Netwrix Endpoint Protector

다운로드 0
업데이트 2026. 7. 20.

사용 매뉴얼

개요

대상 사용자: Netwrix Endpoint Protector를 운영하며 데이터 유출 방지(DLP)·매체 제어 현황을 모니터링하고 감사하려는 보안 담당자.

이 앱을 통해 아래 업무를 수행할 수 있습니다.

  • 사용자·단말별 콘텐츠 반출 시도(Content Aware Protection) 조회
  • USB 등 외부 매체 연결 및 파일 입출력(Device Control) 추적
  • 관리자 콘솔 설정 변경 이력(System Logs) 감사

기본 개념·용어

용어의미관련 리소스
매체 제어USB·프린터 등 주변 장치의 연결·사용 통제 로그netwrix-epp-device-control
콘텐츠 인식 보호파일 내용 기반 반출 탐지·차단 로그netwrix-epp-content-protection
관리자 감사(Audit)관리자 콘솔의 설정 변경 등 관리 작업 로그netwrix-epp-audit
클라이언트 감사System Logs 중 관리자 작업이 아닌 클라이언트 활동 로그netwrix-epp-client-audit
eDiscovery저장 파일 스캔으로 정책 위반 파일을 탐지한 로그netwrix-epp-ediscovery
Unknown위 유형에 해당하지 않는 로그를 모으는 예비 분류

주요 화면·메뉴 경로

기능경로
쿼리 실행분석 > 쿼리
대시보드대시보드 > 대시보드
수집기 관리수집 > 수집기

작업 시나리오

모든 로그 유형은 수집기에서 지정한 테이블(예: NETWRIX) 한 곳에 적재되며, 유형은 _schema 필드로 구분됩니다. 특정 유형만 조회하려면 table 뒤에 search _schema == "netwrix-epp-유형코드"를 붙입니다. 아래 예시의 테이블명(NETWRIX)은 설치 시 지정한 값으로 바꿔 사용하세요.

시나리오 1: 특정 사용자의 콘텐츠 반출 시도 조회

목적: DLP 담당자가 특정 사용자가 외부(웹 브라우저·메신저 등)로 반출을 시도한 파일 내역을 조사합니다.

사전 조건:

  • netwrix-epp 앱 설치 및 수집이 정상 동작 중
  • Content Aware Protection 로그가 수집되고 있어야 함

수행 절차:

  1. 분석 > 쿼리로 이동합니다.
  2. 아래 쿼리에서 조사 대상 계정으로 user 값을 바꿔 실행합니다.
table duration=7d NETWRIX
| search _schema == "netwrix-epp-content-protection" and user == "test_user"
| fields _time, user, client_computer, destination_type, destination, file_path, matched_item

결과 확인:

아래와 같은 레코드가 조회됩니다.

_timeuserclient_computerdestination_typedestinationfile_pathmatched_item
2026-07-20 09:14:01test_userPC-01Web BrowserChromeC:/Users/user1/Desktop/report.docxapplication/msword
  • 반출 시도가 있었다면 목적지(브라우저·앱)와 대상 파일, 탐지 유형이 함께 확인됩니다.

시나리오 2: 관리자 계정 설정 변경 감사

목적: 관리자 콘솔에서 누가 어떤 설정을 변경했는지 감사 이력을 확인합니다.

사전 조건:

  • System Logs(Admin Actions) 로그가 수집되고 있어야 함

수행 절차:

  1. 분석 > 쿼리로 이동합니다.
  2. 아래 쿼리를 실행합니다.
table duration=30d NETWRIX
| search _schema == "netwrix-epp-audit"
| fields _time, user, section, event_name, before, after

결과 확인:

_timeusersectionevent_namebeforeafter
2026-07-20 08:35:23test_userUser AuthenticationSIGN IN User Logging ...
  • 관리자별 작업 유형(event_name)과 변경 전/후 값을 통해 설정 변경을 추적할 수 있습니다.

실패 대응:

증상원인해결
쿼리 결과 0건감사 로그 미전송 또는 기간 오류Netwrix 콘솔의 Syslog 전송 대상에 System Logs 포함 여부 확인

대시보드·리포트

매체제어 대시보드

용도: 매체 제어(Device Control) 이벤트 현황을 한 화면에서 파악합니다. 앱 설치 시 기본 제공되며 대시보드 > 대시보드에서 확인할 수 있습니다.

Netwrix Endpoint Protector 매체 제어 대시보드

주요 위젯:

위젯명지표·질문
Netwrix EPP 매체제어 이벤트 유형 통계이벤트 유형(Connected·File Read·Blocked 등)별 비중
Netwrix EPP 매체제어 이벤트 상위 컴퓨터 10이벤트가 가장 많은 컴퓨터 Top 10
Netwrix EPP 매체제어 이벤트 추이시간대별 이벤트 유형 분포 추이
Netwrix EPP 최근 매체제어 로그최근 발생한 매체 제어 로그 원본

활용 팁: 이벤트 추이에서 급증 구간이나 특정 컴퓨터의 이상 급증이 보이면, 위 작업 시나리오의 쿼리로 해당 사용자·단말의 상세 내역을 추적합니다.

관련 문서