Windows 파일 서버용 Netwrix Auditor
- Netwrix Auditor 실행 → “Reports(보고서)”로 이동 → “File Servers(파일 서버)” 섹션을 확장 → “File Servers Activity(파일 서버 활동)”로 이동 → “Permissions Changes(권한 변경)” 선택 → “View(보기)”를 클릭합니다.
- 보고서를 저장하려면 "Export" 버튼을 클릭하세요 → 드롭다운 메뉴에서 형식을 선택하세요 → “Save”를 클릭하세요.
- 이메일로 보고서를 정기적으로 받으려면 “Subscribe” 버튼을 클릭한 다음 원하는 일정을 선택하세요.
자세히 알아보기: Netwrix Auditor for Windows File Servers
네이티브 감사
- 필요한 파일 공유로 이동 → 해당 항목을 마우스 오른쪽으로 클릭하고 "Properties"를 선택 → "Security" 탭으로 이동 → "Advanced" 버튼을 클릭 → "Auditing" 탭으로 이동 → "Add" 버튼을 클릭 → 다음을 선택하세요:
- 주체: "Everyone"
- 유형: "All"
- 적용 대상: "이 폴더, 하위 폴더 및 파일"
- 고급 권한: "하위 폴더 및 파일 삭제" 및 "삭제"
- gpedit.msc 실행 → 새 GPO 만들고 편집 → "컴퓨터 구성"으로 이동 → "정책" 열기 → "Windows 설정"으로 이동 → "보안 설정" 선택 → "로컬 정책"으로 이동 → "감사 정책" 선택 → "개체 액세스 감사"에서 "성공" 및 "실패" 확인란을 선택합니다.
- "고급 감사 정책 구성"으로 이동 → "감사 정책"을 선택 → "개체 액세스"를 선택 → "감사 파일 시스템"에서 "성공" 및 "실패" 확인란을 선택 → "감사 핸들 조작"에서 "성공" 및 "실패" 확인란을 선택하세요.
- 새 GPO를 파일 서버에 연결한 다음 그룹 정책 업데이트를 강제로 실행하세요.
- PowerShell ISE를 열고 → 아래 코드를 사용해 새 스크립트를 만든 뒤 실행하세요. 파일 서버 이름을 지정하고 필요하면 기간을 변경합니다(86400000ms는 최근 24시간을 포함):
Get-WinEvent -ComputerName fs1 -LogName Security -FilterXPath "*[System[EventID=4670 and TimeCreated[timediff(@SystemTime) <= 86400000]] and EventData[Data[@Name='ObjectType']='File']]" | fl | Out-File c:\data\permission_c.txt
- 스크립트가 생성한 텍스트 파일을 여세요.
파일 서버 권한의 변경 감사(액세스 변경)를 활성화하여 권한 상승 시도를 감지
Privileged users는 Windows 파일 서버에서 막대한 권한을 가집니다. 예를 들어, 파일 시스템이나 파일 서버에 있는 민감한 데이터에 접근하기 위해 개체(오브젝트) 액세스 권한을 변경할 수 있습니다. 파일, 폴더 및 공유에 대한 권한 변경을 Windows 서버에서 감사(audit)하도록 설정하면 액세스 권한을 모니터링하고 제어할 수 있어 권한 상승(privilege escalation) 위험을 최소화할 수 있습니다. 첫 번째 단계는 변경 이벤트를 Security 로그에 기록하여 개체 액세스 권한을 감사하는 것입니다. 이는 Active Directory 도메인 그룹 감사 정책을 사용하거나, Windows Server의 로컬 정책에 정의된 보안 설정을 사용하여 수행할 수 있습니다.
이벤트 로그에서 폴더 권한 변경은 어디에서 확인할 수 있을까요? 이벤트 ID 4670을 수동으로 검색하거나, 보안 액세스 제어 목록(SACL)의 변경 사항을 추적하도록 설계된 PowerShell 스크립트를 사용할 수 있습니다. 하지만 보안 디스크립터 정의 언어(Security descriptor definition language, SDDL)로 기록된 변경의 ‘변경 전’과 ‘변경 후’ 값을 식별하는 것은 쉽지 않으므로, 여유 시간을 충분히 확보해야 합니다. 더 나은 방법은 없을까요?
Netwrix Auditor는 Windows 파일 서버, EMC 스토리지 장치 및 NetApp 필러 전반에서 개체 액세스 감사를 가능하게 해 주어, 업무를 간단하게 만들면서도 안심할 수 있게 해줍니다. 이 플랫폼은 파일 스토리지 전반에서 발생하는 모든 변경과 모든 액세스 이벤트(성공 및 실패 모두)를 가시성 있게 제공합니다. 각 변경 이벤트에는 누가 어떤 파일에서 어떤 권한을 변경했는지, 그리고 언제/어디에서 발생했는지에 대한 읽기 쉬운 상세 정보가 포함되어 있으므로, 어떤 피해가 발생하기 전에 권한 상승(privilege escalation)을 탐지할 수 있습니다.
공유하기