Netwrix Auditor for Windows Server
Netwrix Auditor 실행 → "Reports" → "Windows Server" → "Windows Server Changes"로 이동 → "Programs Added and Removed" 보고서 선택 → "View" 클릭.
이메일로 보고서를 정기적으로 받으려면 "Subscribe" 버튼을 클릭하고 원하는 일정을 선택하세요.
아래 단계에 따라 새 소프트웨어 설치에 대한 알림을 설정하는 것이 가장 좋습니다:
- Netwrix Auditor 홈 페이지에서 "Alerts"로 이동 → "Add" 클릭 → 알림의 이름을 지정합니다.
- "Recipients" 탭으로 전환 → "Add Recipient" 클릭 → 알림을 전달받을 이메일 주소를 지정합니다.
- "필터" 탭으로 이동 → 다음 필터를 조정하세요:
- 경고를 저장하려면 "추가"를 클릭하세요.
누군가 새 소프트웨어를 설치하면, 다음과 유사한 경고를 받게 됩니다:
기본 감사
- eventvwr.msc 실행 → Windows Logs → "Application" 로그를 마우스 오른쪽 버튼으로 클릭 → 속성:
- "Enable logging" 확인란이 선택되어 있는지 확인하세요
- 로그 크기를 최소 1GB로 늘리세요
- 보관(유지) 방법을 "Overwrite events as needed" 또는 "Archive the log when full"으로 설정하세요.
- 이벤트 뷰어(Event Viewer)를 열고, MsiInstaller Event Source가 포함된 11707 이벤트 ID에 대해 애플리케이션 로그를 검색하여 최신 설치 소프트웨어를 찾으세요.
- 어떤 소프트웨어 설치가 발생하든 즉시 트리거되는 알림을 만들려면, 다음 PowerShell 스크립트를 매개변수에 맞게 설정한 후 .ps1 파일로(예: detect_software.ps1) 원하는 위치에 저장해야 합니다:
#Mail SMTP Setup Section
$Subject = "New Software Has Been Installed on $env:COMPUTERNAME" # Message Subject
$Server = "smtp.server" # SMTP Server
$From = "From@domain.com" # From whom we are sending an e-mail(add anonymous logon permission if needed)
$To = "to@uncc.edu" # To whom we are sending
$Pwd = ConvertTo-SecureString "enterpassword" -AsPlainText –Force #Sender account password
#(Warning! Use a very restricted account for the sender, because the password stored in the script will be not encrypted)
$Cred = New-Object System.Management.Automation.PSCredential("From@domain.com" , $Pwd) #Sender account credentials
$encoding = [System.Text.Encoding]::UTF8 #Setting encoding to UTF8 for message correct display
#Generates human readable userID from UserSID in log.
$UserSID = (Get-WinEvent -FilterHashtable @{LogName="Application";ID=11707;ProviderName="MsiInstaller"}).UserID.Value | select -First 1
$objSID = New-Object System.Security.Principal.SecurityIdentifier("$UserSID")
$UserID = $objSID.Translate([System.Security.Principal.NTAccount])
#Generates email body containing time created and message of application install.
$Body=Get-WinEvent -FilterHashtable @{LogName="Application";ID=11707;ProviderName='MsiInstaller'} | Select TimeCreated,Message | select-object -First 1
#Sending an e-mail.
Send-MailMessage -From $From -To $To -SmtpServer $Server -Body "$Body . Installed by: $UserID" -Subject $Subject -Credential $Cred -Encoding $encoding
- 작업 스케줄러 실행 → 새 예약 작업 만들기 → 이름 입력 → 트리거 탭 → 새 트리거 → 다음 옵션을 설정하세요:
- 이벤트에 따라 작업을 시작
- 로그 – 애플리케이션
- 원본 – 비어 있음
- 이벤트 ID – 11707.
- 작업 탭으로 이동 → 다음 매개 변수로 새 작업을 만드세요:
- 작업 – 프로그램 시작
- 프로그램 스크립트: PowerShell
- 인수 추가(선택): -File "스크립트의 파일 경로를 지정"
- "확인"을 클릭하세요
- 이제 Windows 서버에서 이루어지는 모든 소프트웨어 설치에 대해, 소프트웨어 설치 시간, 소프트웨어 이름, 설치 프로그램의 userID(SID) 등 자세한 내용을 포함한 이메일 메시지를 통해 알림을 받게 됩니다.
기업의 소프트웨어 설치 정책 위반을 탐지
Windows Server에서 우발적이든 의도적이든 무단 소프트웨어 설치가 이루어지면 악성코드가 네트워크에 침투할 수 있으며, 이로 인해 성능 문제가 발생하고 민감한 데이터가 손실되거나 유출될 수 있습니다. 위협은 조직 내부뿐 아니라 외부의 해커로부터도 발생합니다. 직원이 악성 프로그램을 자신도 모르게 다운로드해 설치함으로써 소프트웨어 설치 정책을 위반할 수 있기 때문입니다. 그렇기 때문에 어떤 소프트웨어가 설치되었는지, Windows에서 누가 소프트웨어를 설치했는지, 그리고 그 시점이 언제였는지를 파악하는 것이 매우 중요합니다. PowerShell 스크립트를 사용해 이벤트 뷰어에서 Windows 설치 프로그램 로그를 확인할 수도 있지만, 이는 PowerShell 스크립팅에 대한 전문 지식이 필요하며 작업이 번거로울 수 있습니다.
침해 사고와 가동 중지 시간의 위험을 줄이기 위해, IT 담당자는 새 소프트웨어가 설치되는 시점을 감지하고 who-what-where-when-what(누가-무엇을-어디에-언제-어떤 방식으로)와 관련된 모든 세부 정보를 빠르게 파악할 수 있어야 합니다. Netwrix Auditor for Windows Server는 설치된 애플리케이션에 대한 이벤트 로그를 확인함으로써 무단 소프트웨어 설치를 포함하여, Windows Server 인프라 전반에서 어떤 일이 일어나고 있는지에 대한 완전한 가시성을 제공합니다. IT 담당자는 알림을 간단히 생성하기만 하면, 새 소프트웨어가 설치되는 즉시 상세한 이메일 알림을 받고 Windows에서 프로그램을 설치한 사람이 누구인지도 확인할 수 있으므로 조직의 자산을 완전히 보안할 수 있습니다.
공유하기