Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Active Directory 감사 데이터를 해석하는 것은 생각보다 간단하지 않습니다!

Active Directory 감사 데이터를 해석하는 것은 생각보다 간단하지 않습니다!

Oct 31, 2024

이전에 이벤트 로그를 훑어보며 어떤 변화가 있었는지 확인할 필요가 있었던 게 꽤 오래전 일이었습니다. Active Directory. 막 Netwrix에 합류한 저는 Windows 감사(Windows auditing) 전반을 검토하는 데 시간을 좀 써보는 게 좋겠다고 생각했고, 특히 AD DS(도메인 서비스) 로깅에서의 What’s New Windows Server를 살펴보았습니다. 그럼에도 불구하고 일부 AD DS 로깅 문제는 계속 남아 있는 것을 보고 놀랐습니다.

나는 AD 개체에 적용된 변경 사항에 대해 변경 전/후 값을 제공하는 새로운 2008 AD DS 설정을 이미 보았지만, 이 기능을 실제로 사용할 수 있는지 여부는 몰랐다. 그러다 보니 예전 속담이 “약속한 것보다 더 많은 것을 받을 수도 있다…” 이 경우에 그대로 적용된다는 것을 알게 되었다. AD DS 감사와 관련된 몇몇 문제는 꽤 해결하기 어려웠다.

간단한 데이터 변경의 경우 기본 로깅은 꽤 잘 작동합니다. 로그를 훑어보고 올바른 이벤트를 찾기만 하면 됩니다. 이벤트를 찾으면 변경된 내용이 무엇인지 파악하기 위해 세부 정보를 검토하면 되는데, 이것이야말로 쉬운 부분입니다.

더 복잡한 변경에 대해서는, 주로 Windows가 이벤트 데이터를 기록하는 방식 때문에 예상보다 직관적이지 않았습니다. 저는 그룹에 대해 사용자의 보안 권한을 위임하는 것으로, 단순한 변경을 했다고 생각했습니다. 그리고 변경 흔적을 찾기 위해 이벤트 로그로 이동했습니다. 수십 개의 이벤트를 필터링해 본 결과, 실제 변경 내용을 보여주는 이벤트를 찾을 수 있었습니다. 이벤트를 검토해보니, 변경된 보안 상세 정보가 사람이 읽을 수 있는 형식이 아니라 내부 AD 형식으로 남아 있었습니다. 저는 그룹의 보안(Security) 탭에 표시되는 것과 같은 데이터를 보게 될 거라고 기대했지만, 실제로 얻은 것은 무슨 말인지도 알 수 없는 잡다한 정보뿐이어서 무엇이 바뀌었는지 전혀 이해할 수 없었습니다.

Image

조금 조사를 시작해 보니, 다른 속성들도 이벤트 로그에 어떤 날것 그대로의 AD DS 형식으로 기록되어 있었고, 그 형식은 완전히 이해하기 어려웠습니다. 그래서 이 이슈를 좀 더 파고드는 데 한 시간 이상을 보내는 동안, 이 정보가 단순히 “바로 사용 가능한” 형태로 제공되지 않는다는 점에 점점 불만이 생기기 시작했습니다. 또한 우리 change auditing 솔루션이 올바른 이벤트(들)에 정확히 초점을 맞추고, 이 데이터를 간단하고 효율적이며 사람이 읽기 쉬운 형식으로 빠르게 표시해 준다는 점을 크게 높이 평가하게 되었습니다.

Netwrix Active Directory Change Reporter에 대한 자세한 내용은 여기를 클릭하세요.

공유하기

더 알아보기

저자 소개

Asset Not Found

Robert Bobel

CEO 겸 창립자

Robert는 Netwrix의 전 제품 관리( Product Management ) 이사입니다. 그는 IT 관리와 엔터프라이즈 소프트웨어 분야에서 20년의 경험을 바탕으로, 성장과 변화의 시기에도 성과가 뛰어난 팀을 위한 전략적 비전을 제공합니다.