Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터방법 가이드

그룹 정책 개체를 누가 삭제했는지 감지하는 방법

그룹 정책 개체를 누가 삭제했는지 감지하는 방법

네이티브 감사 방식 vs. Netwrix Auditor for Active Directory

Netwrix Auditor for Active Directory

  1. Netwrix Auditor를 실행한 다음 → “Reports”를 클릭 → Active Directory로 이동 → “Group Policy Changes”를 선택 → “All Group Policy Changes” 보고서를 선택 → “View”를 클릭하세요.
  2. 파일을 저장하려면 → “Export” 버튼을 클릭 → Excel 형식을 선택 → “Save as”를 선택 → 저장 위치를 선택하세요.

보고서 예시:

it shows all changes to group policy objects , settings , links , and permissions with the name of the originating workstation .

네이티브 감사

  1. gpedit.msc를 실행 → 새 GPO를 생성 → “Computer Configuration” → Policies → Windows Settings → Security Settings로 이동하여 편집하세요:
    • 고급 감사 정책 구성 → 감사 정책 → 개체 액세스 → 감사 파일 시스템 > 정의 → 성공 및 실패
    • 고급 감사 정책 구성 → 감사 정책 → 개체 액세스 → 핸들 조작 감사 → 정의 → 성공 및 실패
    • 로컬 정책 → 감사 정책 → 디렉터리 서비스 액세스 감사 → 정의 → 성공 및 실패. 이벤트 로그 → 정의 → 보안 로그의 최대 크기를 4GB로 설정하고 보안 로그의 보존 방법을 "필요에 따라 이벤트를 덮어쓰기"로 설정합니다.
  2. "그룹 정책 관리"로 이동한 다음 → 정의한 OU를 마우스 오른쪽 버튼으로 클릭 → "기존 GPO 연결"을 선택 → 생성한 GPO를 선택합니다.
  3. "그룹 정책 관리"에서 정의한 OU를 마우스 오른쪽 버튼으로 클릭해 그룹 정책 업데이트를 강제로 수행한 뒤 → "그룹 정책 업데이트"를 클릭합니다.
  4. ADSI Edit를 열기 → 기본 네이밍 컨텍스트에 연결 → “DC=domain name” 확장 → “CN=System” 확장 → "CN=Policies"를 마우스 오른쪽 버튼으로 클릭 → 속성 선택 → 보안(탭) → 고급 → 감사(탭) → "추가" 클릭 → 다음 설정을 선택합니다. 주체(Principal): «Everyone»; 유형(Type): «Success»; 적용 대상(Applies to): «This object and all descendant objects»; 권한(Permissions): «Delete groupPolicyContainer objects» → "확인(OK)" 클릭.
  5. \\domainname\sysvol\domainfqdn 로 이동 → "Policies" 폴더를 마우스 오른쪽 버튼으로 클릭하고 "속성(Properties)"을 선택합니다.
  6. "보안" 탭 → "고급" 버튼 → "감사" 탭 → "추가"를 클릭하고 다음 매개변수를 설정합니다. 주체(Principals): "Everyone";유형(Type): “All”; 적용 대상(Applies to): “This folder, subfolders and files”; 고급 권한(Advanced Permissions): “Write attributes; Write extended attributes; Delete; Delete subfolders and files”; "확인(OK)"을 세 번 클릭합니다.
  7. 삭제된 그룹 정책이 무엇인지 확인하려면 보안 이벤트 로그에서 이벤트 ID 4663 (작업 범주(Task Category) – "File System" 또는 "Removable Storage")로 필터링하고 "Object Name:" 문자열을 검색합니다. 여기에서 삭제된 정책의 경로와 GUID를 확인할 수 있습니다.
    "Account name" 필드에는 어떤 사용자가 그룹 정책 개체를 삭제했는지 표시됩니다.

보고서 예시:

an attempt was made to access an object.

자세히 알아보기: Netwrix Auditor for Active Directory

그룹 정책 개체 삭제를 조사하고 복구 프로세스를 지원하세요

그룹 정책 개체(Group Policy Objects, GPOs)는 공유 리소스 및 장치에 대한 액세스를 위한 구성 정보를 제공하고, 필수 기능을 활성화하거나 안전한 환경을 구축할 수 있습니다. 일부 GPO가 삭제되면 사용자는 인터넷에 접속하지 못하거나 데이터를 수정하지 못하고, 주변 장치를 사용하지 못할 수 있으며 심지어 시스템에 로그인하지 못할 수도 있습니다. 액세스 제어, 인증 및 기타 보안 정책을 다루는 GPO를 삭제하면 시스템의 취약성이 증가하고 무단 액세스가 허용될 수 있습니다.

공유하기