Computer >> 컴퓨터 >  >> 시스템 >> Windows

Windows 작업 그룹 모드에서 사용자 활동 추적하기: 감사 정책 및 이벤트 뷰어 완벽 가이드

Windows의 다중 사용자 기능 덕분에 학교, 대학, 사무실 등 공공 장소에서도 편리하게 컴퓨터를 사용할 수 있습니다. 이러한 환경에서는 일반적으로 관리자가 사용자들의 활동을 살피며 시스템을 관리합니다. 그러나 때로는 사용자가 허용된 범위를 넘어 작업 그룹(Workgroup) 모드에서 구성된 계정을 임의로 수정하는 경우가 발생합니다. 이는 보안상 심각한 문제로 이어질 수 있으므로, Windows가 사용자 활동을 추적하도록 미리 구성해 두는 것이 중요합니다.

사용자 활동 모니터링을 설정해 두면 관리 체계의 보안이 강화될 뿐만 아니라, 문제가 발생했을 때 기록을 근거로 위반 행위를 한 사용자를 파악하고 조치를 취할 수도 있습니다. 이 글에서는 감사 정책(Audit Policy)을 활용해 Windows 11/10/8.1/8/7에서 사용자 활동을 추적하는 방법을 단계별로 소개합니다.

작업 그룹 모드에서 감사 정책으로 사용자 활동 추적 설정하기

1단계. Windows 키 + R을 눌러 실행(Run) 대화 상자를 연 후, secpol.msc를 입력하고 Enter 키를 눌러 로컬 보안 정책(Local Security Policy) 창을 엽니다.

Windows 작업 그룹 모드에서 사용자 활동 추적하기: 감사 정책 및 이벤트 뷰어 완벽 가이드

2단계. 로컬 보안 정책 창의 왼쪽 트리에서 보안 설정(Security Settings) > 로컬 정책(Local Policies) > 감사 정책(Audit Policy)으로 이동합니다. 아래 화면과 비슷한 창이 나타날 것입니다.

Windows 작업 그룹 모드에서 사용자 활동 추적하기: 감사 정책 및 이벤트 뷰어 완벽 가이드

3단계. 오른쪽 창에는 총 9개감사(Audit) 정책이 있으며, 기본 보안 설정은 모두 감사 안 함(No auditing)으로 되어 있습니다. 각 정책을 하나씩 클릭하여 성공(Success)실패(Failure)를 모두 선택한 뒤, 적용(Apply)을 누르고 확인(OK)을 클릭합니다.

Windows 작업 그룹 모드에서 사용자 활동 추적하기: 감사 정책 및 이벤트 뷰어 완벽 가이드

이렇게 하면 Windows가 사용자 활동을 추적하도록 구성됩니다.

이벤트 뷰어로 사용자 활동 기록 확인하기

설정이 완료되었다면, 다음 단계에 따라 추적된 기록을 확인할 수 있습니다.

1단계. Windows 키 + R을 눌러 실행 대화 상자를 열고, eventvwr을 입력한 후 Enter 키를 눌러 이벤트 뷰어(Event Viewer)를 실행합니다.

Windows 작업 그룹 모드에서 사용자 활동 추적하기: 감사 정책 및 이벤트 뷰어 완벽 가이드

2단계. 이벤트 뷰어 창의 왼쪽 창에서 Windows 로그(Windows Logs) > 보안(Security)을 선택합니다. 이곳에는 보안과 관련된 모든 이벤트가 기록됩니다.

Windows 작업 그룹 모드에서 사용자 활동 추적하기: 감사 정책 및 이벤트 뷰어 완벽 가이드

3단계. 가운데 창에서 특정 이벤트를 클릭하면 해당 이벤트의 상세 정보를 확인할 수 있습니다.

Windows 작업 그룹 모드에서 사용자 활동 추적하기: 감사 정책 및 이벤트 뷰어 완벽 가이드

작업 그룹 모드 계정 활동별 주요 이벤트 ID 목록

아래는 작업 그룹 모드의 계정과 관련된 사용자 활동을 나타내는 주요 이벤트 ID 목록입니다.

1. 사용자 계정 생성

  • 이벤트 ID: 4728 | 유형: 감사 성공 | 범주: 보안 그룹 관리 | 설명: 보안 사용 가능 전역 그룹에 멤버가 추가되었습니다.
  • 이벤트 ID: 4720 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 생성되었습니다.
  • 이벤트 ID: 4722 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 사용하도록 설정되었습니다.
  • 이벤트 ID: 4738 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 변경되었습니다.
  • 이벤트 ID: 4732 | 유형: 감사 성공 | 범주: 보안 그룹 관리 | 설명: 보안 사용 가능 로컬 그룹에 멤버가 추가되었습니다.

2. 사용자 계정 삭제

  • 이벤트 ID: 4733 | 유형: 감사 성공 | 범주: 보안 그룹 관리 | 설명: 보안 사용 가능 로컬 그룹에서 멤버가 제거되었습니다.
  • 이벤트 ID: 4729 | 유형: 감사 성공 | 범주: 보안 그룹 관리 | 설명: 보안 사용 가능 전역 그룹에 멤버가 추가되었습니다.
  • 이벤트 ID: 4726 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 삭제되었습니다.

3. 사용자 계정 비활성화

  • 이벤트 ID: 4725 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 사용하지 않도록 설정되었습니다.
  • 이벤트 ID: 4738 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 변경되었습니다.

4. 사용자 계정 활성화

  • 이벤트 ID: 4722 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 사용하도록 설정되었습니다.
  • 이벤트 ID: 4738 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 변경되었습니다.

5. 사용자 계정 암호 재설정

  • 이벤트 ID: 4738 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 변경되었습니다.
  • 이벤트 ID: 4724 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 계정 암호 재설정 시도가 있었습니다.

6. 사용자 계정 프로필 경로 설정

  • 이벤트 ID: 4738 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 변경되었습니다.

7. 사용자 계정 이름 변경

  • 이벤트 ID: 4781 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 계정 이름이 변경되었습니다.
  • 이벤트 ID: 4738 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 사용자 계정이 변경되었습니다.

8. 로컬 그룹 생성

  • 이벤트 ID: 4731 | 유형: 감사 성공 | 범주: 보안 그룹 관리 | 설명: 보안 사용 가능 로컬 그룹이 생성되었습니다.
  • 이벤트 ID: 4735 | 유형: 감사 성공 | 범주: 보안 그룹 관리 | 설명: 보안 사용 가능 로컬 그룹이 변경되었습니다.

9. 로컬 그룹에 사용자 추가

  • 이벤트 ID: 4732 | 유형: 감사 성공 | 범주: 보안 그룹 관리 | 설명: 보안 사용 가능 로컬 그룹에 멤버가 추가되었습니다.

10. 로컬 그룹에서 사용자 제거

  • 이벤트 ID: 4733 | 유형: 감사 성공 | 범주: 보안 그룹 관리 | 설명: 보안 사용 가능 로컬 그룹에서 멤버가 제거되었습니다.

11. 로컬 그룹 삭제

  • 이벤트 ID: 4734 | 유형: 감사 성공 | 범주: 보안 그룹 관리 | 설명: 보안 사용 가능 로컬 그룹이 삭제되었습니다.

12. 로컬 그룹 이름 변경

  • 이벤트 ID: 4781 | 유형: 감사 성공 | 범주: 사용자 계정 관리 | 설명: 계정 이름이 변경되었습니다.
  • 이벤트 ID: 4735 | 유형: 감사 성공 | 범주: 보안 그룹 관리 | 설명: 보안 사용 가능 로컬 그룹이 변경되었습니다.

이렇게 하면 사용자와 그 활동 내역을 손쉽게 추적할 수 있습니다. 이 방법은 작업 그룹(Workgroup) 모드의 Windows 11/10/8.1에 적용되며, Active Directory 도메인 환경에서는 절차가 다르다는 점에 유의하세요.