사용 매뉴얼
개요
대상 사용자: Netwrix Endpoint Protector를 운영하며 데이터 유출 방지(DLP)·매체 제어 현황을 모니터링하고 감사하려는 보안 담당자.
이 앱을 통해 아래 업무를 수행할 수 있습니다.
- 사용자·단말별 콘텐츠 반출 시도(Content Aware Protection) 조회
- USB 등 외부 매체 연결 및 파일 입출력(Device Control) 추적
- 관리자 콘솔 설정 변경 이력(System Logs) 감사
기본 개념·용어
| 용어 | 의미 | 관련 리소스 |
|---|---|---|
| 매체 제어 | USB·프린터 등 주변 장치의 연결·사용 통제 로그 | netwrix-epp-device-control |
| 콘텐츠 인식 보호 | 파일 내용 기반 반출 탐지·차단 로그 | netwrix-epp-content-protection |
| 관리자 감사(Audit) | 관리자 콘솔의 설정 변경 등 관리 작업 로그 | netwrix-epp-audit |
| 클라이언트 감사 | System Logs 중 관리자 작업이 아닌 클라이언트 활동 로그 | netwrix-epp-client-audit |
| eDiscovery | 저장 파일 스캔으로 정책 위반 파일을 탐지한 로그 | netwrix-epp-ediscovery |
| Unknown | 위 유형에 해당하지 않는 로그를 모으는 예비 분류 | — |
주요 화면·메뉴 경로
| 기능 | 경로 |
|---|---|
| 쿼리 실행 | 분석 > 쿼리 |
| 대시보드 | 대시보드 > 대시보드 |
| 수집기 관리 | 수집 > 수집기 |
작업 시나리오
모든 로그 유형은 수집기에서 지정한 테이블(예: NETWRIX) 한 곳에 적재되며, 유형은 _schema 필드로 구분됩니다. 특정 유형만 조회하려면 table 뒤에 search _schema == "netwrix-epp-유형코드"를 붙입니다. 아래 예시의 테이블명(NETWRIX)은 설치 시 지정한 값으로 바꿔 사용하세요.
시나리오 1: 특정 사용자의 콘텐츠 반출 시도 조회
목적: DLP 담당자가 특정 사용자가 외부(웹 브라우저·메신저 등)로 반출을 시도한 파일 내역을 조사합니다.
사전 조건:
- netwrix-epp 앱 설치 및 수집이 정상 동작 중
- Content Aware Protection 로그가 수집되고 있어야 함
수행 절차:
- 분석 > 쿼리로 이동합니다.
- 아래 쿼리에서 조사 대상 계정으로
user값을 바꿔 실행합니다.
table duration=7d NETWRIX
| search _schema == "netwrix-epp-content-protection" and user == "test_user"
| fields _time, user, client_computer, destination_type, destination, file_path, matched_item
결과 확인:
아래와 같은 레코드가 조회됩니다.
| _time | user | client_computer | destination_type | destination | file_path | matched_item |
|---|---|---|---|---|---|---|
| 2026-07-20 09:14:01 | test_user | PC-01 | Web Browser | Chrome | C:/Users/user1/Desktop/report.docx | application/msword |
- 반출 시도가 있었다면 목적지(브라우저·앱)와 대상 파일, 탐지 유형이 함께 확인됩니다.
시나리오 2: 관리자 계정 설정 변경 감사
목적: 관리자 콘솔에서 누가 어떤 설정을 변경했는지 감사 이력을 확인합니다.
사전 조건:
- System Logs(Admin Actions) 로그가 수집되고 있어야 함
수행 절차:
- 분석 > 쿼리로 이동합니다.
- 아래 쿼리를 실행합니다.
table duration=30d NETWRIX
| search _schema == "netwrix-epp-audit"
| fields _time, user, section, event_name, before, after
결과 확인:
| _time | user | section | event_name | before | after |
|---|---|---|---|---|---|
| 2026-07-20 08:35:23 | test_user | User Authentication | SIGN IN | User Logging ... |
- 관리자별 작업 유형(event_name)과 변경 전/후 값을 통해 설정 변경을 추적할 수 있습니다.
실패 대응:
| 증상 | 원인 | 해결 |
|---|---|---|
| 쿼리 결과 0건 | 감사 로그 미전송 또는 기간 오류 | Netwrix 콘솔의 Syslog 전송 대상에 System Logs 포함 여부 확인 |
대시보드·리포트
매체제어 대시보드
용도: 매체 제어(Device Control) 이벤트 현황을 한 화면에서 파악합니다. 앱 설치 시 기본 제공되며 대시보드 > 대시보드에서 확인할 수 있습니다.
주요 위젯:
| 위젯명 | 지표·질문 |
|---|---|
| Netwrix EPP 매체제어 이벤트 유형 통계 | 이벤트 유형(Connected·File Read·Blocked 등)별 비중 |
| Netwrix EPP 매체제어 이벤트 상위 컴퓨터 10 | 이벤트가 가장 많은 컴퓨터 Top 10 |
| Netwrix EPP 매체제어 이벤트 추이 | 시간대별 이벤트 유형 분포 추이 |
| Netwrix EPP 최근 매체제어 로그 | 최근 발생한 매체 제어 로그 원본 |
활용 팁: 이벤트 추이에서 급증 구간이나 특정 컴퓨터의 이상 급증이 보이면, 위 작업 시나리오의 쿼리로 해당 사용자·단말의 상세 내역을 추적합니다.
관련 문서
- 설치 매뉴얼 — 최초 설치 및 Syslog 수집 설정
