Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터방법 가이드

Windows Server에서 누가 예약 작업을 만들었는지 감지하는 방법

Windows Server에서 누가 예약 작업을 만들었는지 감지하는 방법

기본 감사(네이티브 감사)

  • eventvwr.msc 실행 → Windows Logs → "Security" 로그를 마우스 오른쪽 버튼으로 클릭 → 속성:
    • "로그 기록 사용(Enable logging)" 확인란이 선택되어 있는지 확인하세요
    • 로그 크기를 최소 1GB 이상으로 늘리세요.
  • 보관(유지) 방법을 "필요에 따라 이벤트 덮어쓰기(Overwrite events as needed)"로 설정하세요.
  • 이벤트 뷰어를 열고 보안(Security) 로그에서 4698 이벤트 ID를 검색하여 가장 최근에 생성된 예약 작업을 찾으세요.
  • 모든 예약 작업 생성 후 즉시 알림을 만들려면, 아래 PowerShell 스크립트를 매개변수를 설정해 편집한 다음 예를 들어 detectst.ps1로 저장해야 합니다(주석을 따르세요):
      $Subject = "New Scheduled Task Has Been Created" # Message Subject
$Server = "smtp.server" # SMTP Server
$From = "From@domain.com" # From whom we are sending an e-mail(add anonymous logon permission if needed)
$To = "To@domain.com" # To whom we are sending
$Pwd = ConvertTo-SecureString "enterpassword" -AsPlainText –Force #Sender account password
#(Warning! Use a very restricted account for the sender, because the password stored in the script will be not encrypted)
$Cred = New-Object System.Management.Automation.PSCredential("From@domain.com" , $Pwd) #Sender account credentials
$encoding = [System.Text.Encoding]::UTF8 #Setting encoding to UTF8 for message correct display
#Powershell command for filtering the security log about created scheduled task event
$Body=Get-WinEvent -FilterHashtable @{LogName="Security";ID=4698;} | Select TimeCreated, machinename, @{n="Task Creator";e={([xml]$_.ToXml()).Event.EventData.Data | ? {$_.Name -eq "SubjectUserName"} |%{$_.’#text’}}},@{n="Scheduled Task Name";e={([xml]$_.ToXml()).Event.EventData.Data | ? {$_.Name -eq "TaskName"}| %{$_.’#text’}}} | select-object -first 1
#Sending an e-mail.
Send-MailMessage -From $From -To $To -SmtpServer $Server -Body "$Body" -Subject $Subject -Credential $Cred -Encoding $encoding,/p>
      
  • "작업 스케줄러"를 실행 → 새 예약 작업 만들기 → 작업 이름 입력 → 트리거 탭 → 새 트리거 → 다음 옵션을 설정:
    • 이벤트에서 작업 시작
    • 로그 – 보안
    • 원본 – 비어 있음
    • 이벤트 ID – 4698.
  • "작업(Actions)" 탭으로 이동 → 다음 매개변수로 새 작업을 추가:
    • 작업(액션) – 프로그램 시작
    • 프로그램 스크립트: powershell
    • 인수 추가(선택 사항): -File "스크립트 경로"
    • "확인(OK)"을 클릭하세요.
  • 이제 Windows 서버에서 생성되는 모든 예약 작업에 대해 e-mail로 알림을 받게 됩니다. 해당 메일에는 예약 작업 생성 시간, 이름, 이 작업이 생성된 컴퓨터 이름, 생성자 이름이 포함됩니다.
Image

Netwrix Auditor for Windows Server

  • Netwrix Auditor 실행 → “Reports” → “Windows Server” → “Windows Server Changes”로 이동 → “Scheduled Task Changes” 보고서 선택 → “View”를 클릭합니다.

메일로 보고서를 정기적으로 받으려면 “Subscribe” 버튼을 클릭하고 원하는 일정을 선택하세요.

Image

예약 작업 생성 시 즉시 알림을 생성하려면:

  • Netwrix Auditor 홈 페이지에서 “Alerts”로 이동한 다음 → “Add”를 클릭 → 알림의 이름을 지정하세요.
  • “Recipients”로 이동 → “Add Recipient”를 클릭 → 알림에 사용할 이메일 주소를 지정하세요.
  • “Filters”로 이동 → 다음 필터를 조정하세요:
    • 필터 = “What”
      연산자 = “Contains”
      값 = “Scheduled Tasks”
    • 필터 = “Action”
      연산자 = “Equals”
      값 = “Added”
  • “추가”를 클릭하여 알림을 저장하세요.

    누군가가 예약 작업을 생성하면, 이와 유사한 알림을 받게 됩니다:
Image

공유하기