Claude Enterprise 감사 로그 사용법: 프로젝트 공개 범위 변경을 조사하는 법
TL;DR
Claude Enterprise의 감사 로그는 프로젝트 공개 범위가 바뀐 사건을 조사할 때 쓸 수 있습니다. Owner가
Organization settings > Data and Privacy > Export logs
에서 지난 180일 로그를 요청한 뒤
project_visibility_changed
행의 실행자, 시각, 대상 프로젝트 식별자,
updated_privacy
를 확인합니다. 로그는 행위를 보여줄 뿐 승인 여부와 프로젝트 내용을 증명하지 않으므로 변경 요청서와 대조하고, 복구는 별도 승인 뒤 진행합니다.
핵심 3줄 요약
핵심 1
감사 로그는 Enterprise 전용이며 Organization Owner와 Primary Owner가 지난 180일 내역을 내보낼 수 있습니다.
핵심 2
project_visibility_changed
에서
actor_info
,
created_at
,
entity_info
,
event_info.updated_privacy
를 한 행씩 대조합니다.
핵심 3
조사와 복구를 분리합니다. 로그 원본을 먼저 보존하고 프로젝트 공개 범위 변경은 사람 승인 뒤 실행합니다.
이 글에서 다룰 내용
- 감사 로그의 제공 범위와 내보내기 경계
- 조사 전에 사건과 시간대를 고정하는 방법
-
project_visibility_changed행을 읽는 순서 - 승인 기록과 로그를 대조하는 검토표
- 공개 범위를 되돌린 뒤 양쪽 접근을 확인하는 방법
어떤 문제가 생겼을 때 쓰는가
팀원이 비공개라고 생각한 Claude 프로젝트가 조직 전체에 보이거나, 원래 공개하던 프로젝트가 갑자기 검색되지 않을 수 있습니다. 이때 현재 화면만 보면 마지막 상태는 알 수 있어도 누가 언제 바꿨는지는 알기 어렵습니다.
Claude Enterprise 감사 로그는 조직 관리·공유 사건을 기록한 내역입니다. 이번 글에서는
project_visibility_changed
이벤트를 찾아 프로젝트 공개 범위 변경의 실행자와 시각, 변경 결과를 확인하는 작업만 다룹니다. 채팅 내용 조사, 구성원 삭제, 데이터 export, Compliance API 자동 수집은 첫 완료 범위에서 제외합니다.
언제 이 절차가 맞는가
이 절차가 맞는 경우
- 프로젝트가 Public과 Private 사이에서 바뀐 시점을 확인해야 할 때
- 승인되지 않은 조직 전체 공개가 의심될 때
- 설정을 되돌리기 전에 변경 주체와 승인 기록을 대조해야 할 때
- 보안 검토표에 로그 행과 복구 결과를 연결해야 할 때
다른 절차가 필요한 경우
프로젝트 내용이나 채팅 입력·출력을 확인하려는 경우에는 이 감사 로그 export만으로 해결할 수 없습니다. 공식 문서에 따르면 감사 로그에는 채팅·프로젝트의 제목과 내용이 없고 고유 식별자만 포함됩니다. Primary Owner의 별도 data export와 감사 로그 export는 서로 다른 범위입니다.
Enterprise에서 customer-managed encryption keys를 사용하면
Export logs
버튼으로 내보낼 수 없습니다. 이 경우 Compliance API를 포함한 현재 조직의 승인된 조사 경로를 관리자와 확인합니다.
감사 로그에서 확인할 수 있는 것
Organization Owner와 Primary Owner는
Organization settings > Data and Privacy
에서
Export logs
를 눌러 지난 180일 감사 로그를 요청할 수 있습니다. 요청한 Owner에게 이메일 다운로드 링크가 오며 링크는 24시간 동안 유효합니다. 로그 집계 때문에 메일 수신까지 시간이 걸릴 수 있습니다.
조사에 주로 쓰는 열은 다음과 같습니다.
-
created_at: 로그가 기록된 시각 -
actor_info: 작업을 수행한 주체 정보 -
event: 사건 유형 -
event_info: 사건에 딸린 변경 정보 -
entity_info: 영향을 받은 대상 정보 -
ip_address: 제공 가능한 경우의 IP 주소 -
device_id: 제공 가능한 경우의 기기 식별자 -
user_agent: 작업에 사용된 프로그램 정보 -
client_platform: iOS나 Android 같은 모바일 플랫폼 정보
모든 행에 IP 주소나 기기 정보가 들어온다고 가정하면 안 됩니다. 공식 스키마도 일부 열을 제공 가능한 경우의 값으로 설명합니다. 값이 비어 있으면 추정하지 말고
확인 필요
로 남깁니다.
따라 하는 7단계
1단계. 사건 범위와 승인자를 고정합니다
조사 문장에 대상 프로젝트, 의심 시각, 현재 공개 범위, 승인자를 적습니다. 예를 들면 “프로젝트 P가 8월 11일 14:00 KST 전후에 Private에서 Public으로 바뀌었는지 확인한다”입니다.
조사 기준 시간대를 KST 또는 UTC 하나로 정하고 끝까지 유지합니다. 관리자 화면, 이메일, 변경 요청서의 시간대가 다르면 타임라인이 뒤집힐 수 있습니다.
2단계. 현재 공개 범위를 읽기 전용으로 확인합니다
프로젝트 작성자 또는 승인된 관리자가 대상 프로젝트의
Share
화면을 엽니다.
General access
가
Everyone at [your organization]
인지
Only people invited
인지 기록합니다. 이 단계에서는 공개 범위를 바꾸지 않습니다.
Public 프로젝트는 조직 구성원이 Team 탭에서 찾고 사용할 수 있습니다. 하지만 프로젝트 안의 채팅은 사용자가 따로 공유하지 않는 한 다른 구성원에게 자동 공개되지 않습니다. 프로젝트 공개 범위와 채팅 공유 링크를 같은 것으로 처리하지 않습니다.
3단계. 지난 180일 감사 로그를 요청합니다
Organization Owner 또는 Primary Owner 계정으로
Organization settings > Data and Privacy
를 엽니다.
Export logs
를 눌러 로그를 요청합니다. 요청 시각과 요청자를 내부 조사 기록에 남깁니다.
이메일로 온 다운로드 링크는 24시간만 유효합니다. 원본 파일을 승인된 조사 위치에 보존하고 해석·정렬용 사본을 따로 만듭니다. 원본 행을 직접 수정하지 않습니다.
4단계. 사건 후보 행을 좁힙니다
사본에서
event
가
project_visibility_changed
인 행을 찾습니다.
created_at
,
actor_info
,
entity_info
,
event_info.updated_privacy
를 추출합니다. 대상 프로젝트 식별자와 의심 시간 범위가 맞는 행만 검토표에 넣습니다.
프로젝트 이름이 로그에 반드시 나타난다고 가정하지 않습니다. 공식 문서상 감사 로그에는 프로젝트 제목과 내용이 없고 고유 식별자만 포함됩니다. 현재 프로젝트와 로그의 식별자를 조직의 승인된 방법으로 연결하지 못하면
확인 필요
로 보류합니다.
5단계. 로그 행과 사람 승인 기록을 대조합니다
실행자, 변경 시각, 변경 결과, 승인자, 승인 범위, 승인 시각을 한 행에 놓습니다.
updated_privacy
가 바뀌었다는 기록만으로 정상 변경이나 침해를 단정하지 않습니다.
승인 문서가 없거나 실행자가 예상 담당자와 다르면 후속 조사가 필요합니다. IP 주소, 기기 식별자, user agent가 비어 있어도 행을 삭제하지 않습니다. 누락 상태 자체를 보존합니다.
6단계. 복구안을 승인받아 공개 범위를 바꿉니다
조사 결과 승인되지 않은 Public 전환으로 판단됐고 복구 승인을 받았다면 프로젝트 작성자가
Share > General access
에서
Only people invited
를 선택합니다. 반대로 승인된 조직 공개를 복구해야 한다면
Everyone at [your organization]
을 선택합니다.
복구 전에 초대된 Viewer와 Editor, 그룹, 별도 채팅 공유 링크를 함께 확인합니다. 프로젝트를 Private으로 바꾸는 작업이 별도 채팅 링크 회수나 다른 접근 경로까지 자동으로 해결한다고 추정하지 않습니다.
7단계. 차단과 정상 협업을 함께 검증합니다
복구 뒤 승인되지 않은 일반 구성원은 프로젝트를 찾거나 열 수 없어야 합니다. 승인된 초대 사용자는 의도한
Can view
또는
Can edit
권한으로 계속 접근할 수 있어야 합니다. 공개 범위만 보지 말고 양쪽 결과를 기록합니다.
마지막으로 새 감사 로그 export 또는 승인된 Compliance API 조회에서 복구 사건을 확인할 수 있는지 조직 절차에 따라 검토합니다. 이번 작업의 완료물은 원본 로그 위치, 조사 행, 승인 증빙, 복구 전후 접근 결과를 연결한 내부 검토표입니다.
그대로 복사해 쓸 프롬프트
목표: Claude Enterprise 프로젝트 공개 범위 변경 사건을 감사 로그와 승인 기록으로 대조한 내부 검토표를 만든다.
허용 입력: 승인된 감사 로그 사본의 project_visibility_changed 행, 대상 프로젝트 식별자, 현재 General access 상태, 변경 요청서, 승인자 기록, 검증용 비민감 계정 결과.
제외 입력·금지 작업: 채팅·프로젝트 내용, 고객정보, 비밀값, 원본 로그 수정, 계정 삭제, 역할 변경, 공유 범위 자동 변경, 외부 전송은 제외한다.
출력 형식: 사건 ID, created_at, 시간대, actor_info, entity_info, updated_privacy, 현재 상태, 승인자, 승인 시각, 판정, 확인 필요, 복구안, 검증 결과를 열로 둔 표.
완료 기준: 대상 프로젝트의 후보 행을 모두 보존하고 각 행을 승인 기록과 대조한다. 승인되지 않은 계정 차단과 승인된 협업 유지 결과를 함께 기록한다.
추정 금지: 빈 IP·device_id·user_agent, 프로젝트 제목·내용, 행위 의도, 별도 채팅 링크 상태를 추정하지 않는다. 근거가 없으면 확인 필요로 표시한다.
승인 지점: 프로젝트 공개 범위 변경, 초대 사용자 제거, 공유 링크 회수, Compliance API 자동 수집, 외부 보고는 지정된 사람이 승인한 뒤 진행한다.
이 프롬프트는 로그 사본을 정리하는 내부 검토용입니다. Claude가 관리자 화면을 조작하거나 프로젝트 공개 범위를 자동으로 바꾸는 지시가 아닙니다.
실전 활용 팁
사건 ID를 먼저 붙이면 로그 행, 승인 문서, 복구 결과가 흩어지지 않습니다.
SHARE-20260811-01
처럼 내부 식별자를 만들고 모든 증거에 같은 값을 붙입니다. 이 식별자는 Claude가 자동으로 만드는 감사 기능이 아니라 조직의 검토 관례입니다.
판정은
확인 완료
,
승인됨
,
승인되지 않음
,
상충
,
확인 필요
로 나눕니다. 승인 기록이 없다는 이유만으로 곧바로 악의적 행위라고 적지 않습니다. 사실과 판단을 분리하면 재검토가 쉬워집니다.
주의할 점
감사 로그 export는 지난 180일만 집계합니다. 더 오래된 사건을 이 버튼으로 찾을 수 있다고 단정하지 않습니다. 이메일 다운로드 링크도 24시간 뒤에는 만료됩니다.
로그에는 채팅·프로젝트 제목과 내용이 없습니다. 고유 식별자는 사건을 연결하는 단서이지 콘텐츠 증거가 아닙니다. Primary Owner의 data export와 감사 로그 export를 섞지 않습니다.
CMEK를 사용하는 Enterprise 조직에서는
Export logs
버튼을 쓸 수 없습니다. 제한을 우회하려 하지 말고 Compliance API 등 공식 지원 범위와 조직 정책을 확인합니다.
프로젝트를 Public에서 Private으로 바꿔도 별도 공유된 채팅 링크나 다른 승인 경로가 자동 회수된다고 가정하지 않습니다. 공개 범위, 초대 멤버, 그룹, 채팅 링크를 각각 검증합니다.
자주 묻는 질문
누가 감사 로그를 내보낼 수 있나요?
공식 도움말 기준으로 Enterprise 조직의 Organization Owner와 Primary Owner입니다. 일반 구성원이나 프로젝트 Editor에게 같은 권한이 있다고 추정하면 안 됩니다.
로그에서 프로젝트 제목과 대화 내용을 볼 수 있나요?
아닙니다. 감사 로그에는 채팅·프로젝트 제목과 내용이 없고 고유 식별자만 포함됩니다. 채팅 입력·출력은 Primary Owner의 별도 data export 범위입니다.
`project_visibility_changed` 한 행이면 침해를 확정할 수 있나요?
아닙니다. 이 이벤트는 사용자가 프로젝트 공개 범위를 바꿨다는 사실과 새 공개 범위를 기록합니다. 정상 승인 여부와 의도는 변경 요청서, 승인자 기록, 다른 보안 기록을 대조해야 판단할 수 있습니다.
프로젝트를 Private으로 바꾸면 모든 공유가 끝나나요?
프로젝트의 General access는
Only people invited
로 좁아집니다. 하지만 초대 멤버, 그룹 접근, 별도 채팅 공유 링크는 각각 확인해야 합니다. 하나의 설정을 모든 공유 경로의 보안 통제로 보지 않습니다.
출처
마무리
Claude Enterprise 감사 로그 조사의 첫 단계는 설정을 바로 되돌리는 일이 아닙니다. 원본을 보존하고
project_visibility_changed
행을 승인 기록과 연결해야 합니다. 그 다음 사람 승인을 받아 공개 범위를 복구하고, 승인되지 않은 접근이 막혔는지와 정상 협업이 유지되는지를 함께 확인합니다.
