Windows 사용자 활동을 추적해야 하는 이유는 다양합니다. 자녀의 인터넷 사용 모니터링, 무단 접근으로부터의 보호, 보안 취약점 개선, 내부자 위협 대응 등이 대표적인 예입니다.
이 글에서는 가정용 PC부터 서버 네트워크 사용자 추적, 워크그룹 환경까지 다양한 Windows 환경에서 활동을 추적하는 방법을 소개합니다.
브라우저 인터넷 사용 기록 확인하기
컴퓨터를 사용하는 사람(예: 자녀)이 어떤 사이트를 방문했는지 알고 싶다면 브라우저 기록을 확인하는 것이 가장 간단한 방법입니다. 컴퓨터에 능숙한 사용자는 기록을 숨기는 방법을 알 수 있지만, 확인해 보는 것만으로도 유용한 단서를 얻을 수 있습니다.
- Google Chrome: 화면 오른쪽 상단의 점 세 개(⋮) 메뉴를 클릭한 후 방문 기록을 선택합니다. 단축키 Ctrl + H를 눌러서도 기록에 바로 접근할 수 있습니다.
- Firefox: 상단 메뉴에서 방문 기록 아이콘을 클릭한 후 방문 기록을 선택합니다.
- Microsoft Edge: 창 오른쪽 상단의 별 모양 아이콘을 클릭한 후 방문 기록을 선택합니다.
Windows 이벤트 로그 확인하기
Windows는 컴퓨터에서 발생하는 모든 사용자 활동을 기록합니다. 다른 사람이 내 컴퓨터를 사용했는지 확인하는 첫 번째 단계는 컴퓨터가 사용된 시간대를 파악하는 것입니다.
- 시작 메뉴에서 '이벤트 뷰어(event viewer)'를 검색하고 클릭하여 실행합니다.
- 이벤트 뷰어(로컬)를 클릭하여 폴더를 확장합니다.
- Windows 로그를 클릭해 확장한 후 시스템(System)을 마우스 오른쪽 버튼으로 클릭합니다.
- 현재 로그 필터링(Filter Current Log)을 더블클릭하고 이벤트 원본(Event Sources) 드롭다운 메뉴를 엽니다.
- 목록을 아래로 스크롤하여 Power-Troubleshooter 항목에 체크한 후 확인을 클릭합니다.
이벤트 뷰어는 컴퓨터가 절전 모드에서 해제되거나 켜진 시간을 보여줍니다. 해당 시간에 본인이 컴퓨터를 사용하지 않았다면, 다른 누군가가 사용했다는 뜻입니다.
Windows 서버에서 의심스러운 활동 식별하기
여러 대의 Windows 서버로 구성된 환경을 운영한다면 보안이 무엇보다 중요합니다. 의심스러운 활동을 식별하기 위해 Windows 활동을 감사하고 추적해야 하는 주요 이유는 다음과 같습니다.
- Windows OS에서 악성코드와 바이러스가 만연함
- 일부 응용 프로그램은 백신 및 로컬 방화벽 비활성화를 요구함
- 사용자가 원격 데스크톱 세션 연결을 끊지 않아 무단 접근에 노출되는 경우가 많음
사고가 발생할 때까지 기다리기보다 예방 조치를 취하는 것이 좋습니다. 누가 언제 서버에 로그온하는지 확인할 수 있는 강력한 보안 모니터링 프로세스를 갖추면, Windows 서버 보안 보고서에서 의심스러운 이벤트를 식별할 수 있습니다.
Windows 보고서에서 주의 깊게 살펴봐야 할 항목
서버 관리자라면 악의적인 Windows 사용자 활동으로부터 네트워크를 보호하기 위해 다음과 같은 이벤트를 주의 깊게 관찰해야 합니다.
- 원격 데스크톱 세션의 성공 또는 실패 시도
- 반복된 로그인 시도로 인한 계정 잠금
- 본인이 설정하지 않은 그룹 또는 감사 정책 변경
- Windows 네트워크, 멤버 서비스 또는 도메인 컨트롤러에 대한 로그인 성공/실패 시도
- 기존 서비스의 삭제 또는 중지, 새로운 서비스 추가
- 레지스트리 설정 변경
- 이벤트 로그 삭제
- Windows 방화벽 또는 규칙의 비활성화 및 변경
앞서 언급했듯이 이러한 이벤트는 Windows 이벤트 로그에 기록됩니다. 기본 제공 로그의 세 가지 주요 유형은 다음과 같습니다.
- 보안(Security)
- 응용 프로그램(Application)
- 시스템(System)
XpoLog7
XpoLog7은 자동화된 로그 관리 도구로 다음 기능을 제공합니다.
- 로그 데이터 분석
- 문제 자동 감지
- 규칙 및 이벤트의 사전 모니터링
기본 요금제는 하루 0.5GB 용량 기준으로 영구 무료이며, 더 많은 기능이 필요하다면 단계별 유료 요금제도 선택할 수 있습니다.
워크그룹에서 사용자 활동 추적하기
워크그룹은 여러 대의 컴퓨터로 구성된 네트워크로, 사용자들이 저장 공간, 파일, 프린터를 공유할 수 있게 해줍니다. 협업에 편리하고 사용과 관리가 쉽지만, 적절한 관리가 이루어지지 않으면 워크그룹의 모든 참여자에게 영향을 미치는 보안 위험에 네트워크가 노출될 수 있습니다.
네트워크 보안을 강화하기 위해 사용자 활동을 추적하는 방법을 소개합니다.
Windows 감사 정책 활용하기
아래 단계를 따르면 워크그룹 참여자가 네트워크에서 하는 작업을 추적할 수 있습니다.
- Windows 키 + R을 눌러 실행(Run) 창을 엽니다.
- 열기: 옆의 입력란에 secpol.msc를 입력하고 확인을 클릭합니다.
로컬 보안 정책(Local Security Policy) 창이 열립니다.
- 왼쪽 열에서 보안 설정을 더블클릭한 후 로컬 정책을 클릭하여 확장합니다.
- 감사 정책(Audit Policy)을 열면 오른쪽 창 메뉴에 정의 안 됨(Not Defined)으로 설정된 여러 감사 항목이 표시됩니다.
- 첫 번째 항목을 엽니다. 로컬 보안 설정 탭에서 감사할 시도 아래의 성공과 실패를 모두 체크한 후 적용과 확인을 클릭합니다.
위 단계를 모든 항목에 대해 반복하면 워크그룹 내 사용자 활동을 추적할 수 있습니다. 워크그룹의 모든 컴퓨터가 적절히 보호되어야 한다는 점을 기억하세요. 한 대의 컴퓨터가 감염되면 같은 네트워크에 연결된 나머지 컴퓨터도 모두 위험에 처하게 됩니다.
키로거(Keylogger)
키로거 프로그램은 키보드 입력 활동을 모니터링하고 입력된 모든 내용을 기록합니다. 누군가 개인 정보를 침해했는지 확인하기 위해 Windows 사용자 활동을 모니터링하는 효과적인 방법입니다.
키로거 프로그램을 사용하는 대부분의 사람들은 악의적인 목적으로 사용하기 때문에, 백신 프로그램이 이를 격리할 가능성이 높습니다. 따라서 사용하려면 격리 상태에서 제외해야 합니다.
필요하다면 무료로 사용할 수 있는 여러 키로거 소프트웨어 중에서 선택할 수 있습니다.