기본 감사
- 필요한 파일 공유로 이동 → 마우스 오른쪽 버튼을 클릭한 뒤 "속성"을 선택하세요.
- "보안(Security)" 탭으로 전환 → "고급(Advanced)" 버튼을 클릭 → "감사(Auditing)" 탭으로 이동 → "추가(Add)" 버튼을 클릭.
- 다음 설정을 구성합니다. 주체(Principal): "Everyone"; 유형(Type): "All"; 적용 대상(Applies to): "이 폴더, 하위 폴더 및 파일"; 고급 권한(Advanced Permissions): "폴더 내용 나열/데이터 읽기(List folder / read data)" → "확인(OK)"을 세 번 클릭합니다.
- 도메인 컨트롤러에 로그인한 다음 gpmc.msc를 실행합니다 → 새 GPO를 만들고 이름을 정의합니다 → “컴퓨터 정책(Computer Policy)”으로 이동합니다 → “컴퓨터 구성(Computer Configuration)”을 클릭합니다 → “Windows 설정(Windows Settings)”을 선택합니다 → “보안 설정(Security Settings)”을 클릭하고 다음 설정을 사용하도록 설정합니다:
- 로컬 정책(Local Policies) → 감사 정책(Audit Policy) → 개체 액세스 감사(Audit object access) → 정의(Define) → 성공(Success) 및 실패(Failures)
- 고급 감사 정책 구성(Advanced Audit Policy Configuration) → 시스템 감사 정책(System Audit Policies) → 개체 액세스(Object Access) → 파일 시스템 감사(Audit File System) → 정의(Define) → 성공(Success) 및 실패(Failures)
- 고급 감사 정책 구성 → 시스템 감사 정책 → 개체 액세스 → 감사 핸들 조작 → 정의 → 성공 및 실패
- 이벤트 로그로 이동 → 다음 설정을 정의하고 지정합니다:
- 최대 보안 로그 크기: 4GB
- 보안 로그 보존 방법: “필요에 따라 이벤트를 덮어쓰기”
- 다음과 같이 파일 서버가 있는 OU에 새 GPO를 연결합니다. "그룹 정책 관리"로 이동 → OU를 마우스 오른쪽 버튼으로 클릭 → "기존 GPO 연결"을 클릭 → 생성한 GPO를 선택합니다.
- 선택한 OU에서 그룹 정책 업데이트를 강제로 실행합니다. "Group Policy Management"로 이동 → OU를 마우스 오른쪽 버튼으로 클릭 → "Group Policy Update"를 클릭하세요.
- 이벤트 뷰어(Event Viewer)를 열고 → 보안 Windows 로그에서 문자열 "Accesses: ReadData (or ListDirectory)"가 포함된 이벤트 ID 4663을 검색한 다음, 파일 서버에서 파일을 읽었거나 읽으려고 시도한 사람이 누구인지 확인합니다.
Netwrix Auditor for Windows File Servers
- 액세스 감사 이벤트를 찾으려면 Netwrix Auditor를 실행 → “Search”로 이동 → 선택되어 있지 않으면 “Advanced mode”를 클릭 → 다음 필터를 설정합니다:
- 필터 = “Data source”
연산자 = “Equals”
값 = “File Servers” - 필터 = “Action”
연산자 = “Equals”
값 = “Read”
- 필터 = “Data source”
- “Search” 버튼을 클릭하고 파일 서버에서 파일을 읽었거나 읽으려고 시도한 사람이 누구인지 확인하세요.
공유하기