Azure 변경 내용 추적 및 인벤토리란?

CTI(Azure 변경 내용 추적 및 인벤토리)는 구성 변경 내용을 모니터링하고 Azure, 온-프레미스 및 기타 클라우드 환경의 서버에서 자세한 인벤토리 로그를 제공하여 게스트 내 작업에 대한 감사 및 거버넌스를 개선하는 Azure 서비스입니다. 구성 드리프트를 감지하고 시스템 자산에 대한 가시성을 유지하는 데 도움이 됩니다.

중요합니다

변경 내용 추적 확장 버전 2.20.0.0 이상에서 변경 내용 추적 및 인벤토리 사용합니다.

이 서비스는 변경 내용 추적 및 인벤토리의 두 가지 핵심 기능을 제공합니다.

변경 사항 추적

  • 파일 수정, 레지스트리 키, 소프트웨어 설치, Windows 서비스 또는 Linux 디먼을 비롯한 구성 변경 내용을 모니터링합니다.
  • 변경된 내용과 구성 드리프트 또는 무단 변경 내용을 빠르게 검색할 시기에 대한 자세한 로그를 제공합니다.
  • 변경 내용 추적 메타데이터는 연결된 Log Analytics 작업 영역의 ConfigurationChange 테이블에 수집됩니다. 자세한 내용은 ConfigurationChange를 참조하세요.

비고

변경 내용 추적 및 인벤토리 시스템 수준 및 사용자 수준 애플리케이션 모두에 대한 데이터를 기록합니다. 시스템 수준 데이터는 항상 기록되지만 사용자 수준 애플리케이션은 사용자가 컴퓨터에 로그인할 때만 표시됩니다. 사용자가 로그아웃하면 해당 애플리케이션이 제거됨으로 표시됩니다.

재고

  • 연결된 Log Analytics 작업 영역에서 설치된 소프트웨어, 운영 체제 세부 정보 및 기타 컴퓨터 구성 데이터의 업데이트된 인벤토리를 수집하고 유지 관리합니다.
  • 규정 준수, 감사 및 사전 관리 유지 관리를 지원하기 위한 시스템 자산의 개요를 제공합니다.
  • 연결된 Log Analytics 작업 영역의 ConfigurationData 테이블에 인벤토리 메타데이터를 수집합니다. 자세한 내용은 ConfigurationData를 참조하세요.

게스트 내 작업을 관리하기 위한 변경 내용 추적 및 인벤토리 향상된 검색 및 온보딩 환경에 대한 자세한 내용은 Microsoft Community Hub 블로그를 참조하세요.

Azure 변경 내용 추적 및 인벤토리의 주요 이점

  • AMA(Azure Monitor Agent)와의 호환성: AMA(Azure Monitor Agent)와 호환되므로 보안 및 안정성을 향상시키고 데이터 스토리지에 대한 멀티호밍 환경을 용이하게 합니다.
  • 변경 내용 추적 확장과의 호환성: 클라이언트의 VM(가상 머신)에서 Azure Policy 통해 배포된 변경 내용 추적 확장과 호환됩니다. AMA로 전환한 후 변경 내용 추적 확장은 소프트웨어, 파일 및 레지스트리 데이터를 AMA로 보냅니다.
  • Azure Monitor 로그를 사용한 멀티호밍 지원: 하나의 중앙 작업 영역에서 관리를 표준화합니다. 모든 VM이 데이터 수집 및 유지 관리를 위해 단일 작업 영역을 가리키도록 Azure Monitor 로그에서 AMA로 전환할 수 있습니다.
  • DCR(데이터 수집 규칙) 관리: DCR(데이터 수집 규칙) 을 사용하여 데이터 수집의 다양한 측면을 구성하거나 사용자 지정합니다. DCR은 수집되는 모니터링 데이터, 컴퓨터 및 전송 위치를 정의하는 Azure Monitor 구성입니다. 예를 들어 파일 컬렉션 빈도를 변경할 수 있습니다.

지원되는 운영 체제에 대한 자세한 내용은 변경 내용 추적 및 인벤토리에 대한 지원 매트릭스 및 지역을 참조하세요.

Azure 변경 내용 추적 및 인벤토리 사용

다음과 같은 방법으로 변경 내용 추적 및 인벤토리를 활성화할 수 있습니다.

변경 내용 추적 및 인벤토리가 추적하는 항목

Azure 변경 내용 추적 및 인벤토리 파일, 파일 콘텐츠, 레지스트리 키, 소프트웨어, Windows 서비스 및 Linux 디먼에 대한 변경 내용을 추적합니다.

파일 변경 내용 추적

Windows 및 Linux에서 파일 변경 내용을 추적하기 위해 변경 내용 추적 및 인벤토리 파일의 SHA256 해시를 사용하고 이전 인벤토리 검색 중에 수집된 해시와 비교하여 파일 변경 내용을 검색합니다.

파일 콘텐츠 변경 내용 추적

변경 내용 추적 및 인벤토리 사용하여 Windows 및 Linux 파일의 내용을 볼 수 있습니다. 각 파일 변경에 대해 변경 내용 추적 및 인벤토리 파일 콘텐츠를 Azure Storage 계정에 저장합니다. 파일을 추적할 때 변경 전후에 파일 내용을 보고 비교할 수 있습니다. 콘텐츠를 인라인 또는 나란히 볼 수 있습니다. 자세한 내용은 자습서: 작업 영역 변경 및 데이터 수집 규칙 구성을 참조하세요.

Windows 또는 Linux 파일의 변경 내용을 보는 스크린샷.

레지스트리 키 추적

변경 내용 추적 및 인벤토리 Windows 레지스트리 키의 변경 내용을 모니터링합니다. 레지스트리 키를 모니터링하면 Microsoft 아닌 코드가 활성화할 수 있는 구성 변경 및 확장성 지점을 식별하는 데 도움이 될 수 있습니다. 다음 표에서는 미리 구성된(사용 안 함) 레지스트리 키를 나열합니다. 이러한 키를 추적하려면 각 키를 사용하도록 설정해야 합니다.

비고

레지스트리 키는 파일 시스템의 폴더처럼 작동하는 Windows 레지스트리의 컨테이너입니다. 하드웨어, 소프트웨어 및 사용자를 위한 구성 설정 및 데이터를 구성합니다. 키에는 파일 및 하위 키와 같은 레지스트리 값이 포함됩니다.

레지스트리 키 목적
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Startup 시작 시 실행되는 스크립트를 모니터링합니다.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Shutdown 종료 시 실행되는 스크립트를 모니터링합니다.
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run 사용자가 Windows 계정에 로그인하기 전에 로드되는 키를 모니터링합니다. 키는 64비트 컴퓨터에서 실행되는 32비트 애플리케이션에 사용됩니다.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components 애플리케이션 설정의 변경 내용을 모니터링합니다.
HKEY_LOCAL_MACHINE\Software\Classes\Directory\ShellEx\ContextMenuHandlers Windows 탐색기에 직접 연결되는 컨텍스트 메뉴 핸들러를 모니터링하며, 일반적으로 explorer.exe과 동일한 프로세스에서 실행됩니다.
HKEY_LOCAL_MACHINE\Software\Classes\Directory\Shellex\CopyHookHandlers Windows 탐색기에 직접 연결되는 복사 후크 핸들러를 모니터링하며, 일반적으로 explorer.exe과 동일한 프로세스에서 실행됩니다.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers 아이콘 오버레이 처리기 등록을 모니터링합니다.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers 64비트 컴퓨터에서 실행되는 32비트 애플리케이션에 대한 아이콘 오버레이 처리기 등록을 모니터링합니다.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects Internet Explorer에 대한 새 브라우저 도우미 개체 플러그 인을 모니터링합니다. 현재 창의 DOM(문서 개체 모델)에 액세스하고 탐색을 제어하는 데 사용됩니다.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects Internet Explorer에 대한 새 브라우저 도우미 개체 플러그 인을 모니터링합니다. 현재 창의 DOM에 액세스하고 64비트 컴퓨터에서 실행되는 32비트 애플리케이션에 대한 탐색을 제어하는 데 사용됩니다.
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Extensions 사용자 지정 도구 메뉴 및 사용자 지정 도구 모음 단추와 같은 새로운 Internet Explorer 확장을 모니터링합니다.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Internet Explorer\Extensions 64비트 컴퓨터에서 실행되는 32비트 애플리케이션에 대한 사용자 지정 도구 메뉴 및 사용자 지정 도구 모음 단추와 같은 새 Internet Explorer 확장을 모니터링합니다.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Drivers32 wavemapper, wave1 및 wave2, msacm.imaadpcm, .msadpcm, .msgsm610 및 vidc와 관련된 32비트 드라이버를 모니터링합니다. 파일의 [drivers] 파일에 있는 system.ini 섹션과 유사합니다.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32 64비트 컴퓨터에서 실행되는 32비트 애플리케이션에 대한 wavemapper, wave1 및 wave2, msacm.imaadpcm, .msadpcm, .msgsm610 및 vidc와 관련된 32비트 드라이버를 모니터링합니다. 파일의 [drivers] 파일에 있는 system.ini 섹션과 유사합니다.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\KnownDlls 알려진 또는 일반적으로 사용되는 시스템 DLL 목록을 모니터링합니다. 모니터링은 시스템 DLL의 트로이 목마 버전을 삭제하여 사용자가 취약한 애플리케이션 디렉터리에 대한 권한을 악용하지 못하게 합니다.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify Windows용 대화형 로그인 지원 모델인 이벤트 winlogon.exe알림을 받을 수 있는 패키지 목록을 모니터링합니다.

소프트웨어 변경 내용 추적

변경 내용 추적 및 인벤토리 소프트웨어 인벤토리를 수집하고 각 컬렉션 주기를 이전 상태와 비교하여 Windows 및 Linux 머신에 설치된 소프트웨어를 추적합니다. 이 기능을 사용하면 컴퓨터에서 소프트웨어 설치, 제거 및 버전 변경을 감지하고 사용자 환경에서 소프트웨어 인벤토리 가시성을 유지할 수 있습니다. 컬렉션 제한 및 빈도에 대한 자세한 내용은 지원 매트릭스 및 지역을 참조하세요.

Windows 서비스 및 Linux 디먼 추적

변경 내용 추적 및 인벤토리 상태 및 구성 관련 변경 내용을 포함하여 Windows 서비스 및 Linux 디먼의 변경 내용을 추적하고 분석 및 경고를 위해 구성 변경 이벤트의 변경 내용을 기록합니다. 이러한 변경 내용을 추적하면 컴퓨터에서 서비스 관련 변경 내용을 식별할 수 있습니다.