그룹 정책 개체를 누가 삭제했는지 감지하는 방법
네이티브 감사 방식 vs. Netwrix Auditor for Active Directory
Netwrix Auditor for Active Directory
- Netwrix Auditor를 실행한 다음 → “Reports”를 클릭 → Active Directory로 이동 → “Group Policy Changes”를 선택 → “All Group Policy Changes” 보고서를 선택 → “View”를 클릭하세요.
- 파일을 저장하려면 → “Export” 버튼을 클릭 → Excel 형식을 선택 → “Save as”를 선택 → 저장 위치를 선택하세요.
보고서 예시:
네이티브 감사
- gpedit.msc를 실행 → 새 GPO를 생성 → “Computer Configuration” → Policies → Windows Settings → Security Settings로 이동하여 편집하세요:
- 고급 감사 정책 구성 → 감사 정책 → 개체 액세스 → 감사 파일 시스템 > 정의 → 성공 및 실패
- 고급 감사 정책 구성 → 감사 정책 → 개체 액세스 → 핸들 조작 감사 → 정의 → 성공 및 실패
- 로컬 정책 → 감사 정책 → 디렉터리 서비스 액세스 감사 → 정의 → 성공 및 실패. 이벤트 로그 → 정의 → 보안 로그의 최대 크기를 4GB로 설정하고 보안 로그의 보존 방법을 "필요에 따라 이벤트를 덮어쓰기"로 설정합니다.
- "그룹 정책 관리"로 이동한 다음 → 정의한 OU를 마우스 오른쪽 버튼으로 클릭 → "기존 GPO 연결"을 선택 → 생성한 GPO를 선택합니다.
- "그룹 정책 관리"에서 정의한 OU를 마우스 오른쪽 버튼으로 클릭해 그룹 정책 업데이트를 강제로 수행한 뒤 → "그룹 정책 업데이트"를 클릭합니다.
- ADSI Edit를 열기 → 기본 네이밍 컨텍스트에 연결 → “DC=domain name” 확장 → “CN=System” 확장 → "CN=Policies"를 마우스 오른쪽 버튼으로 클릭 → 속성 선택 → 보안(탭) → 고급 → 감사(탭) → "추가" 클릭 → 다음 설정을 선택합니다. 주체(Principal): «Everyone»; 유형(Type): «Success»; 적용 대상(Applies to): «This object and all descendant objects»; 권한(Permissions): «Delete groupPolicyContainer objects» → "확인(OK)" 클릭.
- \\domainname\sysvol\domainfqdn 로 이동 → "Policies" 폴더를 마우스 오른쪽 버튼으로 클릭하고 "속성(Properties)"을 선택합니다.
- "보안" 탭 → "고급" 버튼 → "감사" 탭 → "추가"를 클릭하고 다음 매개변수를 설정합니다. 주체(Principals): "Everyone";유형(Type): “All”; 적용 대상(Applies to): “This folder, subfolders and files”; 고급 권한(Advanced Permissions): “Write attributes; Write extended attributes; Delete; Delete subfolders and files”; "확인(OK)"을 세 번 클릭합니다.
- 삭제된 그룹 정책이 무엇인지 확인하려면 보안 이벤트 로그에서 이벤트 ID 4663 (작업 범주(Task Category) – "File System" 또는 "Removable Storage")로 필터링하고 "Object Name:" 문자열을 검색합니다. 여기에서 삭제된 정책의 경로와 GUID를 확인할 수 있습니다.
"Account name" 필드에는 어떤 사용자가 그룹 정책 개체를 삭제했는지 표시됩니다.
보고서 예시:
자세히 알아보기: Netwrix Auditor for Active Directory
그룹 정책 개체 삭제를 조사하고 복구 프로세스를 지원하세요
그룹 정책 개체(Group Policy Objects, GPOs)는 공유 리소스 및 장치에 대한 액세스를 위한 구성 정보를 제공하고, 필수 기능을 활성화하거나 안전한 환경을 구축할 수 있습니다. 일부 GPO가 삭제되면 사용자는 인터넷에 접속하지 못하거나 데이터를 수정하지 못하고, 주변 장치를 사용하지 못할 수 있으며 심지어 시스템에 로그인하지 못할 수도 있습니다. 액세스 제어, 인증 및 기타 보안 정책을 다루는 GPO를 삭제하면 시스템의 취약성이 증가하고 무단 액세스가 허용될 수 있습니다.
공유하기