Active Directory에서 누가 사용자 계정을 생성했는지 감지하는 방법
네이티브 감사를 비교하면 Netwrix Auditor for Active Directory
Netwrix Auditor for Active Directory
- Netwrix Auditor 실행 → "Reports"로 이동 → "Active Directory" 섹션을 펼치기 → "Active Directory Changes"로 이동 → "User Account Changes" 선택 → "View" 클릭.
- "Actions" 필터를 "Added"로 설정 → "View Report" 클릭.
이 보고서를 이메일로 정기적으로 받고 싶다면, 간단히 "Subscribe" 옵션을 선택하고 일정과 수신자를 지정하세요.
네이티브 감사
- gpmc.msc 실행 → "Default Domain Policy" 열기 → Computer Configuration → Policies → Windows Settings → Security Settings:
- 로컬 정책 → 감사 정책 → 계정 관리 감사 → 정의 → 성공.
- 이벤트 로그 → 정의 → 보안 로그의 최대 크기를 1GB로 설정하고, 보안 로그의 보존 방법을 필요에 따라 이벤트를 덮어쓰기(Overwrite)로 설정합니다.
- ADSI 편집기(ADSI Edit) 열기 → 기본 명명 컨텍스트에 연결 → "DC=domain name"을 마우스 오른쪽 버튼으로 클릭 → 속성 → 보안(탭) → 고급 → 감사(탭) → "추가(Add)" 클릭 → 다음 설정을 선택합니다:
- 주체(Principal): Everyone; 유형(Type): Success; 적용 대상(Applies to): 이 개체 및 모든 하위 개체; 권한(Permissions): 모든 하위 개체 만들기 → "확인(OK)"을 클릭합니다.
- 어떤 사용자 계정이 생성되었는지 정의하려면 보안 이벤트 로그에서 이벤트 ID 4720을 필터링합니다.
자세히 알아보기: Netwrix Auditor for Active Directory
AD 사용자 계정 생성자를 신속히 파악할 수 있도록 변경 사항을 지속적으로 모니터링
Active Directory 도메인에 대한 관리자 권한을 획득한 악의적인 사용자는 네트워크 보안을 침해할 수 있습니다. 계정 소유자 또는 IT 관리자 이외의 사람이 수행한 사용자 계정 비밀번호 변경은 Active Directory 계정 해킹의 징후일 수 있습니다. 관리 자격 증명을 훔쳐 이를 사용해 사용자 계정 비밀번호를 변경한 공격자는 계정에 대한 완전한 액세스 권한을 가지며, Active Directory에서 데이터를 읽고, 복사하고, 삭제하는 데 해당 계정을 사용할 수 있습니다. 그 결과 조직은 시스템 가동 중단, 업무 중단 또는 민감 데이터 유출을 겪을 수 있습니다.
Active Directory에서 이루어지는 모든 비밀번호 재설정을 포함해 비밀번호 변경 사항을 면밀히 모니터링하면, IT 담당자는 의심스러운 활동을 감지하고 문제가 발생한 원인을 파악해 공격이 너무 늦기 전에 차단할 수 있습니다. Netwrix Auditor for Active Directory는 비밀번호 변경이 발생한 계정을 보여주는 미리 정의된 보고서를 제공하므로, IT 관리자가 해당 변경 사항을 면밀히 통제할 수 있습니다. 또한 이 애플리케이션은 각 사용자 비밀번호 재설정에 대한 상세 정보도 제공하여, Active Directory에서 누가 사용자 비밀번호를 재설정했는지와 변경이 언제, 어디에서 이루어졌는지를 쉽게 확인할 수 있습니다.
공유하기