Windows 파일 서버에서 누가 파일을 삭제했는지 추적하는 방법
네이티브 감사 vs. Netwrix Auditor for Windows File Servers
Netwrix Auditor for Windows File Servers
- Netwrix Auditor를 실행합니다. “Reports”로 이동한 다음 “File Servers”를 선택한 뒤 “File Servers Activity”를 클릭한 다음 “Files and Folders Deleted”를 클릭한 다음 “View”를 클릭합니다.
- 서버 이름을 “Where” 필드에 입력합니다. 또한 % 를 와일드카드 문자로 사용하여 특정 폴더의 경로를 지정할 수도 있습니다.
- 보고서를 검토합니다:
파일 시스템 감사 설정
- 파일 공유로 이동한 다음 마우스 오른쪽 버튼을 클릭하고 “Properties”를 선택합니다 → “Security” 탭을 선택합니다 → “Advanced” 버튼을 클릭합니다 → “Auditing” 탭으로 이동합니다 → “Add” 버튼을 클릭합니다 → 다음을 선택합니다:
- 주체: "Everyone"
- 유형: "All"
- 적용 대상: "이 폴더, 하위 폴더 및 파일"
- 고급 사용 권한: "하위 폴더 및 파일 삭제" 및 "삭제"
- 그룹 정책 편집기(gpedit.msc)를 실행한 다음 새 GPO를 만들고 편집합니다. 특히 → 컴퓨터 구성 → 정책 → Windows 설정 → 보안 설정 → 로컬 정책 → 감사 정책을(를) 다음과 같이 설정합니다:
- 개체 액세스 감사 → 정의 → 성공 및 실패.
- "Advanced Audit Policy Configuration" → Audit Policies → Object Access로 이동한 다음, 아래와 같이 설정하세요:
- 파일 시스템 감사 → 정의 → 성공 및 실패
- 핸들 조작 감사 → 정의 → 성공 및 실패
- 새 GPO 연결 을 파일 서버에 적용하세요.
- 그룹 정책 업데이트를 강제로 적용하여 변경 사항을 적용합니다. "Group Policy Management"로 이동한 다음, OU를 마우스 오른쪽 버튼으로 클릭하고 "Group Policy Update"를 클릭하세요.
이벤트 검토
- 이벤트 뷰어를 열고 보안 로그에서 작업 범주가 "File System" 또는 "Removable Storage"이며 문자열 "Accesses: DELETE"가 포함된 이벤트 ID 4656을 검색합니다.
- 보고서를 검토하세요. "Subject: Security ID" 필드에는 각 파일을 삭제한 사용자가 표시됩니다.
자세히 알아보기: Netwrix Auditor for Windows File Servers
업무 중단을 방지하기 위해 파일 삭제를 정기적으로 감사하세요
도메인 내 서버의 파일이 악의적으로 삭제되었거나 실수로 삭제된 경우, 사용자는 필요한 핵심 정보를 이용할 수 없게 되어 중요한 업무 프로세스가 중단될 수 있습니다. 또한 적절한 파일 삭제 감사와 액세스 권한 변경 감사 없이는 사용자들의 행위에 대해 책임을 물을 수 없고, 추가적인 무단 삭제를 방지하기도 어렵습니다.
Microsoft는 Windows 파일 서버에서 파일 삭제를 감사하는 기본 제공 방식을 제공합니다. 하지만 먼저 감사를 이미 활성화해 두어야 하며, 삭제된 파일에 대해 Windows 이벤트 로그를 검색하는 과정은 꽤 번거롭습니다. 목록에서 각 이벤트를 열어 파일을 삭제한 사람의 이름과 이벤트 발생 시간 등 자세한 정보를 확인해야 하기 때문입니다.
Netwrix Auditor를 사용하면 Windows 파일 서버, EMC 스토리지 장치, NetApp 필러에서 악의적이거나 오류로 인한 파일 삭제를 쉽게 감지하고 조사할 수 있습니다. 몇 가지 간단한 단계만 거치면 누가/무엇을/어디서/언제 삭제했는지처럼 읽기 쉬운 who/what/where/when 세부 정보는 물론, 모든 변경 사항과 액세스 이벤트를 보여주는 명확한 보고서를 얻을 수 있습니다. 또한 정해진 일정에 따라 보고서를 이메일로 자동으로 받을 수 있고, 특정 유형의 작업에 대한 알림도 받아 즉시 대응할 수 있습니다. 대화형 검색은 조사 과정을 단순화하고 효율화합니다. Netwrix Auditor는 고급 사용자 행위 모니터링 도 제공하여, 액세스 이벤트의 급증 또는 대량 데이터 삭제와 같은 이상 징후 활동을 계속 알려줍니다. 이를 통해 침해 사고, 데이터 손실 또는 가동 중단을 겪기 전에 조치를 취할 수 있습니다.
공유하기