Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
Browse topics

주제별로 빠르게 이동

카테고리를 선택해 관련 글을 모아볼 수 있습니다.

약 1분

[인프라진단] #W-43 이벤트 로그 파일 접근 통제 설정

반응형

1. 항목 설명

이벤트 로그에는 계정 사용과 정책 변경, 오류 등 민감한 기록이 담깁니다. 로그 디렉터리에 Everyone 같은 광범위 권한이 있으면 기록 유출·변조·삭제 위험이 커집니다.

판단 기준: 로그 디렉터리의 접근 권한에 Everyone 권한이 없으면 양호, Everyone 권한이 존재하면 취약입니다.

2026 가이드 근거

 

출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, W-43, p.240. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

승인되지 않은 로컬·원격 사용자가 중요 로그 파일을 읽거나 훼손하지 못하도록 로그 저장 경로의 파일 시스템 권한을 최소화하는 것이 목적입니다.

3. 실습 환경

  • 운영체제: Microsoft Windows Server 2019 Standard Evaluation
  • OS 버전: 10.0.17763
  • 확인 Build: 17763.3650
  • 가상화 환경: VMware, Inc. VMware20,1
  • 컴퓨터 이름: WIN-RTQP19JGCE2
  • 네트워크: VMware Host-only isolated network
  • 실행 ID: 20260806-235001
  • 진단 일자: 2026-08-06

4. 취약 상태 구성

실제 이벤트 로그 경로 %SystemRoot%\System32\winevt\Logs에 Everyone 읽기·실행 권한을 명시적으로 추가했습니다. 최초 ACL 증적을 수집한 직후 추가한 ACE만 제거했습니다.

이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다.

구성 방법

$path = "$env:SystemRoot\System32\winevt\Logs"
icacls $path /grant '*S-1-1-0:(RX)'

다음 명령으로 설정 상태를 확인했습니다.

$path = "$env:SystemRoot\System32\winevt\Logs"
(Get-Acl $path).Access |
    Select-Object IdentityReference,FileSystemRights,
        AccessControlType,IsInherited

 

5. 최초진단 결과

  • 판정: 취약
  • 자동 판정 근거: 활성 이벤트 로그 디렉터리에 Everyone의 명시적 ReadAndExecute ACE가 1개 확인됐습니다.

6. 조치 방법

Everyone에 부여한 명시적 권한을 제거하고 SYSTEM, Administrators, Windows Event Log 서비스 등 승인된 주체만 접근하도록 원래 보호 ACL을 유지했습니다.

$path = "$env:SystemRoot\System32\winevt\Logs"
icacls $path /remove:g '*S-1-1-0'
icacls $path

Windows 설정 경로: 파일 탐색기 > C:\Windows\System32\winevt\Logs > 속성 > 보안

 

7. 이행진단 결과

  • 판정: 양호
  • 자동 판정 근거: 로그 디렉터리 ACL에서 Everyone ACE가 제거된 것을 다시 확인했습니다.

8. 실무 주의사항

Everyone만 검색해서 끝내면 상위 폴더 상속, Authenticated Users, 별도 수집 계정의 과도한 권한을 놓칠 수 있습니다. 유효 권한과 상속 원본까지 확인해야 합니다.

컨설턴트 조언

  • 실제 이벤트 로그 경로와 IIS·응용프로그램의 별도 로그 경로를 자산별로 식별해 각각 점검합니다.
  • ACL 변경 전 SDDL 또는 icacls /save로 원본을 보관하고 서비스 중단 없이 복구 가능한지 확인합니다.
  • 수집·백업 에이전트 계정에는 필요한 읽기 권한만 주고 삭제·소유권 변경 권한은 분리합니다.
  • GPO, 설치 프로그램, 상위 폴더 상속으로 광범위 ACE가 다시 생기는지 구성 기준과 무결성 감시를 적용합니다.

9. 마무리

로그 파일 ACL에서는 광범위 주체를 제거하고 업무상 필요한 서비스와 관리 계정에만 최소 권한을 부여해야 합니다.

 

반응형