Active Directory에서 사용자 계정 변경 사항을 감지하는 방법
기본 감사 기능(Native Auditing) vs. Netwrix Auditor for Active Directory
Netwrix Auditor for Active Directory
- Netwrix Auditor를 실행한 후 → "Reports"로 이동 → "Active Directory" 섹션을 확장 → "Active Directory Changes"로 이동 → "User Account Changes"를 선택 → "View"를 클릭합니다.
이 보고서를 이메일로 정기적으로 받아보려면, 간단히 "Subscribe" 옵션을 선택하고 일정과 수신자를 지정하세요.
네이티브 감사
- 기본 도메인 컨트롤러 보안 정책(Default Domain Controller Security Policy) GPO에서 감사 정책을 활성화합니다. "Audit user account management" 감사 정책을 활성화하세요.
- 이벤트 ID 4720(사용자 계정 생성), 4722(사용자 계정 활성화), 4725(사용자 계정 비활성화), 4726(사용자 계정 삭제) 및 4738(사용자 계정 변경)를 확인하세요.
- 사용자 계정을 처음 생성할 때 AD는 해당 계정을 비활성화 상태로 만들고, 몇 가지 초기 업데이트를 적용한 다음 즉시 활성화합니다. 따라서 새 계정을 생성할 때마다 4722 이벤트가 다소 부정확하게(의도와 무관한 형태로) 발생한 것처럼 보이게 됩니다.
자세히 알아보기: Netwrix Auditor for Active Directory
사용자 계정 변경 사항을 모니터링하여 침입자를 빠르게 탐지
컴플라이언스 및 보안 관점에서 Active Directory의 사용자 계정 변경 사항을 추적하는 것은 매우 중요합니다. 악의적인 활동의 징후일 수 있는 변경에는 확장된 권한을 가진 대량의 신규 생성 AD 사용자 계정, 대량의 비활성 사용자 계정, 비활성화되었거나 의심스럽게 변경된 AD 사용자 계정, 그리고 계정 비활성 기간이 길었던 계정이 갑자기 활성화된 경우 등이 포함됩니다. 이러한 유형의 변경을 지속적으로 모니터링하면 IT 담당자가 악의적인 활동을 적시에 탐지하고, 그 결과 민감한 데이터의 유출을 방지하는 데 도움이 됩니다.
Netwrix Auditor for Active Directory는 AD 사용자 계정의 변경 사항을 감지하고, 누가 어떤 변경을 수행했는지와 무엇이 변경되었는지를 보여주는 상세 감사 보고서를 제공합니다. Active Directory Change Summary 보고서에 대한 이메일 구독을 설정하면 Active Directory의 사용자 계정에 대한 모든 변경 사항을 계속 확인할 수 있으며, 민감한 데이터 손실로 이어지기 전에 악의적인 변경을 식별하는 데 도움이 됩니다. 경우에 따라 Netwrix Auditor는 보안을 더욱 강화할 수 있습니다. 예를 들어 Inactive Users Tracking 기능은 비활성 사용자 계정을 자동으로 비활성화하여, 침입자가 이를 악용할 수 없게 만듭니다.
공유하기