Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터방법 가이드

Active Directory에서 사용자 계정을 비활성화한 사람이 누구인지 감지하는 방법

Active Directory에서 사용자 계정을 비활성화한 사람이 누구인지 감지하는 방법

네이티브 감사

  1. gpedit.msc 실행 → 새 GPO 생성 → 편집 → "Computer Configuration"으로 이동 → Policies → Windows Settings → Security Settings → Local Policies > Audit Policy:
    • Audit account management → Define → Success.
  2. Go to Event Log → Define:
    • Maximum security log size to 4GB
    • Retention method for security log to Overwrite events as needed.
  3. Link the new GPO to OU with User Accounts → Go to "Group Policy Management" → Right-click the defined OU → Choose "Link an Existing GPO" → Choose the GPO that you’ve created.
  4. 그룹 정책 업데이트를 강제 적용 → "Group Policy Management"에서 → 정의한 OU를 마우스 오른쪽 버튼으로 클릭 → "Group Policy Update"를 클릭합니다.
  5. ADSI Edit 열기 → 기본 명명 컨텍스트에 연결 → 도메인 이름이 포함된 DomainDNS 개체를 마우스 오른쪽 버튼으로 클릭 → 속성 → 보안(탭) → 고급(버튼) → 감사(탭) → 주체 "Everyone" 추가 → "Success" 입력 → "This object and Descendant objects"에 적용 → 권한 → 아래 항목을 제외한 모든 확인란을 선택합니다:
    • 전체 제어
    • 목록 내용
    • 모든 속성 읽기
    • 읽기 권한 → "확인"을 클릭합니다.
  6. 이벤트 뷰어를 열고 보안 로그에서 이벤트 ID 4725(사용자 계정 관리 작업 범주)를 검색합니다.
a user account was disabled in microsoft windows security auditing .

Netwrix Auditor for Active Directory

  1. Netwrix Auditor를 실행 → "검색"으로 이동 → 선택되어 있지 않으면 "고급 모드"를 클릭 → 다음 필터를 설정합니다:
    • 필터 = "Data source"
      연산자 = "Equals"
      값 = "Active Directory"
    • 필터 = "세부 정보"
      연산자 = "포함"
      값 = "사용자 계정 비활성화"
  2. "검색" 버튼을 클릭한 다음 Active Directory에서 누가 어떤 사용자 계정을 비활성화했는지 확인하세요.
a screenshot of the search page for a user account disabled .

공유하기