그룹 정책(Group Policy)을 활용하면 Windows PC에서 발생하는 다양한 변경 사항을 감사(audit)하고 모니터링할 수 있습니다. 그룹 정책을 통해 누가 언제 로그온했는지, 누가 어떤 문서를 열었는지, 누가 새 사용자 계정을 만들었거나 보안 정책을 변경했는지까지 추적할 수 있습니다.
그룹 정책으로 문서 모니터링 설정하기
시작 메뉴 검색창에 secpol.msc를 입력하고 Enter 키를 누르면 로컬 보안 정책(Local Security Policy) 창이 열립니다.
왼쪽 창의 보안 설정(Security Settings)에서 로컬 정책(Local Policies)을 확장한 뒤 감사 정책(Audit Policy)을 선택합니다.

감사할 수 있는 항목은 다음과 같습니다.
- 계정 로그온 이벤트: 컴퓨터가 자신이 권한을 가진 계정의 자격 증명을 검증할 때마다 이벤트가 생성됩니다.
- 계정 관리: 계정 이름 변경, 계정 활성화 또는 비활성화, 계정 생성·삭제, 암호 변경, 사용자 그룹 변경 여부를 확인할 수 있습니다.
- 디렉터리 서비스 액세스: 자체 시스템 액세스 제어 목록(SACL)이 지정된 Active Directory 개체에 누군가 접근했을 때 이를 모니터링합니다.
- 로그온 이벤트: 로그온된 사용자 계정의 세션이 종료(로그오프)될 때마다 이벤트가 생성됩니다.
- 개체 액세스: 누군가 파일, 폴더, 프린터, 레지스트리 키 등의 개체를 사용했을 때 이를 확인할 수 있습니다.
- 정책 변경: 로컬 보안 정책의 변경 사항을 감사합니다.
- 권한 사용: 사용자가 허용받은 작업을 수행하는 시점을 모니터링할 수 있습니다.
- 프로세스 추적: 프로그램 실행이나 프로세스 종료와 같은 이벤트를 추적합니다.
- 시스템 이벤트: 컴퓨터 종료나 재시작, 또는 프로세스·프로그램이 권한 없는 작업을 시도하는 상황을 감시할 수 있습니다.
모니터링하려는 항목을 두 번 클릭하고 '성공(Success)' 옵션을 선택한 후 '적용(Apply)'을 클릭합니다. 각 항목에 대한 자세한 설명은 '설명(Explain)' 탭에서 확인할 수 있습니다.

문서 모니터링 활성화하기
특정 문서에 대한 모니터링을 활성화하려면 해당 파일을 마우스 오른쪽 버튼으로 클릭한 후 '속성(Properties)'을 선택합니다.

'보안(Security)' 탭 > '고급(Advanced)' > '감사(Auditing)' 탭 순서로 이동합니다.

'계속(Continue)'을 클릭해 고급 보안 설정 창을 연 다음 '추가(Add)' 버튼을 클릭합니다.

이제 '선택할 개체 이름 입력' 상자에 추적하려는 사용자 또는 그룹의 이름을 입력하고, 열려 있는 네 개의 대화상자에서 각각 확인(OK)을 클릭합니다.

감사하려는 동작의 체크박스를 선택한 후 확인을 클릭하면 됩니다. 파일에 대해 감사 가능한 항목과 동작에 대한 더 자세한 내용은 Microsoft 공식 문서를 참고하세요.
감사 로그 확인하기
감사 로그를 확인하려면 시작 메뉴 검색창에 이벤트 뷰어(Event Viewer)를 입력하고 Enter 키를 누릅니다.

왼쪽 창에서 Windows 로그(Windows Logs)를 두 번 클릭한 다음 '보안(Security)' 항목을 선택합니다. 이후 특정 이벤트를 두 번 클릭하면 해당 로그의 세부 정보를 확인할 수 있습니다.
이 가이드가 Windows에서 문서 접근을 효과적으로 감사하고 모니터링하는 데 도움이 되기를 바랍니다.
