감사 정책을 구현하는 방법
감사(audit) 정책을 설정하는 방법은 두 가지가 있습니다:
- 기본 보안 감사 정책 Windows에서( 로컬 Windows 보안 설정이라고도 함) 이벤트 유형별로 감사를 설정할 수 있습니다. 기본 정책은 Computer Configuration -> Windows Settings -> Security Settings -> Local Policies -> Audit Policy에서 확인할 수 있습니다.
- 고급 보안 감사 정책 기본 감사 정책과 동일한 문제를 다루지만, 각 이벤트 범주 내에서 감사를 더 세밀하게 설정할 수 있습니다. 이러한 설정은 Computer Configuration -> Policies -> Windows Security Settings -> Advanced Audit Policy Configuration -> System Audit Policies 에서 찾을 수 있습니다. 고급 보안 감사 정책은 기본 보안 감사 정책과 겹치는 것으로 보이지만(재정의하지 않음) 기본 정책을 그대로 두는 형태입니다.
Microsoft 는 동일한 범주에 대해 기본 감사 정책 설정과 고급 설정을 동시에 사용하지 말 것을 조직에 권고합니다. 이는 고급 감사 정책을 구성하면 기본 감사 정책을 항상 재정의(override)하므로, 그 결과 감사 보고에서 “예상치 못한 결과”가 발생할 수 있기 때문입니다.
이벤트 뷰어(Event Viewer)에서 보안(Security) 로그를 확인할 수 있습니다.
어떤 설정이든 변경하기 전에 다음을 수행해야 합니다:
- 아래 목록에서 감사(감사 로그)에 포함할 이벤트 유형을 선택하고, 각 유형에 대한 설정을 지정하십시오. 지정한 설정이 감사 정책을 구성합니다. 일부 이벤트 유형은 기본적으로 감사됩니다.
- 데이터를 어떻게 수집, 저장, 분석할지 결정하십시오. 이를 관리하고 활용하기 위한 기본 계획이 없다면, 대량의 감사 데이터를 모으는 데는 큰 가치가 없습니다.
- 이벤트 로깅 정책 설정을 사용하여 보안 로그의 최대 크기와 기타 속성을 지정하십시오. 중요한 고려 사항은 감사로 수집된 데이터를 저장하는 데 할당할 수 있는 스토리지 공간의 양입니다. 선택한 설정에 따라 감사 데이터가 사용 가능한 디스크 공간을 빠르게 채울 수 있습니다.
- 감사 설정은 컴퓨터 성능에 영향을 줄 수 있음을 기억하십시오. 따라서 운영 환경에 새 감사 설정을 배포하기 전에 성능 테스트를 수행해야 합니다.
- 디렉터리 서비스 액세스 또는 개체 액세스를 감사하려면 Audit directory service access 및 Audit object access 정책 설정을 구성하세요.
감사할 수 있는 이벤트 유형
다음은 기본 보안 감사 정책 카테고리입니다:
- 계정 로그온 이벤트를 감사하세요. 사용자 로그온 감사는 도메인에 로그인하려는 모든 무단 시도를 감지할 수 있는 유일한 방법입니다. 침입 시도를 탐지하려면 성공 및 실패 모두의 로그온 이벤트를 감사하는 것이 매우 중요합니다. 로그오프 이벤트는 도메인 컨트롤러에서 추적되지 않습니다.
- 계정 관리 감사. 모든 사용자 계정 변경 사항을 면밀히 모니터링하면 비즈니스 중단과 시스템 사용 불가 위험을 최소화하는 데 도움이 됩니다.
- 디렉터리 서비스 접근 감사. 이 기능은 누군가가 자체 시스템 액세스 제어 목록(예: OU)을 가진 AD 개체에 액세스하는 시점을 확인해야 할 때만 모니터링하세요.
- 로그온 이벤트를 감사합니다. 로컬 컴퓨터에 로그인 또는 로그오프하려는 시도의 성공 및 실패를 확인하는 것은 침입자 탐지와 사고 이후 포렌식에 유용합니다.
- 개체 액세스 감사. 누군가가 권한을 사용해 파일 서버의 파일에 액세스, 복사, 배포, 수정 또는 삭제를 수행한 시점을 확인해야 할 때만 이 항목을 감사하세요.
- 정책 변경을 감사합니다. GPO를 부적절하게 변경하면 환경의 보안이 크게 손상될 수 있습니다. 데이터 노출 위험을 줄이기 위해 모든 GPO 수정 사항을 모니터링하세요.
- 권한 사용을 감사합니다. 사용 중인 사용자 권한의 각 인스턴스를 추적하려는 경우 이 정책을 켜세요. 고급 감사 정책의 Sensitive Privilege Use에서 이 기능을 세분화하여 설정하는 것이 좋습니다.
- 프로세스 추적 감사. 프로세스 생성, 프로세스 종료, 핸들 중복 및 간접 개체 액세스와 같은 프로세스 관련 이벤트를 감사하면, 사고 조사를 수행하는 데 유용할 수 있습니다.
- 시스템 이벤트 감사. 시스템 감사 정책을 구성하여 컴퓨터의 시작, 종료 및 재시작을 기록하고, 프로세스나 프로그램이 권한이 없는 작업을 수행하려고 시도하는 경우를 로깅하도록 설정하는 것은 매우 중요하기 때문에 유용합니다. 예를 들어 악성 소프트웨어가 사용자의 허가 없이 컴퓨터의 설정을 변경하려고 하면, 시스템 이벤트 감사가 해당 작업을 기록합니다.
권장 Windows 감사 설정
다음 고급 보안 감사 정책 설정을 권장합니다.
계정 로그온
- 자격 증명 유효성 검사 감사: 성공 및 실패
계정 관리
- 컴퓨터 계정 관리 감사: 성공 및 실패
- 기타 계정 관리 이벤트 감사: 성공 및 실패
- 보안 그룹 관리 감사: 성공 및 실패
- 감사 사용자 계정 관리: 성공 및 실패
DS 액세스(디렉터리 서비스 액세스)
- 감사 DirectoryService 액세스: DC에서의 성공 및 실패
- 감사 디렉터리 서비스 변경: DC에서의 성공 및 실패
로그온/로그오프
- 계정 잠금 감사: 성공
- 로그오프 감사: 성공
- 로그온 감사: 성공 및 실패
- 특수 로그온 감사: 성공 및 실패
개체 액세스
- 이 설정은 로그에 기록될 데이터를 특정 목적에 사용하려는 경우에만 활성화하세요. 해당 설정으로 인해 보안 로그에 대량의 항목이 생성될 수 있습니다.
정책 변경
- 감사 정책 변경 감사: 성공 및 실패
- 인증 정책 변경 감사: 성공 및 실패
권한 사용
- 이 설정은 로그로 기록될 데이터에 대해 특정 용도가 있는 경우에만 사용하세요. 이러한 설정은 보안 로그에 많은 수의 항목이 생성되게 할 수 있습니다.
프로세스 추적
- 프로세스 생성 감사: 성공
이 설정은 로그로 기록될 정보에 대해 특정 용도가 있는 경우에만 사용하세요. 이러한 설정은 보안 로그에 많은 수의 항목이 생성되게 할 수 있습니다.
시스템
- 보안 상태 변경 감사: 성공 및 실패
- 기타 시스템 이벤트 감사: 성공 및 실패
- 시스템 무결성 감사: 성공 및 실패
Windows에서 감사 정책이란 무엇인가요?
Windows 감사 정책은 Windows 서버의 보안 로그에 기록되는 이벤트 유형을 정의합니다. 효과적인 감사 정책을 수립하면 잠재적인 보안 문제를 조기에 파악하고, 사용자 책임성을 확보하며, 보안 침해가 발생했을 때 증거를 제공하는 데 도움이 됩니다.
여기에 제공된 권장 감사 정책 설정은 AD 감사 정책을 정의하기 시작하는 시스템 관리자들을 위한 기준선으로 의도되었습니다. 조직의 사이버보안 위험과 준수(컴플라이언스) 요구 사항을 반드시 고려해야 합니다. 또한 운영 환경에 적용하기 전에 정책을 테스트하고 개선하세요.
공유하기