Netwrix Auditor for Active Directory
- Netwrix Auditor 실행 → "Search"로 이동 → 선택되어 있지 않으면 "Advanced mode"를 클릭 → 다음 필터를 설정하세요:
- 필터 = "데이터 소스"
연산자 = "같음"
값 = "Active Directory" - 필터 = "개체 유형"
연산자 = "같음"
값 = "OrganizationalUnit" - 필터 = "개체 유형"
연산자 = "같음"
값 = "Group"
- 필터 = "데이터 소스"
- "검색" 버튼을 클릭한 다음 그룹과 조직 구성 단위에 어떤 변경이 이루어졌는지 확인하세요.
조직 구성 단위 및 그룹 수정에 대한 알림을 만들려면:
- 검색 결과에서 "Tools"로 이동한 다음 → "Create alert"를 클릭하세요 → 새 알림의 이름을 지정합니다.
- "Recipients" 탭으로 전환 → "Add Recipient"를 클릭 → 알림을 전달받을 이메일 주소를 지정합니다.
- 알림을 저장하려면 "Add"를 클릭하세요.
더 알아보기: Netwrix Auditor for Active Directory
기본 감사
- GPMC.msc 실행 (url2open.com/gpmc) → 새 GPO를 만들고 편집 → 컴퓨터 구성 → 정책 → Windows 설정 → 보안 설정 → 로컬 정책 → 감사 정책:
- 계정 관리 감사 → 정의 → 성공
- 디렉터리 서비스 액세스 감사 → 정의 → 성공.
- 보안 설정 수준으로 돌아가기 → 이벤트 로그:
- 최대 보안 로그 크기 → 4GB로 정의
- 보안 로그의 보관 방법 → 필요에 따라 이벤트를 덮어쓰기(Overwrite)로 정의합니다.
- 새 GPO 연결: "Group Policy Management"로 이동 → 도메인 또는 OU를 마우스 오른쪽 클릭 → "Link an Existing GPO" 선택 → 생성한 GPO를 선택합니다.
- 그룹 정책 업데이트 강제 적용: "Group Policy Management"에서 지정한 OU를 마우스 오른쪽 클릭 → "Group Policy Update"를 클릭합니다.
- ADSI Edit 열기 (url2open.com/adsi) → ADSI Edit를 마우스 오른쪽 클릭 → 기본 명명 컨텍스트에 연결(Connect to Default naming context) → 도메인 이름이 포함된 DomainDNS 개체를 마우스 오른쪽 클릭 → 속성(Properties) → 보안(Security) (탭) → 고급(Advanced) (버튼) → 감사(Auditing) (탭) → 보안 주체(Principal) "Everyone" 추가(Add Principal) → "Success" 입력 → "This object and Descendant objects"에 적용 → 권한(Permissions) → "Full Control"을 클릭하여 모든 확인란을 선택하되, 다음 항목은 제외합니다: Full Control, List Contents, Read all properties, Read permissions → "OK"를 클릭합니다.
- 이벤트 뷰어를 열고 보안(Security) 로그를 필터링하여 이벤트 ID를 찾습니다(Windows Server 2003/2008-2012):
- 4727, 4731, 4754, 4759, 4744, 4749 – 그룹 생성
- 4728, 4732, 4756, 4761, 4746, 4751 – 사용자가 그룹에 추가됨
- 4729, 4733, 4757, 4762, 4747, 4752 – 사용자가 그룹에서 제거됨
- 4730, 4734, 4758, 4748, 4753, 4763 – 그룹 삭제
- 4735, 4737, 4745, 4750, 4755, 4760 – 그룹이 변경됨
- 4662 - 개체에서 작업이 수행되었습니다(유형: Directory Service Access).
OU 및 그룹의 변경 사항을 지속적으로 모니터링하여 시스템 가동 중지 시간을 방지
Active Directory 조직 구성 단위(OU)에 대한 의도치 않은 변경이나 악의적인 변경은 심각한 후유증을 초래할 수 있습니다. 예를 들어 사용자 계정을 포함한 Active Directory OU가 삭제되면 사용자는 로그인할 수 없게 되며, 이미 로그인한 사용자는 이메일, 파일 서버 및 기타 핵심 리소스에 접근하는 데 문제가 발생할 수 있습니다. Active Directory에서 그룹이 삭제되면 유사한 문제가 발생할 수 있는데, 사용자는 종종 그룹 멤버십을 통해 중요한 액세스 권한을 얻기 때문입니다. 이러한 모든 문제는 업무 흐름을 방해하고 생산성을 저해하며 헬프 데스크에 대한 부담을 증가시킵니다.
Netwrix Auditor for Active Directory는 Active Directory의 그룹 및 OU에 대해 모든 변경 사항 을 감사할 수 있으며, Active Directory 개체를 복원 함으로써 승인되지 않은 수정 사항을 빠르게 되돌릴 수 있습니다. 즉, 의도치 않거나 악의적인 변경이 발생하면 Netwrix Auditor for Active Directory는 중단이나 백업 복원이 필요 없이 모든 구성 설정을 이전 상태로 신속하게 되돌립니다. 또한 삭제된 사용자의 비밀번호도 복원할 수 있습니다. 다시 말해 보안 위협을 시사할 수 있는 Active Directory의 OU 변경 사항에 대해 빠르게 상황을 되돌릴 수 있습니다.
공유하기