Windows의 다중 사용자 기능 덕분에 학교, 대학, 사무실 등 공공 장소에서도 편리하게 컴퓨터를 사용할 수 있습니다. 이러한 환경에서는 일반적으로 관리자가 사용자들의 활동을 살피며 시스템을 관리합니다. 그러나 때로는 사용자가 허용된 범위를 넘어 작업 그룹(Workgroup) 모드에서 구성된 계정을 임의로 수정하는 경우가 발생합니다. 이는 보안상 심각한 문제로 이어질 수 있으므로, Windows가 사용자 활동을 추적하도록 미리 구성해 두는 것이 중요합니다.
사용자 활동 모니터링을 설정해 두면 관리 체계의 보안이 강화될 뿐만 아니라, 문제가 발생했을 때 기록을 근거로 위반 행위를 한 사용자를 파악하고 조치를 취할 수도 있습니다. 이 글에서는 감사 정책(Audit Policy)을 활용해 Windows 11/10/8.1/8/7에서 사용자 활동을 추적하는 방법을 단계별로 소개합니다.
작업 그룹 모드에서 감사 정책으로 사용자 활동 추적 설정하기
1단계. Windows 키 + R을 눌러 실행(Run) 대화 상자를 연 후, secpol.msc를 입력하고 Enter 키를 눌러 로컬 보안 정책(Local Security Policy) 창을 엽니다.

2단계. 로컬 보안 정책 창의 왼쪽 트리에서 보안 설정(Security Settings) > 로컬 정책(Local Policies) > 감사 정책(Audit Policy)으로 이동합니다. 아래 화면과 비슷한 창이 나타날 것입니다.

3단계. 오른쪽 창에는 총 9개의 감사(Audit) 정책이 있으며, 기본 보안 설정은 모두 감사 안 함(No auditing)으로 되어 있습니다. 각 정책을 하나씩 클릭하여 성공(Success)과 실패(Failure)를 모두 선택한 뒤, 적용(Apply)을 누르고 확인(OK)을 클릭합니다.

이렇게 하면 Windows가 사용자 활동을 추적하도록 구성됩니다.
이벤트 뷰어로 사용자 활동 기록 확인하기
설정이 완료되었다면, 다음 단계에 따라 추적된 기록을 확인할 수 있습니다.
1단계. Windows 키 + R을 눌러 실행 대화 상자를 열고, eventvwr을 입력한 후 Enter 키를 눌러 이벤트 뷰어(Event Viewer)를 실행합니다.

2단계. 이벤트 뷰어 창의 왼쪽 창에서 Windows 로그(Windows Logs) > 보안(Security)을 선택합니다. 이곳에는 보안과 관련된 모든 이벤트가 기록됩니다.

3단계. 가운데 창에서 특정 이벤트를 클릭하면 해당 이벤트의 상세 정보를 확인할 수 있습니다.

작업 그룹 모드 계정 활동별 주요 이벤트 ID 목록
아래는 작업 그룹 모드의 계정과 관련된 사용자 활동을 나타내는 주요 이벤트 ID 목록입니다.
1. 사용자 계정 생성
- 이벤트 ID: 4728 | 유형: 감사 성공 | 범주: 보안 그룹 관리 | 설명: 보안 사용 가능 전역 그룹에 멤버가 추가되었습니다.
- 이벤트 ID: 4720 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 생성되었습니다.
- 이벤트 ID: 4722 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 사용하도록 설정되었습니다.
- 이벤트 ID: 4738 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 변경되었습니다.
- 이벤트 ID: 4732 | 유형: 감사 성공 | 범주: 보안 그룹 관리 | 설명: 보안 사용 가능 로컬 그룹에 멤버가 추가되었습니다.
2. 사용자 계정 삭제
- 이벤트 ID: 4733 | 유형: 감사 성공 | 범주: 보안 그룹 관리 | 설명: 보안 사용 가능 로컬 그룹에서 멤버가 제거되었습니다.
- 이벤트 ID: 4729 | 유형: 감사 성공 | 범주: 보안 그룹 관리 | 설명: 보안 사용 가능 전역 그룹에 멤버가 추가되었습니다.
- 이벤트 ID: 4726 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 삭제되었습니다.
3. 사용자 계정 비활성화
- 이벤트 ID: 4725 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 사용하지 않도록 설정되었습니다.
- 이벤트 ID: 4738 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 변경되었습니다.
4. 사용자 계정 활성화
- 이벤트 ID: 4722 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 사용하도록 설정되었습니다.
- 이벤트 ID: 4738 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 변경되었습니다.
5. 사용자 계정 암호 재설정
- 이벤트 ID: 4738 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 변경되었습니다.
- 이벤트 ID: 4724 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 계정 암호 재설정 시도가 있었습니다.
6. 사용자 계정 프로필 경로 설정
- 이벤트 ID: 4738 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 변경되었습니다.
7. 사용자 계정 이름 변경
- 이벤트 ID: 4781 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 계정 이름이 변경되었습니다.
- 이벤트 ID: 4738 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 변경되었습니다.
8. 로컬 그룹 생성
- 이벤트 ID: 4731 | 유형: 감사 성공 | 범주: 보안 그룹 관리 | 설명: 보안 사용 가능 로컬 그룹이 생성되었습니다.
- 이벤트 ID: 4735 | 유형: 감사 성공 | 범주: 보안 그룹 관리 | 설명: 보안 사용 가능 로컬 그룹이 변경되었습니다.
9. 로컬 그룹에 사용자 추가
- 이벤트 ID: 4732 | 유형: 감사 성공 | 범주: 보안 그룹 관리 | 설명: 보안 사용 가능 로컬 그룹에 멤버가 추가되었습니다.
10. 로컬 그룹에서 사용자 제거
- 이벤트 ID: 4733 | 유형: 감사 성공 | 범주: 보안 그룹 관리 | 설명: 보안 사용 가능 로컬 그룹에서 멤버가 제거되었습니다.
11. 로컬 그룹 삭제
- 이벤트 ID: 4734 | 유형: 감사 성공 | 범주: 보안 그룹 관리 | 설명: 보안 사용 가능 로컬 그룹이 삭제되었습니다.
12. 로컬 그룹 이름 변경
- 이벤트 ID: 4781 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 계정 이름이 변경되었습니다.
- 이벤트 ID: 4735 | 유형: 감사 성공 | 범주: 보안 그룹 관리 | 설명: 보안 사용 가능 로컬 그룹이 변경되었습니다.
이렇게 하면 사용자와 그 활동 내역을 손쉽게 추적할 수 있습니다. 이 방법은 작업 그룹(Workgroup) 모드의 Windows 11/10/8.1에 적용되며, Active Directory 도메인 환경에서는 절차가 다르다는 점에 유의하세요.