Active Directory에서 사용자 계정을 삭제한 사람이 누구인지 감지하는 방법
기본 제공 솔루션 vs. Netwrix Auditor for Active Directory
Netwrix Auditor for Active Directory
- Netwrix Auditor 실행 → "Search"로 이동 → 선택되어 있지 않으면 "Advanced mode"를 클릭 → 다음 필터를 설정합니다:
- 필터 = "Data source"
연산자 = "Equals"
값 = "Active Directory" - 필터 = "Object type"
연산자 = "Equals"
값 = "User" - 필터 = "Action"
연산자 = "Equals"
값 = "Removed"
- 필터 = "Data source"
- "Search" 버튼을 클릭하고 사용자 계정을 삭제한 사람이 누구인지 확인하세요.
네이티브 감사
- GPMC.msc 실행 → “Default Domain Policy(기본 도메인 정책)” 열기 → 컴퓨터 구성 → 정책 → Windows 설정 → 보안 설정:
- 로컬 정책 → 감사 정책 → 계정 관리 감사 → 정의 → 성공
- 이벤트 로그 → 정의 → 보안 로그의 최대 크기를 1GB로 설정하고, 보안 로그의 보존 방법을 필요에 따라 이벤트를 덮어쓰기로 설정합니다.
- ADSI Edit 열기 → 기본 명명 컨텍스트에 연결 → “DC=domain name”을 마우스 오른쪽 버튼으로 클릭 → 속성 → 보안(탭) → 고급 → 감사(탭) → “추가” 클릭 → 다음 설정을 선택합니다:
- 주체: 모두
- 유형: 성공
- 적용 대상: 이 개체 및 모든 하위(자식) 개체
- 권한: 모든 하위 개체 삭제 → “확인”을 클릭합니다.
- 삭제된 사용자 계정이 무엇인지와 누가 삭제했는지 확인하려면 보안 이벤트 로그에서 이벤트 ID 4726을 필터링하십시오.
자세히 알아보기: Netwrix Auditor for Active Directory
사용자 계정 삭제를 탐지하고 조사하여 시스템 사용 불가를 방지
누군가 사용자 계정을 삭제하면, 해당 사용자는 조직 내 어떤 컴퓨터에서든 도메인 인증을 사용해 IT 시스템에 로그인할 수 없습니다. 사용자가 로그인한 상태에서 사용자 계정을 삭제하면, 사용자는 이메일, SharePoint, SQL Server, 공유 폴더 및 기타 시스템에 대한 액세스를 잃게 됩니다. 따라서 계정 삭제를 모니터링하고 누가 사용자 계정을 삭제했는지 신속히 파악해야 하며, 그래야 부적절하게 삭제된 계정을 즉시 복구하여 업무 중단과 시스템 사용 불가의 위험을 최소화할 수 있습니다.
Netwrix Auditor for Active Directory는 Active Directory와 Group Policy에서 무슨 일이 일어나고 있는지에 대한 보안 분석을 제공합니다. 이를 통해 Active Directory의 모든 활동을 추적할 수 있으며, 누군가가 사용자 계정을 삭제한 경우도 포함됩니다. 또한 보고를 자동화하여 IT 담당자가 이메일로 전달되는 미리 정의된 보고서를 구독할 수 있게 함으로써, 누가 어떤 계정을 삭제했는지와 삭제가 수행된 위치 및 시점을 항상 인지할 수 있도록 합니다. 또한 Interactive Search를 사용해 의심스러운 활동을 탐지하고 조사하기 위한 사용자 지정 보고서를 생성할 수 있으며, 검색 조건을 나중에 다시 사용할 수 있도록 저장할 수도 있습니다.
공유하기