네이티브 감사
- gpedit.msc 실행 → 새 GPO 생성 → 편집 → "Computer Configuration"으로 이동 → Policies → Windows Settings → Security Settings → Local Policies > Audit Policy:
- Audit account management → Define → Success.
- Go to Event Log → Define:
- Maximum security log size to 4GB
- Retention method for security log to Overwrite events as needed.
- Link the new GPO to OU with User Accounts → Go to "Group Policy Management" → Right-click the defined OU → Choose "Link an Existing GPO" → Choose the GPO that you’ve created.
- 그룹 정책 업데이트를 강제 적용 → "Group Policy Management"에서 → 정의한 OU를 마우스 오른쪽 버튼으로 클릭 → "Group Policy Update"를 클릭합니다.
- ADSI Edit 열기 → 기본 명명 컨텍스트에 연결 → 도메인 이름이 포함된 DomainDNS 개체를 마우스 오른쪽 버튼으로 클릭 → 속성 → 보안(탭) → 고급(버튼) → 감사(탭) → 주체 "Everyone" 추가 → "Success" 입력 → "This object and Descendant objects"에 적용 → 권한 → 아래 항목을 제외한 모든 확인란을 선택합니다:
- 전체 제어
- 목록 내용
- 모든 속성 읽기
- 읽기 권한 → "확인"을 클릭합니다.
- 이벤트 뷰어를 열고 보안 로그에서 이벤트 ID 4725(사용자 계정 관리 작업 범주)를 검색합니다.
Netwrix Auditor for Active Directory
- Netwrix Auditor를 실행 → "검색"으로 이동 → 선택되어 있지 않으면 "고급 모드"를 클릭 → 다음 필터를 설정합니다:
- 필터 = "Data source"
연산자 = "Equals"
값 = "Active Directory" - 필터 = "세부 정보"
연산자 = "포함"
값 = "사용자 계정 비활성화"
- 필터 = "Data source"
- "검색" 버튼을 클릭한 다음 Active Directory에서 누가 어떤 사용자 계정을 비활성화했는지 확인하세요.
공유하기