Windows 11과 Windows 10에서 보호 이벤트 로깅(Protected Event Logging)을 활성화하거나 비활성화하고 싶다면, 이 가이드가 단계별로 전체 과정을 안내해 드립니다. 다만, 보호 이벤트 로깅을 사용하려면 반드시 암호화 인증서(Encryption Certificate)가 필요하다는 점을 기억하세요.
참고로 이 설정은 로컬 그룹 정책 편집기(Local Group Policy Editor)와 레지스트리 편집기(Registry Editor)를 통해 켜거나 끌 수 있습니다. 레지스트리 편집기를 사용할 계획이라면, 작업 전에 반드시 레지스트리 파일을 백업해 두는 것이 좋습니다.
그룹 정책으로 보호 이벤트 로깅 활성화 또는 비활성화하기
그룹 정책을 사용해 Windows 11/10에서 보호 이벤트 로깅을 설정하려면 아래 단계를 따르세요.
- Win+R 키를 눌러 실행 창을 엽니다.
- gpedit.msc를 입력한 후 Enter 키를 누릅니다.
- 컴퓨터 구성에서 이벤트 로깅(Event Logging)으로 이동합니다.
- 보호 이벤트 로깅 사용(Enable Protected Event Logging) 설정을 두 번 클릭합니다.
- 사용(Enabled) 옵션을 선택합니다.
- 암호화 인증서를 입력합니다.
- 확인 버튼을 클릭합니다.
각 단계를 자세히 살펴보겠습니다.
먼저 로컬 그룹 정책 편집기를 열어야 합니다. Win+R 키를 눌러 실행 창을 연 후 gpedit.msc를 입력하고 Enter 키를 누르면 됩니다.
편집기가 열리면 다음 경로로 이동합니다.
컴퓨터 구성 > 관리 템플릿 > Windows 구성 요소 > 이벤트 로깅
오른쪽 창에서 보호 이벤트 로깅 사용(Enable Protected Event Logging)이라는 설정을 찾을 수 있습니다. 해당 설정을 두 번 클릭하고 사용(Enabled) 옵션을 선택하세요.
이후 암호화 인증서를 지정된 입력란에 입력하고 확인 버튼을 클릭하면 됩니다.
설정이 완료되면 로그 데이터가 암호화됩니다. 만약 보호 이벤트 로깅을 비활성화하고 싶다면, 동일한 설정 화면으로 돌아가 사용 안 함(Disabled) 또는 구성되지 않음(Not Configured) 옵션을 선택하면 됩니다.
레지스트리로 보호 이벤트 로깅 켜기 또는 끄기
레지스트리 편집기를 사용해 보호 이벤트 로깅을 설정하려면 아래 단계를 따르세요.
- Win+R 키를 눌러 실행 창을 엽니다.
- regedit를 입력하고 Enter 키를 누른 뒤, 예(Yes)를 클릭합니다.
- HKLM에서 Windows 키로 이동합니다.
- Windows 키를 마우스 오른쪽 버튼으로 클릭한 후 새로 만들기 > 키를 선택합니다.
- 키 이름을 EventLog로 지정합니다.
- EventLog 키를 마우스 오른쪽 버튼으로 클릭한 후 새로 만들기 > 키를 선택합니다.
- 키 이름을 ProtectedEventLogging으로 지정합니다.
- ProtectedEventLogging 키를 마우스 오른쪽 버튼으로 클릭한 후 새로 만들기 > DWORD(32비트) 값을 선택합니다.
- 값 이름을 EnableProtectedEventLogging으로 지정합니다.
- 해당 값을 두 번 클릭하여 값 데이터를 1로 설정합니다.
- ProtectedEventLogging 키를 마우스 오른쪽 버튼으로 클릭한 후 새로 만들기 > 다중 문자열 값(Multi-String Value)을 선택합니다.
- 값 이름을 EncryptionCertificate로 지정합니다.
- 해당 값을 두 번 클릭하여 암호화 인증서를 입력합니다.
- 확인 버튼을 클릭합니다.
- 컴퓨터를 재부팅합니다.
이제 각 단계를 자세히 알아보겠습니다.
먼저 레지스트리 편집기를 열어야 합니다. Win+R 키를 눌러 실행 창을 연 후 regedit를 입력하고 Enter 키를 누른 다음, UAC 프롬프트가 나타나면 예를 클릭하세요.
편집기가 열리면 다음 경로로 이동합니다.
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
Windows 키를 마우스 오른쪽 버튼으로 클릭하고 새로 만들기 > 키를 선택한 후 이름을 EventLog로 지정합니다. 그다음 EventLog 키를 마우스 오른쪽 버튼으로 클릭하고 새로 만들기 > 키를 선택하여 이름을 ProtectedEventLogging으로 지정합니다.
이 위치에는 하나의 REG_DWORD 값과 하나의 다중 문자열 값을 생성해야 합니다. ProtectedEventLogging 키를 마우스 오른쪽 버튼으로 클릭하고 새로 만들기 > DWORD(32비트) 값을 선택한 후 이름을 EnableProtectedEventLogging으로 입력하세요.
생성한 값을 두 번 클릭하여 값 데이터를 1로 변경한 후 확인 버튼을 클릭합니다.
그다음 ProtectedEventLogging 키를 마우스 오른쪽 버튼으로 클릭하고 새로 만들기 > 다중 문자열 값을 선택한 후 이름을 EncryptionCertificate로 지정합니다.
값을 두 번 클릭하여 암호화 인증서를 입력합니다.
모든 과정이 완료되면 확인 버튼을 클릭하고 컴퓨터를 재부팅하세요.
반대로 레지스트리 편집기를 통해 보호 이벤트 로깅을 끄고 싶다면, 생성했던 REG_DWORD 값과 다중 문자열 값을 삭제하면 됩니다.
이벤트 로그는 어떻게 보호하나요?
Windows 11/10 컴퓨터에서 이벤트 로그를 보호하려면 위에서 안내한 방법을 따르면 됩니다. 로컬 그룹 정책 편집기를 사용하는 방법과 레지스트리 편집기를 사용하는 방법, 두 가지가 있으며, 암호화 인증서만 준비되어 있다면 어느 쪽이든 선택해서 진행할 수 있습니다.
이벤트 로그의 다섯 가지 유형은 무엇인가요?
참고로 이벤트 로그에는 다섯 가지 유형이 있습니다. 바로 정보(Information), 오류(Error), 성공 감사(Success Audit), 경고(Warning), 실패 감사(Failure Audit)입니다. 위에서 소개한 방법을 사용하면 모든 유형의 이벤트 로그를 암호화할 수 있으며, GPEDIT 또는 REGEDIT 방법 중 편한 것을 골라 진행하면 됩니다.
이상입니다. 이 가이드가 도움이 되었기를 바랍니다.