Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터방법 가이드

누가 Domain Admins 그룹에 사용자를 추가했는지 감지하는 방법

누가 Domain Admins 그룹에 사용자를 추가했는지 감지하는 방법

네이티브 감사(감사 로깅)

  1. GPMC.msc를 실행하여 감사 정책 설정을 구성합니다 → "Default Domain Policy" 편집 → Computer Configuration → Policies → Windows Settings → Security Settings → Local Policies → Audit Policy → Audit account management → Define → Success.
  2. ADSI Edit를 열어 "Default naming context"에 연결 → "OK"를 클릭 → 도메인 이름이 포함된 DomainDNS 개체를 마우스 오른쪽 버튼으로 클릭 → Properties → Security (탭) → Advanced (버튼) → Auditing (탭) → Principal "Everyone" 추가 → Type "Success" → Applies to "This object and Descendant objects" → Permissions: → 다음 항목을 제외한 모든 확인란을 선택: "Full Control", "List Contents", "Read all properties", "Read permissions" → "OK"를 클릭합니다.
  3. GPMC.msc를 실행하여 보안 이벤트 로그 용량을 늘립니다 → "Default Domain Policy" 편집 → Computer Configuration → Policies → Windows Settings → Security Settings → Event Log → Define:
    a. 최대 보안 로그 크기를 1gb로 설정
    b. 보안 로그의 보존 방법을 "Overwrite events as needed"로 설정
    "gpupdate /force" 명령을 실행합니다.
  4. eventvwr.msc를 실행한 다음 이벤트 ID 4728에 대해 보안 로그를 필터링하여, 사용자가 보안이 활성화된 전역 그룹에 추가되는 시점을 탐지합니다. 이 경우 그룹 이름은 "Domain Admins" 입니다.
a member was added to a security enabled global group .

Netwrix Auditor for Active Directory

  1. Netwrix Auditor를 실행한 다음 → "Alerts"로 이동 → 미리 정의된 경고 "Group Membership Changes"를 찾습니다. → 활성화: "Mode"를 "On"으로 변경합니다.
  2. 알림을 두 번 클릭하세요 → "수신자"로 이동한 다음, 알림을 전달받을 이메일 주소를 지정하세요.

누군가가 Domain Admins 그룹을 수정할 때마다, 다음과 유사한 알림을 받게 됩니다:

Image

공유하기