Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터방법 가이드

Windows 파일 서버에서 누가 파일을 읽었는지 감지하는 방법

Windows 파일 서버에서 누가 파일을 읽었는지 감지하는 방법

기본 감사

  1. 필요한 파일 공유로 이동 → 마우스 오른쪽 버튼을 클릭한 뒤 "속성"을 선택하세요.
  2. "보안(Security)" 탭으로 전환 → "고급(Advanced)" 버튼을 클릭 → "감사(Auditing)" 탭으로 이동 → "추가(Add)" 버튼을 클릭.
  3. 다음 설정을 구성합니다. 주체(Principal): "Everyone"; 유형(Type): "All"; 적용 대상(Applies to): "이 폴더, 하위 폴더 및 파일"; 고급 권한(Advanced Permissions): "폴더 내용 나열/데이터 읽기(List folder / read data)" → "확인(OK)"을 세 번 클릭합니다.
  4. 도메인 컨트롤러에 로그인한 다음 gpmc.msc를 실행합니다 → 새 GPO를 만들고 이름을 정의합니다 → “컴퓨터 정책(Computer Policy)”으로 이동합니다 → “컴퓨터 구성(Computer Configuration)”을 클릭합니다 → “Windows 설정(Windows Settings)”을 선택합니다 → “보안 설정(Security Settings)”을 클릭하고 다음 설정을 사용하도록 설정합니다:
    • 로컬 정책(Local Policies) → 감사 정책(Audit Policy) → 개체 액세스 감사(Audit object access) → 정의(Define) → 성공(Success) 및 실패(Failures)
    • 고급 감사 정책 구성(Advanced Audit Policy Configuration) → 시스템 감사 정책(System Audit Policies) → 개체 액세스(Object Access) → 파일 시스템 감사(Audit File System) → 정의(Define) → 성공(Success) 및 실패(Failures)
    • 고급 감사 정책 구성 → 시스템 감사 정책 → 개체 액세스 → 감사 핸들 조작 → 정의 → 성공 및 실패
  5. 이벤트 로그로 이동 → 다음 설정을 정의하고 지정합니다:
    • 최대 보안 로그 크기: 4GB
    • 보안 로그 보존 방법: “필요에 따라 이벤트를 덮어쓰기”
  6. 다음과 같이 파일 서버가 있는 OU에 새 GPO를 연결합니다. "그룹 정책 관리"로 이동 → OU를 마우스 오른쪽 버튼으로 클릭 → "기존 GPO 연결"을 클릭 → 생성한 GPO를 선택합니다.
  7. 선택한 OU에서 그룹 정책 업데이트를 강제로 실행합니다. "Group Policy Management"로 이동 → OU를 마우스 오른쪽 버튼으로 클릭 → "Group Policy Update"를 클릭하세요.
  8. 이벤트 뷰어(Event Viewer)를 열고 → 보안 Windows 로그에서 문자열 "Accesses: ReadData (or ListDirectory)"가 포함된 이벤트 ID 4663을 검색한 다음, 파일 서버에서 파일을 읽었거나 읽으려고 시도한 사람이 누구인지 확인합니다.
Image

Netwrix Auditor for Windows File Servers

  1. 액세스 감사 이벤트를 찾으려면 Netwrix Auditor를 실행 → “Search”로 이동 → 선택되어 있지 않으면 “Advanced mode”를 클릭 → 다음 필터를 설정합니다:
    • 필터 = “Data source”
      연산자 = “Equals”
      값 = “File Servers”
    • 필터 = “Action”
      연산자 = “Equals”
      값 = “Read”
  2. “Search” 버튼을 클릭하고 파일 서버에서 파일을 읽었거나 읽으려고 시도한 사람이 누구인지 확인하세요.
Image

공유하기