Computer >> 컴퓨터 >  >> 시스템 >> Windows

Windows 11/10에서 그룹 정책으로 문서 접근 감사·모니터링하는 방법

Windows에서 제공하는 그룹 정책(Group Policy)을 활용하면 컴퓨터에서 발생하는 다양한 변경 사항을 감사(audit)하고 추적할 수 있습니다. 누가 언제 로그오했는지, 누가 어떤 문서를 열었는지, 새 사용자 계정이 생성되었는지, 보안 정책이 변경되었는지 등의 기록을 체계적으로 관리할 수 있습니다.

그룹 정책으로 문서 모니터링 설정하기

먼저 시작 메뉴 검색창에 secpol.msc를 입력하고 Enter 키를 눌러 로컬 보안 정책(Local Security Policy) 창을 엽니다.

왼쪽 창의 보안 설정에서 로컬 정책을 확장한 후 감사 정책(Audit Policy)을 선택합니다.

Windows 11/10에서 그룹 정책으로 문서 접근 감사·모니터링하는 방법

감사 정책에서는 다음 항목들을 감사할 수 있습니다.

  • 계정 로그온 이벤트(Account Logon Events): 컴퓨터가 자신이 권한을 가진 계정의 자격 증명을 검증할 때마다 생성되는 이벤트입니다.
  • 계정 관리(Account Management): 계정 이름 변경, 계정 사용/사용 안 함 설정, 계정 생성 또는 삭제, 암호 변경, 사용자 그룹 변경 여부를 확인할 수 있습니다.
  • 디렉터리 서비스 액세스(Directory Service Access): 자체 시스템 액세스 제어 목록(SACL)을 가진 Active Directory 개체에 누군가 접근할 때를 모니터링합니다.
  • 로그온 이벤트(Logon Events): 로그온된 사용자 세션이 종료될 때(로그오프 시) 생성되는 이벤트입니다.
  • 개체 액세스(Object Access): 파일, 폴더, 프린터, 레지스트리 키 등 개체에 누군가 접근했을 때를 확인할 수 있습니다.
  • 정책 변경(Policy Change): 로컬 보안 정책에 대한 변경 사항을 감사합니다.
  • 권한 사용(Privilege Use): 사용자가 허가된 작업을 수행하는 시점을 모니터링합니다.
  • 프로세스 추적(Process Tracking): 프로그램 실행이나 프로세스 종료 같은 이벤트를 추적합니다.
  • 시스템 이벤트(System Events): 컴퓨터 종료나 재시작, 또는 프로세스·프로그램이 권한 없는 작업을 시도하는 경우를 감시할 수 있습니다.

모니터링하려는 항목을 더블클릭하고 성공(Success) 옵션을 선택한 뒤 적용(Apply)을 클릭합니다. 각 항목에 대한 자세한 설명이 필요하면 설명(Explain) 탭을 클릭해 확인하세요.

Windows 11/10에서 그룹 정책으로 문서 접근 감사·모니터링하는 방법

특정 문서의 감사 활성화하기

문서 모니터링을 활성화하려면 해당 파일을 마우스 오른쪽 버튼으로 클릭하고 속성(Properties)을 선택합니다.

Windows 11/10에서 그룹 정책으로 문서 접근 감사·모니터링하는 방법

보안 탭 > 고급 > 감사 탭 순서로 이동합니다.

Windows 11/10에서 그룹 정책으로 문서 접근 감사·모니터링하는 방법

계속(Continue)을 클릭해 고급 보안 설정 창을 연 후 추가(Add)를 클릭합니다.

Windows 11/10에서 그룹 정책으로 문서 접근 감사·모니터링하는 방법

선택할 개체 이름 입력란에 추적하려는 사용자 또는 그룹의 이름을 입력하고, 열려 있는 네 개의 대화 상자에서 각각 확인(OK)을 클릭합니다.

Windows 11/10에서 그룹 정책으로 문서 접근 감사·모니터링하는 방법

감사하려는 동작의 체크박스를 선택한 후 확인을 클릭하면 설정이 완료됩니다. 파일에 대해 감사 가능한 동작 목록 등 자세한 내용은 Microsoft 공식 문서에서 확인할 수 있습니다.

감사 로그 확인하기

감사 로그를 확인하려면 시작 메뉴 검색창에 Event Viewer(이벤트 뷰어)를 입력하고 Enter 키를 누릅니다.

Windows 11/10에서 그룹 정책으로 문서 접근 감사·모니터링하는 방법

왼쪽 창에서 Windows 로그를 더블클릭한 후 보안(Security)을 클릭합니다. 이후 로그 상세 정보를 보고 싶은 이벤트를 더블클릭하면 됩니다.

이 가이드를 통해 Windows 환경에서 문서 접근 기록을 효과적으로 추적하고 보안 관리 역량을 강화하시기 바랍니다.

Windows 11/10에서 그룹 정책으로 문서 접근 감사·모니터링하는 방법