네이티브 감사(감사 로깅)
- GPMC.msc를 실행하여 감사 정책 설정을 구성합니다 → "Default Domain Policy" 편집 → Computer Configuration → Policies → Windows Settings → Security Settings → Local Policies → Audit Policy → Audit account management → Define → Success.
- ADSI Edit를 열어 "Default naming context"에 연결 → "OK"를 클릭 → 도메인 이름이 포함된 DomainDNS 개체를 마우스 오른쪽 버튼으로 클릭 → Properties → Security (탭) → Advanced (버튼) → Auditing (탭) → Principal "Everyone" 추가 → Type "Success" → Applies to "This object and Descendant objects" → Permissions: → 다음 항목을 제외한 모든 확인란을 선택: "Full Control", "List Contents", "Read all properties", "Read permissions" → "OK"를 클릭합니다.
- GPMC.msc를 실행하여 보안 이벤트 로그 용량을 늘립니다 → "Default Domain Policy" 편집 → Computer Configuration → Policies → Windows Settings → Security Settings → Event Log → Define:
a. 최대 보안 로그 크기를 1gb로 설정
b. 보안 로그의 보존 방법을 "Overwrite events as needed"로 설정
"gpupdate /force" 명령을 실행합니다. - eventvwr.msc를 실행한 다음 이벤트 ID 4728에 대해 보안 로그를 필터링하여, 사용자가 보안이 활성화된 전역 그룹에 추가되는 시점을 탐지합니다. 이 경우 그룹 이름은 "Domain Admins" 입니다.
Netwrix Auditor for Active Directory
- Netwrix Auditor를 실행한 다음 → "Alerts"로 이동 → 미리 정의된 경고 "Group Membership Changes"를 찾습니다. → 활성화: "Mode"를 "On"으로 변경합니다.
- 알림을 두 번 클릭하세요 → "수신자"로 이동한 다음, 알림을 전달받을 이메일 주소를 지정하세요.
누군가가 Domain Admins 그룹을 수정할 때마다, 다음과 유사한 알림을 받게 됩니다:
공유하기