Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

누가 그룹 정책 개체를 삭제했는지 감지하는 방법

누가 그룹 정책 개체를 삭제했는지 감지하는 방법

Aug 26, 2025

그룹 정책 개체를 삭제하면 Group Policy Objects can disrupt logins, resource access, and critical security configurations, leaving systems vulnerable. 기본 감사 기능은 고급 감사 정책을 활성화하고, CN=Policies 컨테이너와 SYSVOL 폴더에서 감사를 구성한 뒤, 이벤트 ID 4663에 대한 보안 이벤트 로그를 검토함으로써 삭제를 추적하는 데 도움이 됩니다. 이러한 로그는 삭제된 GPO의 GUID와 책임 계정을 보여주어, 관리자가 변경 사항을 조사하고 적절한 정책 적용을 복구할 수 있도록 가시성을 제공합니다.

그룹 정책 개체(Group Policy Objects, GPOs)는 공유 리소스와 장치에 대한 액세스를 구성하고, 중요한 기능을 활성화하거나 안전한 환경을 구축할 수 있습니다. 일부 GPO가 삭제되면 사용자는 인터넷에 액세스하지 못하거나 데이터를 수정하지 못하고, 주변 장치를 사용하지 못하거나 심지어 시스템에 로그인하지 못할 수도 있습니다. 액세스 제어, 인증 및 기타 보안 정책과 관련된 GPO를 삭제하면 시스템의 취약성이 증가하고 권한 없는 액세스가 허용될 수 있습니다.

기본(네이티브) 감사 도구를 사용하여 누가 GPO를 삭제했는지 감지하는 방법은?

1. GPMC.msc 실행 > “Default Domain Policy(기본 도메인 정책)” 열기 > Computer Configuration(컴퓨터 구성) > Policies(정책) > Windows Settings(Windows 설정) > Security Settings(보안 설정):

  • 고급 감사 정책 구성 > 감사 정책 > 개체 액세스 > 파일 시스템 감사 > 정의 > 성공 및 실패
  • 고급 감사 정책 구성 > 감사 정책 > 개체 액세스 > 핸들 조작 감사 > 정의 > 성공 및 실패
  • 로컬 정책 > 감사 정책 > 디렉터리 서비스 액세스 감사 > 정의 > 성공 및 실패
  • 이벤트 로그 > 정의 > 보안 로그의 최대 크기를 1GB로 설정하고, 보안 로그의 보관(유지) 방법을 필요에 따라 이벤트를 덮어쓰기(Overwrite)로 설정합니다.

2. ADSI Edit를 열고 > 기본 명명 컨텍스트에 연결 > DC=도메인 이름 > CN=System > “CN=Policies”를 마우스 오른쪽 클릭 > 속성(Properties) > 보안(Security) 탭 > 고급(Advanced) > 감사(Auditing) 탭 > “추가(Add)”를 클릭 > 다음 설정을 선택합니다:

  • 주체(Principal): Everyone; 유형(Type): Success; 적용 대상(Applies to): 이 개체 및 모든 하위 개체; 권한(Permissions): 그룹 정책 컨테이너 개체 삭제(Delete) > “확인(OK)”을 클릭합니다.

3. \domainnamesysvoldomainfqdn로 이동한 다음 > “Policies” 폴더를 마우스 오른쪽 클릭하고 > “속성(Properties)”을 선택합니다.

4. “보안(Security)” 탭 > “고급(Advanced)” 버튼 > “감사(Auditing)” 탭 > “추가(Add)”를 클릭합니다.

5. 보안 주체(Principal)에서 “Everyone”을 선택합니다. “Type: All”을 선택합니다. “Applies to: This folder, subfolders and files”를 선택합니다. 다음 “Advanced Permissions(고급 권한)”을 선택합니다: Write attributes; Write extended attributes; Delete; Delete subfolders and files; “OK”를 세 번 클릭합니다.

6. 삭제된 그룹 정책이 무엇인지 확인하려면 Security Event Log에서 Event ID 4663 (Task Category – “File System” 또는 “Removable Storage”)로 필터링하고 “Object Name:” 문자열을 검색합니다. 여기서 삭제된 정책의 경로와 GUID를 확인할 수 있으며, “account name” 필드에 누가 삭제했는지에 대한 정보가 포함되어 있습니다.

이제 2단계로 그룹 정책 개체를 누가 삭제했는지 확인하는 방법 >>

공유하기

더 알아보기

저자 소개

Asset Not Found

Jeff Melnick

시스템 엔지니어링 디렉터

Jeff는 Netwrix의 Global Solutions Engineering 분야 전(前) 디렉터입니다. 그는 오랜 기간 Netwrix 블로거이자 연사, 프레젠터로 활동해 왔습니다. Netwrix 블로그에서 Jeff는 시스템 관리 경험을 크게 향상시킬 수 있는 라이프해킹, 팁, 트릭을 공유합니다.