Computer >> 컴퓨터 >  >> 시스템 >> Windows

윈도우에서 폴더 접근 기록 추적하는 방법 – 그룹 정책 감사 기능 완벽 가이드

누군가 내 컴퓨터의 특정 폴더를 열어보거나, 파일을 몰래 수정·삭제했는지 알고 싶었던 적이 있으신가요? 윈도우에는 별도의 서드파티 프로그램 없이도 특정 폴더 안에서 누가 무엇을 조회하고, 편집하고, 삭제했는지 기록을 남길 수 있는 강력한 기능이 기본으로 탑재되어 있습니다.

그룹 정책(Group Policy)이란?

이 기능은 그룹 정책(Group Policy)이라는 윈도우 보안 기능의 일부입니다. 그룹 정책은 주로 IT 관리자들이 서버를 통해 사내 네트워크의 컴퓨터를 관리할 때 사용하지만, 서버 없이 개인 PC에서도 로컬로 충분히 활용할 수 있습니다. 다만 하위 버전의 윈도우에서는 사용할 수 없다는 점이 단점입니다. 윈도우 7은 Professional 이상, 윈도우 8은 Pro 또는 Enterprise 에디션이 필요합니다.

그룹 정책이란 쉽게 말해 그래픽 사용자 인터페이스(GUI)로 제어할 수 있는 일련의 레지스트리 설정 모음입니다. 각종 설정을 켜거나 끄면 그 변경 사항이 윈도우 레지스트리에 반영되는 방식으로 동작합니다.

1단계: 로컬 그룹 정책 편집기 실행하기

윈도우 XP: 시작 → 실행을 클릭한 뒤 입력창에 따옴표 없이 gpedit.msc를 입력합니다.

윈도우 7: 시작 버튼을 누르고 시작 메뉴 하단의 검색 상자에 gpedit.msc를 입력하면 됩니다.

윈도우 8: 시작 화면에서 바로 키보드로 입력을 시작하거나, 마우스 커서를 화면 오른쪽 위 또는 아래 끝으로 이동해 참(Charms) 메뉴를 연 후 검색을 클릭하고 gpedit를 입력합니다.

2단계: 개체 액세스 감사(Audit Object Access) 활성화

그룹 정책에는 크게 사용자(User)컴퓨터(Computer) 두 가지 범주가 있습니다. 사용자 정책은 계정별 설정을, 컴퓨터 정책은 시스템 전체에 적용되는 설정을 담당합니다. 모든 사용자에게 적용되기를 원하므로 컴퓨터 구성(Computer Configuration) 섹션을 확장합니다.

이어서 Windows 설정 → 보안 설정 → 로컬 정책 → 감사 정책(Audit Policy) 순서로 들어갑니다. 오른쪽에 여러 정책과 현재 설정값이 표시되는데, 감사 정책은 운영체제가 변경 사항을 추적할 준비가 되어 있는지를 결정하는 핵심 설정입니다.

개체 액세스 감사(Audit Object Access)를 더블클릭한 후 성공(Success)실패(Failure)를 모두 체크하고 확인을 누릅니다. 이것으로 '변경 사항을 감시할 준비'는 끝났습니다. 다음 단계는 구체적으로 무엇을 추적할지 지정하는 것입니다. 그룹 정책 콘솔은 이제 닫아도 됩니다.

3단계: 감사할 폴더 지정하기

윈도우 탐색기에서 모니터링하고 싶은 폴더로 이동한 뒤, 폴더를 마우스 오른쪽 버튼으로 클릭하고 속성(Properties)을 선택합니다. 그다음 보안(Security) 탭으로 이동합니다.

고급(Advanced) 버튼을 클릭하고 감사(Auditing) 탭을 엽니다. 바로 이곳에서 해당 폴더에 대해 어떤 작업을 감시할지 실제로 구성하게 됩니다.

추가(Add) 버튼을 누르면 사용자 또는 그룹을 선택하는 대화상자가 나타납니다. 입력란에 users라고 입력한 뒤 이름 확인(Check Names)을 클릭하세요. 그러면 자동으로 해당 PC의 로컬 사용자 그룹 이름(COMPUTERNAME\Users 형식)으로 변환됩니다.

확인을 누르면 '개체에 대한 감사 항목(Audit Entry)'이라는 새 대화상자가 열립니다. 여기가 바로 핵심 설정 화면입니다. 파일·폴더 생성, 삭제 등 추적하고 싶은 활동 유형을 하나씩 선택할 수도 있지만, 간편하게 하려면 모든 권한(Full Control)을 선택하는 것이 좋습니다. 이렇게 하면 아래의 모든 세부 옵션이 자동으로 선택됩니다. 성공실패 양쪽 모두에 적용하세요. 그러면 해당 폴더와 그 안의 파일에 가해지는 모든 작업이 빠짐없이 기록됩니다.

이후 확인 버튼을 연달아 세 번 클릭해 열려 있는 모든 대화상자를 닫으면 폴더 감사 설정이 완료됩니다!

4단계: 이벤트 뷰어에서 기록 확인하기

설정만으로는 기록이 자동으로 표시되지 않으므로, 제어판 → 관리 도구(Administrative Tools)이벤트 뷰어(Event Viewer)를 엽니다. 왼쪽에서 보안(Security) 로그를 클릭하면 오른쪽에 방대한 이벤트 목록이 나타납니다.

실제로 파일을 하나 만들거나 폴더를 연 뒤 이벤트 뷰어에서 새로 고침(초록색 화살표 두 개 버튼)을 눌러보세요. 파일 시스템(File System) 범주의 이벤트가 대량으로 쌓인 것을 확인할 수 있습니다. 이 이벤트들은 감사 중인 폴더와 파일에 대한 삭제, 생성, 읽기, 쓰기 작업에 해당합니다. 윈도우 7부터는 모든 항목이 File System 작업 범주 아래에 표시되므로, 정확히 무슨 일이 있었는지 파악하려면 각 이벤트를 하나씩 열어 내용을 살펴봐야 합니다.

이벤트 ID 4656으로 필터링하기

수천 건의 로그를 일일이 뒤지는 대신 필터를 걸어 중요한 정보만 골라 보는 것이 효율적입니다. 상단 보기(View) 메뉴에서 필터(Filter)를 클릭하세요. 필터 메뉴가 보이지 않으면 왼쪽 창에서 보안 로그를 마우스 오른쪽 버튼으로 클릭한 후 현재 로그 필터링(Filter Current Log)을 선택합니다. 이벤트 ID 입력란에 4656을 입력합니다. 이 ID는 특정 사용자가 파일 시스템 작업을 수행했을 때 기록되는 이벤트로, 수천 개 항목을 샅샅이 뒤질 필요 없이 관련 정보만 확인할 수 있게 해줍니다.

특정 이벤트에 대한 자세한 내용이 궁금하면 해당 항목을 더블클릭하면 됩니다.

감사 로그 읽는 방법 (실제 예시)

실제 로그 예시를 통해 어떤 정보를 얻을 수 있는지 살펴보겠습니다.

개체 핸들이 요청되었습니다.

주체(Subject):
보안 ID: Aseem-Lenovo\Aseem
계정 이름: Aseem
계정 도메인: Aseem-Lenovo
로그온 ID: 0x175a1

개체(Object):
개체 서버: Security
개체 유형: File
개체 이름: C:\Users\Aseem\Desktop\Tufu\New Text Document.txt
핸들 ID: 0x16a0

프로세스 정보:
프로세스 ID: 0x820
프로세스 이름: C:\Windows\explorer.exe

액세스 요청 정보:
액세스: DELETE, SYNCHRONIZE, ReadAttributes

위 예시에서는 바탕화면 Tufu 폴더 안의 New Text Document.txt 파일이 explorer.exe(탐색기)를 통해 DELETE(삭제) 권한으로 요청된 상황입니다. 즉, 파일이 삭제된 것이죠.

다른 예시도 보겠습니다.

개체 유형: File
개체 이름: C:\Users\Aseem\Desktop\Tufu\Address Labels.docx
핸들 ID: 0x178

프로세스 정보:
프로세스 ID: 0x1008
프로세스 이름: C:\Program Files (x86)\Microsoft Office\Office14\WINWORD.EXE

액세스 요청 정보:
액세스: READ_CONTROL, SYNCHRONIZE, ReadData(ListDirectory), WriteData(AddFile), AppendData(AddSubdirectory), ReadEA, WriteEA, ReadAttributes, WriteAttributes

이번에는 WINWORD.EXE(마이크로소프트 워드)로 Address Labels.docx 파일을 READ_CONTROL 권한으로 열었다는 기록입니다. 실제로는 더 많은 액세스 항목이 함께 표시되지만, 맨 처음 항목이 대체로 주된 액세스 유형이니 그것 위주로 보면 됩니다. 이 경우는 단순히 워드로 파일을 열어본 것입니다.

처음에는 로그를 읽고 해석하는 데 약간의 연습이 필요하지만, 한 번 익숙해지면 매우 신뢰할 수 있는 시스템입니다. 테스트용 폴더와 파일을 만들어 다양한 작업을 수행해 보고, 이벤트 뷰어에 어떻게 기록되는지 직접 확인해 보시길 권합니다.

마무리

지금까지 소개한 방법은 추가 비용 없이, 별도 프로그램 설치 없이 윈도우 자체 기능만으로 폴더 접근 및 변경 이력을 추적할 수 있는 빠르고 확실한 방법입니다. 중요한 문서가 담긴 폴더나 공용 PC의 민감한 데이터를 보호해야 한다면 지금 바로 감사 정책을 설정해 보세요.