Windows ETC

파일 삭제 감사 로그 (개체 액세스 감사)

 

 

개체 액세스 감사그룹 정책을 사용하여 파일 삭제에 대한 실행자 , 실행 시간 등을 확인 있는 감사 로그 설정을 해보도록 하겠습니다.

 

 

1. 감사를 적용하려는 폴더 -> 속성 -> 보안 -> 고급

 del_1.png

 

2. 고급 보안 설정 -> 감사 -> 추가

 del_2.png

 

3. 액세스 권한이 있는 사용자 또는 그룹 선택 삭제감사 항목 체크

 del_3.png

 

4. 그룹 정책 편집기 -> 컴퓨터 구성 -> Windows 설정 -> 보안 설정 -> 로컬 정책 -> 감사 정책

- 개체 액세스 감사 : 성공

 del_4.png

 

5. 감사 설정이 되어있는 폴더 내의 파일 삭제 이벤트 로그의 보안 로그에서 확인 가능

 del_5.png

 

이벤트 형식:        성공 감사

이벤트 원본:        Security

이벤트 범주:        개체 액세스

이벤트 ID:           560

날짜:                   2012-11-22

시간:                   오후 9:41:19

사용자:                hostway\test

컴퓨터:   TS1

설명:

개체 열기:

             개체 서버:           Security

             개체 종류:           File

             개체 이름:           E:\Top Secret\2nd.txt

             핸들 ID:  2308

             작업 ID:  {0,617261362}

             프로세스 ID:        12084

             이미지 파일 이름:             C:\WINDOWS\explorer.exe

             기본 사용자 이름:             test

             기본 도메인:        hostway

             기본 로그온 ID:    (0x0,0x24C18D11)

             Client 사용자 이름:            -

             클라이언트 도메인:            -

             클라이언트 로그온ID:         -

             액세스:   DELETE

                                        ReadAttributes

                                       

             사용 권한:           -

             제한된 Sid 카운트:            0

             액세스 마스크:     0x10080

번호 제목 글쓴이 날짜 조회 수
77 [Sharepoint - Case 9] 효율적인 블로그 file 호스트웨이 2012.05.04 12233
76 USB 저장 장치의 사용을 해제하는 방법 호스트웨이 2012.04.27 11774
75 [Sharepoint – Case8] 쉐어포인트 기본 구조 호스트웨이 2012.04.27 12586
74 Windows 인터페이스를 사용하여 최대 로그 크기 설정하기 file 호스트웨이 2012.04.27 12001
73 Windows 방화벽 ICMP 허용 file 호스트웨이 2012.04.27 23289
72 Raid의 레벨과 구성 file 호스트웨이 2012.04.27 12959
71 Windows 2008 Server에서 사용자 정보 확인 및 패스워드 변경 file 호스트웨이 2012.04.27 19303
70 윈도우서비스 제거 및 생성방법 file 호스트웨이 2012.04.20 16065
69 터미널 서비스 이용 팁 file 호스트웨이 2012.04.20 13550
68 [Sharepoint – Case7] 문서 라이브러리 콘텐츠 형식 양식 정의 file 호스트웨이 2012.04.20 11867
67 Win2k8R2 Cluster Resource IP 변경방법 file 호스트웨이 2012.04.20 15054
66 FSMO(Flexible Single Master Operation) 역할 이전 호스트웨이 2012.04.20 11686
65 Active Directory Domain Services 백업 및 복구. file 호스트웨이 2012.04.20 14363
64 Microsoft Windows 악성 소프트웨어 제거 도구 사용법 file 호스트웨이 2012.04.13 12907
63 제목 : Windows2008 대화형 로그인, 종료 이벤트 추적 생략 file 호스트웨이 2012.04.13 25938
62 Windows 2008 Server에서 화상키보드 및 마우스키설정 file 호스트웨이 2012.04.13 14504
61 Wmic 명령을 이용한 메모리 정보 확인 file 호스트웨이 2012.04.13 29872
60 DNS 캐쉬 설정 변경 방법 호스트웨이 2012.04.13 11621
59 협업중심의 문서 라이브러리 file 호스트웨이 2012.04.13 13270
58 이전 버전 기능 file 호스트웨이 2012.04.13 11864