기본 감사(Native Auditing)
- gpedit.msc 실행 → 새 GPO 생성 → 편집: "Computer Configuration" → Policies → Windows Settings → Security Settings → Advanced Audit Policy Configuration → Audit Policies → Account Management로 이동:
- 사용자 계정 관리 감사 → 정의 → 성공 및 실패.
- 이벤트 로그로 이동 → 정의:
- 보안 로그 최대 크기를 4GB로 설정
- 보안 로그 보존 방법을 "필요에 따라 이벤트 덮어쓰기"로 설정합니다.
- 새 GPO 연결: "Group Policy Management"로 이동 → 도메인 또는 OU를 마우스 오른쪽 버튼으로 클릭 → 기존 GPO 연결을 선택 → 생성한 GPO를 선택합니다.
- "그룹 정책 업데이트"를 강제로 실행: "Group Policy Management"에서 정의된 OU를 마우스 오른쪽으로 클릭 → "Group Policy Update"를 클릭합니다.
- 이벤트 뷰어를 열고 → 보안 로그에서 이벤트 ID 4767(사용자 계정이 잠금 해제됨)을 검색합니다.
Netwrix Auditor for Active Directory
- Netwrix Auditor를 실행 → "Reports"를 클릭 → Active Directory 선택 → Active Directory Changes → "User Account Changes" 선택 → "View"를 클릭합니다.
- 이후에는 어떤 계정이 잠금 해제되었는지와 누가 그렇게 했는지 확인할 수 있습니다.
공유하기