[인프라진단] #W-50 보안 감사를 로그 할 수 없는 경우 즉시 시스템 종료

1. 항목 설명
CrashOnAuditFail 정책이 활성화되면 보안 이벤트를 기록할 수 없을 때 Windows가 즉시 중지될 수 있습니다. 공격자가 로그 저장 실패를 유도하면 서비스 거부와 비정상 종료로 이어질 수 있습니다.
판단 기준: '보안 감사를 로그 할 수 없는 경우 즉시 시스템 종료'가 사용 안 함이면 양호, 사용이면 취약입니다.
2026 가이드 근거


2. 점검 목적
보안 로그 용량 부족이나 기록 장애가 곧바로 시스템 중단으로 이어지는 것을 막아 서버와 데이터의 가용성을 보호하는 것이 목적입니다.
3. 실습 환경
- 운영체제: Microsoft Windows Server 2019 Standard Evaluation
- OS 버전: 10.0.17763
- 확인 Build: 17763.3650
- 가상화 환경: VMware, Inc. VMware20,1
- 컴퓨터 이름: WIN-RTQP19JGCE2
- 네트워크: VMware Host-only isolated network
- 실행 ID: 20260806-235001
- 진단 일자: 2026-08-06
4. 취약 상태 구성
CrashOnAuditFail=1을 설정해 정책을 활성화했지만 실제 보안 로그를 가득 채우거나 시스템 종료를 유발하지는 않았습니다. 레지스트리 상태만 수집한 직후 값을 0으로 복원했습니다.
이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다.
구성 방법
$lsa = 'HKLM:\SYSTEM\CurrentControlSet\Control\Lsa'
New-ItemProperty $lsa CrashOnAuditFail `
-Value 1 -PropertyType DWord -Force
# 로그 고갈·강제 종료는 수행하지 않음
다음 명령으로 설정 상태를 확인했습니다.
Get-ItemPropertyValue `
'HKLM:\SYSTEM\CurrentControlSet\Control\Lsa' `
-Name CrashOnAuditFail
5. 최초진단 결과
- 판정: 취약
- 자동 판정 근거: CrashOnAuditFail=1로 즉시 종료 정책이 활성화돼 있었습니다. 로그 고갈과 종료 동작은 안전상 실행하지 않았습니다.

6. 조치 방법
로컬 보안 정책에서 해당 감사 옵션을 사용 안 함으로 바꾸고 CrashOnAuditFail=0을 적용했습니다. 로그 유실 방지는 W-42의 충분한 용량, 자동 보관과 중앙 수집으로 보완했습니다.
$lsa = 'HKLM:\SYSTEM\CurrentControlSet\Control\Lsa'
New-ItemProperty $lsa CrashOnAuditFail `
-Value 0 -PropertyType DWord -Force
Windows 설정 경로: 로컬 보안 정책 > 로컬 정책 > 보안 옵션 > 감사: 보안 감사를 로그 할 수 없는 경우 즉시 시스템 종료

7. 이행진단 결과
- 판정: 양호
- 자동 판정 근거: CrashOnAuditFail=0, 즉 감사 기록 실패 시 즉시 종료 정책이 사용 안 함으로 확인됐습니다.

8. 실무 주의사항
이 값을 바꾸기 전에 Security 로그 보관 방식과 용량을 확인해야 합니다. 값이 2라면 과거 감사 실패가 이미 발생했을 가능성이 있으므로 단순히 0으로 바꾸기 전에 원인과 로그 상태를 조사해야 합니다.
컨설턴트 조언
- Security 로그 용량, 자동 보관, 중앙 수집과 수집 장애 경보를 먼저 갖춘 뒤 정책을 변경합니다.
- CrashOnAuditFail=2가 발견되면 감사 실패와 비관리자 로그온 차단 이력을 조사하고 복구 절차를 따릅니다.
- 운영 서버에서는 로그를 인위적으로 가득 채우는 시험을 하지 말고 정책 값과 통제된 복구 시험으로 검증합니다.
- 정책 변경 후 재부팅 요구 여부, 클러스터·업무 서비스 영향과 비상 콘솔 접근 절차를 확인합니다.
9. 마무리
감사 실패 시 즉시 종료는 비활성화하고, 로그 유실 위험은 충분한 용량, 자동 보관, 중앙 수집과 경보로 통제해야 합니다.
