Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터방법 가이드

Event Viewer 또는 Netwrix Auditor에서 AD 로그를 보는 방법

Event Viewer 또는 Netwrix Auditor에서 AD 로그를 보는 방법

기본 제공 솔루션 vs. Netwrix Auditor for Active Directory

Netwrix Auditor for Active Directory

  • Netwrix Auditor 실행 → “Search”로 이동 → 선택되어 있지 않으면 “Advanced mode”를 클릭 → 다음 필터를 설정하세요:
    • 필터 = “Data source”
      연산자 = “Equals”
      값 = “Active Directory”
    • 필터 = “Details”
      연산자 = “Contains”
      값 = “User Account Enabled”
  • “Search” 버튼을 클릭하고 보고서를 검토하세요.
Image

네이티브 솔루션

AD 이벤트를 등록하려면 먼저 감사를 설정해야 합니다:

  1. 대상 도메인의 모든 도메인 컨트롤러에서 Group Policy Management 콘솔(gpmc.msc)을 엽니다 → Start 를 클릭한 다음 Windows Administrative Tools (Windows Server 2016) 또는 Administrative Tools → Group Policy Management를 선택합니다.
  2. 다음으로 이동합니다: Domain Controllers . 적용되는 도메인 컨트롤러의 정책을 마우스 오른쪽 버튼으로 클릭한 다음 Edit 를 선택합니다.
  3. Group Policy Management Editor 에서 Computer Configuration → 으로 이동한 다음 Policies → 로 이동합니다. Windows Settings → Security Settings → 다음으로 이동: Local Policies → 다음으로 이동: Audit Policy. 다음 감사 정책을 설정합니다:
  • 계정 관리 감사: "성공"
  • 디렉터리 서비스 액세스 감사: "성공"
  • 로그온 이벤트 감사: "성공" 및 "실패"

대신 고급 감사 정책을 설정할 수 있습니다. Group Policy Management Editor에서 컴퓨터 구성 → 로 이동 정책 → 로 이동 Windows 설정 → 로 이동 보안 설정 → 로 이동 고급 감사 정책 구성 → 로 이동 Audit Policies를 선택합니다. 다음 감사 정책을 설정하세요:

  • 계정 관리
    • 컴퓨터 계정 관리 감사: "성공"
    • 배포 그룹 관리 감사: "성공"
    • 보안 그룹 관리 감사: "성공"
    • 사용자 계정 관리 감사: "성공"
  • DS 액세스
    • 디렉터리 서비스 액세스 감사: "성공"
  • 로그온/로그오프
    • 감사 로그오프: "성공"
    • 감사 로그온: "성공"

로그의 각 이벤트 유형에는 고유한 이벤트 ID가 있습니다. 아래에서는 “사용자 계정이 활성화됨” 이벤트를 찾고 있습니다.

  1. 마우스 오른쪽 클릭 시작 → 선택 이벤트 뷰어.
  2. 클릭 Windows 로그Security 로그를 선택하세요.
  3. Filter Current Log”를 클릭하세요.
  4. 이벤트 ID “4722”를 입력한 다음 OK.
  5. 결과를 확인하세요.
Image
Image
Active Directory용 Netwrix Auditor에 대해 자세히 알아보기

Active Directory의 변경 사항을 주의 깊게 모니터링하세요

Active Directory(AD)는 컴퓨터 계정과 사용자 계정을 모두 포함하는 계정 관리에 매우 중요합니다. 특히 Active Directory 서비스는 파일 서버 및 네트워크의 다른 구성 요소에서 데이터와 애플리케이션에 대한 액세스를 제어할 수 있게 해줍니다. 따라서 인프라와 데이터의 보안을 보장하려면 Active Directory의 변경 사항을 지속적으로 추적하고 악의적이거나 부적절한 활동이 있는지 신속하게 파악하는 것이 매우 중요합니다. 예를 들어 GPO의 변경 사항을 추적해야 합니다.

Event Viewer는 보안 로그를 검토하기 위한 기본 제공 솔루션입니다. 무료이며 모든 Microsoft Windows 시스템의 관리 도구 패키지에 포함되어 있습니다. Active Directory 감사를 활성화한 후 Windows Server는 도메인 컨트롤러에서 Security 로그에 이벤트를 기록합니다. 보안 이벤트 로그에는 다음 정보가 등록됩니다:

  • 조치 내용
  • 해당 작업을 수행한 사용자
  • 이벤트의 성공 여부 및 발생한 모든 오류
  • 이벤트가 발생한 시간

이벤트 뷰어에서 이벤트를 내보낼 수 있습니다. 그러나 이벤트 유형에 따라 스키마가 달라 이벤트 감사 파일을 파싱하는 데 어려움이 따릅니다. 또한 이벤트 뷰어는 관리자가 검색 또는 필터링에 사용할 특정 이벤트 ID 번호를 알아야 하므로, AD 개체의 변경 사항을 모니터링하는 일도 더욱 복잡해집니다. 예를 들어, 위의 문서는 “사용자 계정이 활성화됨” 이벤트에 대해 로그를 필터링하는 방법을 보여줍니다.

또한 기본 제공 감사 솔루션은 필요한 수준의 완전한 가시성을 제공하지 못합니다. 서식이 부족하고 설명이 난해해 데이터를 읽기 어렵기 때문입니다. 게다가 이벤트 로그 검색 속도가 느립니다. 기본 로그 크기만 사용하더라도 검색이 끝날 때까지 상당한 시간을 기다려야 하며, 이는 위협 대응을 지연시킵니다.

기본 제공 솔루션과 달리, Netwrix Auditor for Active Directory는 Active Directory 로그의 이벤트 데이터를 명확하고 읽기 쉬운 형식으로 변환해 주는 사전 구성 및 사용자 지정 알림과 보고서를 제공합니다. Event Viewer로 로그 파일을 몇 시간씩 뒤지는 대신, Netwrix Auditor는 필요한 데이터를 빠르고 쉽게 제공하여 위협 대응 속도를 높이고 컴플라이언스 감사 준비를 간소화하는 데 도움이 됩니다.

공유하기