이벤트를 상관 분석해 파일 이동 이해하기

한 위치에서 다른 위치로 파일이 이동한 과정을 이해하는 것은 매우 중요할 수 있습니다. 예를 들어, 사용자의 문서가 없어져서 찾아야 할 때가 그렇습니다. 하지만 파일을 드래그 앤 드롭하거나 잘라내기 및 붙여넣기 방식으로 이동하면 여러 이벤트가 생성되며, 그중 많은 수가 4663 이벤트입니다. 파일이 어디로 이동했는지 확인하려면 관리자가 잡음 이벤트를 수동으로 필터링한 다음, Handle ID가 일치하는 4663 이벤트를 상관 분석해야 합니다.

Image

Netwrix가 어떻게 도와줄 수 있나요?

앞서 살펴본 것처럼, 기본(native) 파일 액세스 감사를 수행하면 관리자들이 방대한 이벤트 데이터와 수동 필터링 및 상관 분석 작업에 압도되어 파일 액세스, 권한 변경, 파일 이동과 관련된 핵심 질문에 답하는 실행 가능한 방법이 되지 못합니다.

Netwrix의 데이터 액세스 거버넌스 소프트웨어는 파일 활동 모니터링에 효과적이고 확장 가능한 접근 방식을 제공합니다. 또한 누가 무엇에 접근할 수 있는지 파악하고 민감한 데이터에 대한 접근을 엄격히 제한할 수 있게 해 주어 사이버 보안 사고의 위험을 줄이는 데도 도움이 됩니다. 다음을 수행할 수 있습니다:

  • IT 생태계 전반의 활동을 감사하세요.
  • 민감한 데이터에 대한 접근을 필요한 최소한으로 줄여 insider threat의 위험을 낮추고 랜섬웨어 및 기타 공격으로 인한 피해를 최소화하세요.
  • 데이터 소유자가 정기적인 권한 증명을 간편하게 수행할 수 있도록 하세요.
  • 콘텐츠를 정확하고 일관되게 태깅하여, 민감한 데이터가 어디로 이동하든 보호하세요.

FAQ

Windows에서 파일 액세스를 모니터링하는 방법은?

Windows 파일 액세스 모니터링을 하려면 개체 액세스에 대한 감사 정책을 활성화하고, 감사할 특정 폴더를 구성해야 합니다. 먼저 그룹 정책 관리(Group Policy Management, gpedit.msc)를 열고 Computer Configuration > Windows Settings > Security Settings > Local Policies > Audit Policy로 이동합니다. 성공 및 실패 이벤트 모두에 대해 “Audit object access”를 활성화하세요. 다음으로 모니터링하려는 폴더를 마우스 오른쪽 버튼으로 클릭한 뒤 Properties > Security > Advanced > Auditing을 선택하고, 추적하려는 특정 액세스 유형을 가진 사용자 또는 그룹을 추가합니다.

기본 제공되는 Windows 모니터링의 과제는 문맥 없이 방대한 양의 로그 데이터를 생성한다는 점입니다. 누가 어떤 파일에 접근했는지는 확인할 수 있지만, 그 활동을 실제 비즈니스 위험과 연결하려면 수동 분석이 필요합니다. Data security that starts with identity란 단순히 파일 액세스 여부만 이해하는 것이 아니라, 해당 액세스가 직무 책임과 비즈니스 요구에 부합하는지까지 파악하는 것을 의미합니다. 조직은 위험한 행위가 침해로 이어지기 전에 이를 발견할 수 있도록, 파일 액세스 패턴을 사용자 역할, 데이터 민감도, 컴플라이언스 요구 사항과 자동으로 상관 분석하는 솔루션이 필요합니다.

Windows Server 2016에서 파일 감사를 활성화하는 방법은?

Windows Server 2016 file auditing 구성은 두 단계로 진행됩니다. 감사 정책을 활성화하고 폴더 수준 감사를 구성하는 것입니다. 그룹 정책 관리 콘솔을 열고 Computer Configuration > Policies > Windows Settings > Security Settings > Advanced Audit Policy Configuration > Object Access로 이동합니다. 성공 및 실패 이벤트에 대해 “Audit File System”을 활성화하세요. gpupdate /force를 사용해 정책을 적용합니다.

폴더별 감사를 하려면 대상 폴더의 속성(Properties) > 보안(Security) 탭 > 고급(Advanced) > 감사(Auditing) 탭으로 이동합니다. Add(추가)를 클릭해 새 감사 항목을 만들고, 모니터링할 사용자 또는 그룹과 감사 이벤트를 발생시키는 작업(읽기, 쓰기, 삭제, 권한 변경)을 지정하세요. Windows Server 2016은 향상된 필터링 기능을 도입했지만, 감사 데이터가 넘쳐나는 상황은 여전히 수동으로 관리해야 합니다. 핵심은 가치가 높은 데이터 저장소에 집중하고, 효과적인 모니터링이 파일 접근을 신원(identity) 컨텍스트와 연결한다는 점—즉, 움직이는 모든 것을 기록하는 것에 그치지 않는다는 점—을 이해하는 것입니다.

Windows Server 2019에서 파일 감사를 활성화하는 방법은?

Windows Server 2019는 향상된 그룹 정책 옵션과 이벤트 필터링 개선을 통해 파일 감사를 간소화합니다. 그룹 정책 관리(Group Policy Management) > 컴퓨터 구성(Computer Configuration) > 정책(Policies) > Windows 설정(Windows Settings) > 보안 설정(Security Settings) > 고급 감사 정책 구성(Advanced Audit Policy Configuration) > 개체 액세스(Object Access)에서 고급 감사 정책 구성을 엽니다. “Audit File System(파일 시스템 감사)”을 활성화하고, 네트워크 액세스 모니터링을 위해 “Audit File Share(파일 공유 감사)” 활성화도 고려하세요.

보안(Security) 탭 > 고급(Advanced) > 감사(Auditing)를 통해 폴더 감사를 구성하세요. 여기서 Server 2019는 어떤 파일 작업이 이벤트를 생성할지에 대해 더 세밀한 제어 기능을 제공합니다. 또한 이 플랫폼에는 임시 파일과 시스템 프로세스에 대한 더 나은 필터링이 포함되어 감사 로그의 잡음을 줄여줍니다. 하지만 근본적인 과제는 여전히 남아 있습니다. 즉, 원시 감사 데이터가 자동으로 보안 인사이트로 전환되지는 않는다는 점입니다. 모든 파일 접근을 기록할 수는 있지만, 신원 기반 컨텍스트가 없으면 실행 가능한 인텔리전스가 아니라 데이터만 수집하게 됩니다. 조직은 파일 액세스 패턴을 사용자 행동 분석 및 데이터 분류 를 연결해 로그 항목에 빠져들기보다 진정한 위협을 식별하는 데 집중합니다.

Windows 파일 시스템 감사 이벤트는 어디에 기록되나요?

Windows 파일 시스템 감사 이벤트는 Windows Security Event Log에 기록되며, Event Viewer에서 Windows Logs > Security로 이동하여 확인할 수 있습니다. 이러한 이벤트는 일반적으로 Event ID 4656(핸들 요청), 4658(핸들 종료), 4663(액세스 시도), 4660(개체 삭제)로 표시됩니다. 보안 로그를 이 특정 Event ID로 필터링하면 파일 액세스 활동에 집중할 수 있습니다.

보안 이벤트 로그(Security Event Log)는 엔터프라이즈 파일 모니터링에 한계가 있습니다. 로그가 빠르게 가득 차며, 이벤트에는 업무적 맥락이 부족하고, 여러 서버에 걸친 액세스 패턴을 상관 분석하는 작업이 수동 프로세스로 전환됩니다. 각 이벤트에는 사용자 SID와 파일 경로 같은 기술적 세부 정보가 표시되지만, 해당 액세스가 정상적인 업무 활동을 의미하는지 또는 잠재적인 내부자 위협을 나타내는지 여부는 알 수 없습니다. 엔터프라이즈 수준의 파일 모니터링에는 중앙 집중형 로그 수집, 신원 정보와의 자동 상관 분석, 데이터 민감도와 사용자 역할을 기준으로 한 지능형 필터링이 필요합니다. 목표는 모든 파일을 건드리는 행위를 단순히 포착하는 데 그치지 않고, 어떤 액세스 패턴이 실제로 데이터 보안 상태에 대한 위험을 의미하는지 이해하는 것입니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Joe Dibley

보안 연구원

Netwrix의 보안 연구원이며 Netwrix Security Research Team의 일원입니다. Joe는 Active Directory, Windows 및 다양한 엔터프라이즈 소프트웨어 플랫폼과 기술 분야의 전문가로, 새로운 보안 위험, 복잡한 공격 기법, 그리고 이에 대한 대응(완화)과 탐지 방법을 연구합니다.