Active Directory에서 컴퓨터 계정을 삭제한 사람이 누구인지 감지하는 방법
네이티브 감사 방식 vs. Netwrix Auditor for Active Directory
Netwrix Auditor for Active Directory
- Netwrix Auditor를 실행한 다음 → "Search"로 이동 → 선택되어 있지 않으면 "Advanced mode"를 클릭 → 다음 필터를 설정합니다:
- Filter = "Data source"
Operator = "Equals"
Value = "Active Directory" - Filter = "Object type"
Operator = "Equals"
Value = "Computer" - Filter = "Action"
Operator = "Equals"
Value = "Removed"
- Filter = "Data source"
- "Search" 버튼을 클릭하고 컴퓨터 계정을 삭제한 사람이 누구인지 확인하세요.
기본 감사(Native Auditing)
- gpmc.msc 실행 → "Default Domain Policy" 편집 → Computer Configuration → Policies → Windows Settings → Security Settings:
- Local Policies → Audit Policy → Audit account management → Define → Success
- Event Log → Define → 보안 로그의 최대 크기를 1gb로 설정하고, 보안 로그의 보관 방법을 필요한 경우 이벤트를 덮어쓰기로 설정합니다.
- ADSI Edit 열기 → Default naming context에 연결 → "DC=domain name"을(를) 마우스 오른쪽 버튼으로 클릭 → Properties → Security (탭) → Advanced → Auditing (탭) → "Add"를 클릭 → 다음 설정을 선택하세요:
- 주체: Everyone; 유형: Success; 적용 대상: 이 개체 및 모든 하위 개체; 권한: Delete, Delete subtree, Write all properties → "OK"를 클릭합니다.
- 삭제된 컴퓨터 계정이 무엇인지 확인하려면 보안 이벤트 로그에서 이벤트 ID 4743을 필터링하세요.
더 알아보기: Netwrix Auditor for Active Directory
누가 컴퓨터 계정을 삭제했는지 파악하여 인증 오류를 방지하세요
사용자 계정을 부적절하게 삭제하면 조직에 심각한 문제가 발생할 수 있습니다. 컴퓨터 계정이 삭제된 사용자는 도메인 인증을 사용해 IT 시스템에 로그인할 수 없습니다. 이미 로그인된 상태라면 이메일, 공유 폴더, SharePoint 및 기타 리소스에 액세스하는 데 어려움을 겪게 됩니다. 이로 인한 생산성 손실뿐만 아니라 IT 담당자는 인증 오류가 왜 발생했는지 확인하는 데 시간을 써야 합니다. 이러한 문제를 방지하려면 컴퓨터 계정 삭제를 적시에 탐지하는 것이 매우 중요합니다.
Netwrix Auditor for Active Directory는 액세스 이벤트 및 변경 사항에 대한 실행 가능한 감사 데이터를 제공함으로써 Active Directory 및 그룹 정책의 활동에 대해 완전한 가시성을 제공합니다.. 사용자 지정 이메일 알림 은 누구든지 컴퓨터 계정을 삭제하면 IT 관리자에게 알리므로, 원치 않는 삭제에 대해 신속하게 대응하고 시스템이 사용자를 인증하지 못해 발생할 수 있는 문제를 예방할 수 있습니다. 감사 보고서에는 누가 어떤 컴퓨터 계정을 언제, 어디에서 삭제/변경했는지와 같은 실행 가능한 세부 정보가 포함되어 있어, 관리자는 조사하고 향후 유사한 문제가 발생하지 않도록 예방할 수 있습니다.
공유하기