Windows 10/8/7 및 Windows Server에는 System32 폴더에 위치한 Audit Policy Program(AuditPol.exe)이라는 명령줄 도구가 기본 포함되어 있습니다. 이 도구를 활용하면 감사 정책 하위 범주(subcategory) 설정을 훨씬 더 세밀하고 정확하게 관리하고 감사할 수 있습니다.
범주(category) 수준에서 감사 정책을 설정하면 새로운 하위 범주 감사 정책 기능이 무시됩니다. Windows Vista에서 새롭게 도입된 레지스트리 값인 SCENoApplyLegacyAuditPolicy를 사용하면 그룹 정책을 변경하지 않고도 하위 범주 단위로 감사 정책을 관리할 수 있습니다. 이 레지스트리 값을 설정하면 그룹 정책 및 로컬 보안 정책 관리 도구에서 전달되는 범주 수준의 감사 정책 적용을 차단할 수 있습니다.
Windows 10에서 AuditPol 활성화하기
이 옵션을 활성화하려면 로컬 보안 정책(secpol.msc) > 로컬 정책 > 보안 옵션으로 이동합니다.

오른쪽 패널에서 '감사: 감사 정책 하위 범주 설정(Windows Vista 이상)을 강제하여 감사 정책 범주 설정보다 우선 적용' 항목을 찾아 두 번 클릭합니다. 이후 사용(Enabled)을 선택하고 적용 > 확인을 누르면 됩니다.
AuditPol에는 설정을 표시, 지정, 초기화, 백업 및 복원할 수 있는 다양한 스위치(switch)가 제공됩니다.
특히 이 도구는 다음과 같은 작업에 활용할 수 있습니다:
- 시스템 감사 정책 설정 및 조회
- 사용자별(per-user) 감사 정책 설정 및 조회
- 감사 옵션 설정 및 조회
- 감사 정책 접근 권한 위임에 사용되는 보안 설명자(security descriptor) 설정 및 조회
- 감사 정책을 쉼표로 구분된 값(CSV) 텍스트 파일로 보고 또는 백업
- CSV 텍스트 파일에서 감사 정책 불러오기
- 전역 리소스 SACL(System Access Control List) 구성
명령 프롬프트를 관리자 권한으로 실행한 뒤 아래 명령어를 입력하면, AuditPol을 통해 현재 정의된 감사 설정을 확인할 수 있습니다:
auditpol /get /category:*

한 가지 유의할 점은, AuditPol과 로컬 보안 정책(secpol.msc)으로 각각 감사 정책 설정을 조회할 때 결과가 서로 다르게 표시될 수 있다는 것입니다. 마이크로소프트 KB2573113 문서에서는 그 원인을 다음과 같이 설명합니다:
AuditPol은 세분화된(granular) 감사 정책 변경 사항을 적용하기 위해 권한 부여(authorization) API를 직접 호출합니다. 반면 secpol.msc는 로컬 그룹 정책 개체(Local Group Policy Object)를 조작하며, 그 결과 변경 사항이 system32\GroupPolicy\Machine\Microsoft\Windows NT\Audit\Audit.csv 파일에 기록됩니다. .csv 파일에 저장된 설정은 수정 시점에 곧바로 시스템에 적용되지 않고, 파일에 기록된 후 클라이언트 쪽 확장(CSE)이 나중에 읽어 들입니다. 다음 그룹 정책 새로 고침 주기에 CSE가 해당 .csv 파일의 수정 사항을 실제로 적용합니다. 즉, sepol.msc는 로컬 GPO에 설정된 내용만 표시하며, 세분화된 AuditPol 설정과 secpol.msc에서 확인되는 로컬 정의 설정을 병합해서 보여주는 '유효 설정(effective settings)' 보기는 존재하지 않습니다.
더 자세한 내용은 Microsoft TechNet의 AuditPol 공식 문서를 참고하시기 바랍니다.