Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터방법 가이드

Active Directory에서 사용자 계정을 삭제한 사람이 누구인지 감지하는 방법

Active Directory에서 사용자 계정을 삭제한 사람이 누구인지 감지하는 방법

기본 제공 솔루션 vs. Netwrix Auditor for Active Directory

Netwrix Auditor for Active Directory

  1. Netwrix Auditor 실행 → "Search"로 이동 → 선택되어 있지 않으면 "Advanced mode"를 클릭 → 다음 필터를 설정합니다:
    • 필터 = "Data source"
      연산자 = "Equals"
      값 = "Active Directory"
    • 필터 = "Object type"
      연산자 = "Equals"
      값 = "User"
    • 필터 = "Action"
      연산자 = "Equals"
      값 = "Removed"
  2. "Search" 버튼을 클릭하고 사용자 계정을 삭제한 사람이 누구인지 확인하세요.
Image

네이티브 감사

  1. GPMC.msc 실행 → “Default Domain Policy(기본 도메인 정책)” 열기 → 컴퓨터 구성 → 정책 → Windows 설정 → 보안 설정:
    • 로컬 정책 → 감사 정책 → 계정 관리 감사 → 정의 → 성공
    • 이벤트 로그 → 정의 → 보안 로그의 최대 크기를 1GB로 설정하고, 보안 로그의 보존 방법을 필요에 따라 이벤트를 덮어쓰기로 설정합니다.
  2. ADSI Edit 열기 → 기본 명명 컨텍스트에 연결 → “DC=domain name”을 마우스 오른쪽 버튼으로 클릭 → 속성 → 보안(탭) → 고급 → 감사(탭) → “추가” 클릭 → 다음 설정을 선택합니다:
    • 주체: 모두
    • 유형: 성공
    • 적용 대상: 이 개체 및 모든 하위(자식) 개체
    • 권한: 모든 하위 개체 삭제 → “확인”을 클릭합니다.
  3. 삭제된 사용자 계정이 무엇인지와 누가 삭제했는지 확인하려면 보안 이벤트 로그에서 이벤트 ID 4726을 필터링하십시오.
Image

자세히 알아보기: Netwrix Auditor for Active Directory


사용자 계정 삭제를 탐지하고 조사하여 시스템 사용 불가를 방지

누군가 사용자 계정을 삭제하면, 해당 사용자는 조직 내 어떤 컴퓨터에서든 도메인 인증을 사용해 IT 시스템에 로그인할 수 없습니다. 사용자가 로그인한 상태에서 사용자 계정을 삭제하면, 사용자는 이메일, SharePoint, SQL Server, 공유 폴더 및 기타 시스템에 대한 액세스를 잃게 됩니다. 따라서 계정 삭제를 모니터링하고 누가 사용자 계정을 삭제했는지 신속히 파악해야 하며, 그래야 부적절하게 삭제된 계정을 즉시 복구하여 업무 중단과 시스템 사용 불가의 위험을 최소화할 수 있습니다.

Netwrix Auditor for Active Directory는 Active Directory와 Group Policy에서 무슨 일이 일어나고 있는지에 대한 보안 분석을 제공합니다. 이를 통해 Active Directory의 모든 활동을 추적할 수 있으며, 누군가가 사용자 계정을 삭제한 경우도 포함됩니다. 또한 보고를 자동화하여 IT 담당자가 이메일로 전달되는 미리 정의된 보고서를 구독할 수 있게 함으로써, 누가 어떤 계정을 삭제했는지와 삭제가 수행된 위치 및 시점을 항상 인지할 수 있도록 합니다. 또한 Interactive Search를 사용해 의심스러운 활동을 탐지하고 조사하기 위한 사용자 지정 보고서를 생성할 수 있으며, 검색 조건을 나중에 다시 사용할 수 있도록 저장할 수도 있습니다.

공유하기