[Windows] 감사 정책(Audit Policy)에 대해 꼭 알아야 할 사항

감사 정책은 윈도우즈 운영체제 서버 관리자가 로그 관리를 위해 가장 먼저 고려해야할 정책으로 윈도우즈 서버에 감사 정책을 설정하면 지정한 이벤트 범주에 대해서만 로그가 남습니다. 즉 감사 정책이 구성되어 있지 않거나 설정 수준이 너무 맞으면 보안 관련 문제 발생 시 춴인 파악이 어렵고, 설정 수준이 너무 높으면 불필요한 항목이 많아져 중요한 항목과 혼동돌 수 있기 때문에 조직의 정책에 따른 적절한 감사 정책 설정이 중요합니다.
감사 로그를 적절히 설정하고 관리하면 보안 침해를 예방하고, 규제 준수를 보장하며, 문제 해결을 용이하게 하고, 내부 통제를 강화할 수 있는 등 조직의 전반적인 보안 태세를 크게 향상시킬 수 있습니다.
윈도우즈 감사 정책

감사 정책 설명
개체 액세스
(Object Access)
  • 파일, 폴더, 레지스트리 키, 프린터 등 개체에 대한 접근 시도의 성공/실패 여부룰 기록할지를 결정
  • 감사는 SACL(시스템 액세스 제어 목록)이 지정된 개체에 대해, 요청된 액세스 형식(쓰기, 읽기 또는 수정) 및 해당 요청을 하는 계정이 SACL의 설정과 일치하는 경우에만 생성됩니다
계정 관리
(Account Management)
  • 사용자 계정과 그룹 계정의 생성/삭제/수정과 엄호의 설정/변경 등의 이벤트 로그를 기록할지 결정
  • net user 명령어 : 로컬 계정을 추가/수정/삭제하거나 로컬 계정 정보를 표시
    net user : 등록된 로컬 사용자 목록 출력
    net user username password /ADD : 지정한 게정과 비밀번호로 로컬 사용자 생성
    net user username : 사용자의 정보와 비밀번호 설정 사항을 확인
    net user username /ACTIVE:NO : 계정 사용 안함(계정 비활성화)
    net user username /LOGONPASSWORDCHG:YES  : 다음에 로그온할 때 사용자가 암호를 변경
    net localgroup administrators username /ADD : 지정한 로컬 사용자를 관리자 그룹에 추가
    
계정 로그온 이벤트
(Account Logon Events)
  • 도메인 환경에서 도메인 계정 인증 시도(자격 증명)를 추적할지 여부 결정
  • 자격 증명 확인은 상태 비저장이므로 계정 로그온 이벤트에 대응되는 로그오프 이벤트는 없습니다.
권한 사용
(Privilege Use)
  • 관리자 권한 사용과 같은 중요한 권한 사용 이벤트를 기록할지 여부 결정
디렉터리 서비스 액세스
(Directory Service Access)
  • 액티브 디렉터리 개체의 시스템 액세스 컨트롤 목록(SACL)에 나열된 사용자가 해당 개체에 액세스를 시도할 때 발생하는 이벤트를 기록할지 여부 결정
로그온 이벤트
(Logon Events)
  • 로컬 계정(사용자) 또는 서비스가 로컬 시스템에 로그온하거나 로그오프할 때 발생하는 이벤트를 기록할지 여부 결정
  • 로그오프 이벤트는 로그온되어 있는 사용자 계정의 로그온 세션이 종료될 때마다 생성됩니다.
시스템 이벤트
(System Events)
  • 시스템 시작, 종료, 충돌 등 시스템 전반에 걸친 이벤트를 추적할지 여부를 결정
정책 변경
(Policy Change)
  • 감사정책, 사용자 권한, 감사 로그 설정 등의 보안 정책 변경을 추적
프로세스 추적
(Process Tracking)
  • 프로세스의 생성/종료, 핸들 복제 및 간접 개체 액세스와 같은 중요한 프로세스 관련 이벤트를 감사할지 여부를 결정

계정 로그온 이벤트(Account Logon Events)와 로그온 이벤트(Logon Events)는 윈도우즈 서버 운영체제에서 사용자 계정관리방식의 차이로 인해 구분됩니다.

  • 도매인 방식 – 도메인 계정 – Active Directory 데이터베이스에 저장 – 계정 로그온 이벤트 정책
  • 워크그룹 방식 – 로컬 사용자 계정 – %SystemRoot%\System32\config\SAM에 저장 – 로그온 이벤트 정책

감사 정책의 이벤트는 Windows 로그에 기록되는데 시스템 이벤트 (System Events) 정책만 시스템 로그에 기록되고, 나머지 감사 정책은 보안 로그에 기록됩니다. 참고로 Windows 로그 유형에는 응용 프로그램, 보안, Setup, 시스템 및 Forwarded Events가 있습니다.

  • 응용 프로그램: %SystemRoot%\System32\winevt\Logs\application.evtx(응용 프로그램에서 발생하는 이벤트 기록)
  • 보안: %SystemRoot%\System32\winevt\Logs\security.evtx
  • Setup: %SystemRoot%\System32\winevt\Logs\setup.evtx(시스템 설치나 업그레이드 과정에서 생성)
  • 시스템: %SystemRoot%\System32\winevt\Logs\system.evtx
  • Forwarded Events: %SystemRoot%\System32\winevt\Logs\forwaredevents.evtx

You may also like...

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다