네이티브 감사
- gpedit.msc 실행 → 새 GPO 만들기 → 편집: "컴퓨터 구성" → 정책 → Windows 설정 → 보안 설정 → 로컬 정책 → 감사 정책으로 이동:
- 개체 액세스 감사(Audit object access) → 정의 → "성공" 및 "실패".
- 이벤트 로그로 이동 → 정의:
- 보안 로그 최대 크기를 4GB로 설정
- 보안 로그 보관 방법을 "필요에 따라 이벤트를 덮어쓰기"로 설정합니다.
- Windows 서버에서 새 GPO를 OU에 연결하려면: "그룹 정책 관리"로 이동 → 정의한 OU를 마우스 오른쪽 버튼으로 클릭 → "기존 GPO 연결"을 선택 → 생성한 GPO를 선택하세요.
- 그룹 정책 업데이트를 강제로 수행하세요: "Group Policy Management"에서 정의된 OU를 마우스 오른쪽 버튼으로 클릭 → "Group Policy Update"를 클릭합니다.
- "regedit" 실행 → "HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run"로 이동 → "Run" 키를 마우스 오른쪽 버튼으로 클릭하고 "permissions" 선택 → "Advanced" 클릭 → "Auditing" 탭 선택 → "Add" 버튼 클릭:
- 주체(Principal) 선택: "Everyone"
- 유형(Type) 선택: "All"
- 적용 대상(Applies to) 선택: "This keys and subkeys"
- 고급 권한을 선택합니다: "Create Subkey", "Set Value", "Create Link", "Write DAC" 및 "Delete".
- 다음 레지스트리 키에 대해서도 동일한 단계를 수행합니다:
- HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\ CurrentVersion\Run"
- HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components"
- HKLM\SOFTWARE\Wow6432Node\Microsoft\Active Setup\Installed Components".
- 이벤트 뷰어를 열고 → 이벤트 ID 4657(레지스트리 값이 수정됨)을 보안 로그에서 검색합니다.
Windows Server용 Netwrix Auditor
- Netwrix Auditor 실행 → "검색"으로 이동 → 선택되어 있지 않으면 "고급 모드"를 클릭합니다 → 다음 필터를 설정합니다:
- 필터 = "When"
연산자 = "Equals"
값 = "Today" - 필터 = "Object type"
연산자 = "Equals"
값 = "Registry Key" - Filter = "What"
Operator = "Contains"
Value = "Run" - Filter = "What"
Operator = "Contains"
Value = "Installed"
- 필터 = "When"
- "검색" 버튼을 클릭한 다음 어떤 레지스트리 키가 수정되었고 누가 그렇게 했는지 확인하세요.
레지스트리 키가 수정될 때마다 트리거되는 알림을 생성하려면:
- 검색 결과에서 "Tools"로 이동한 다음 "Create alert"를 클릭하고, 새 알림의 이름을 지정하세요.
- "수신자(Recipients)" 탭으로 전환 → "수신자 추가(Add Recipient)"를 클릭 → 경고를 전달할 이메일 주소를 지정하세요.
- 경고를 저장하려면 "추가(Add)"를 클릭하세요.
공유하기