Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

로컬 관리자 비밀번호 솔루션(LAPS) 상위 팁 5가지

로컬 관리자 비밀번호 솔루션(LAPS) 상위 팁 5가지

Mar 17, 2023

로컬 Windows 관리자 계정은 해커와 악성코드가 노리는 매력적인 대상입니다. 해커가 서버 중 하나의 로컬 관리자 계정을 알아낼 수 있다면 잠재적으로 끔찍한 일이 많이 발생할 수 있습니다.

관리자 계정을 사용해 악성 맬웨어 변종을 다운로드하는 경우 대개 끔찍한 일이 발생합니다. 또한 기본 관리자 계정을 모든 유사한 장비에 그대로 사용하고, 모든 장비가 동일한 비밀번호를 사용한다면 이러한 문제의 심각성은 훨씬 더 커집니다.

세상에서 가장 복잡한 비밀번호를 써도, 한 대의 컴퓨터에서 그 비밀번호가 유출(손상)되면 동일한 로컬 관리자 자격 증명을 사용하는 모든 다른 장치에 대해 사실상 무차별 공격 기회가 열립니다.

물론 각 Windows 장치마다 로컬 관리자 자격 증명을 맞춤 설정할 수도 있지만, 이는 여러 자격 증명 세트를 파악하고(재고를 조사하고) 관리하는 작업까지 생각하면 매우 시간이 많이 소요될 수 있습니다. 또한 비밀번호 갱신을 활성화하면(물론 활성화해야 합니다) 이 과정은 사실상 실행 불가능해집니다. 그래서 많은 관리자는 결국 이를 그냥 비활성화하는 경우가 많습니다.

하지만 도메인의 신뢰 관계를 재설정하거나 IP 주소를 하드코딩하는 등, 현장으로 가서 “즉시 문제를 해결”하기 위한 일종의 로컬 관리자 계정이 필요하다는 것은 이해할 수 있습니다. 그리고 그 밖에도 마찬가지입니다.

각 컴퓨터에 동일한 로컬 관리자 비밀번호를 사용하는 것은 정말 나쁜 생각이라면, 이에 대해서는 무엇을 할 수 있을까요?

팁 1: Microsoft Local Administrator Password Solution (LAPS)를 사용하세요

Microsoft Local Administrator Password Solution (LAPS)는 Microsoft 도구로, AD 관리자가 도메인에 조인된 컴퓨터의 로컬 계정 비밀번호를 관리하고 이를 AD에 저장할 수 있도록 해줍니다.

그룹 정책 을 통해 구현하면 LAPS는 정의된 길이와 복잡도를 갖는 암호학적으로 안전한 랜덤 비밀번호를 생성하며, 모든 머신에서 매번(때마다) 비밀번호가 달라집니다. 그런 다음 새로 생성된 비밀번호를 로컬 관리자 계정에 적용하고, Active Directory 스키마의 보안 필드에 비밀번호를 기록합니다. 이후 계정에 대한 액세스가 필요할 때 비밀번호를 검색해 사용할 수 있습니다. 이 프로세스는 그룹 정책에서 정의한 비밀번호 새로 고침 시점이 되면 자동으로 수행됩니다.

LAPS를 구현하려면 몇 가지 요구 사항이 있습니다:

  • Windows 기기에서만 적용됩니다
  • 장치는 도메인에 조인되어 있어야 합니다
  • 무료 Group Policy 클라이언트 쪽 확장이 필요합니다
  • 스키마 확장이 필요합니다(겁먹지 마세요.)
  • 로컬 관리자 계정에만 적용됩니다
  • 로컬 관리자 계정 하나에만 적용됩니다(여러 개가 있는 경우에 대비해 말씀드릴게요.)

팁 2: LAPS와 Group Policy

앞서 언급했듯이 LAPS는 그룹 정책을 사용해 배포되므로 GPO(그룹 정책 개체)를 생성해야 합니다. 먼저 LAPS를 다운로드해야 하며, 다운로드는 여기에서 할 수 있습니다여기입니다.
그다음 마법사를 사용해 이를 Group Policy Management 머신에 설치하세요. 이 작업은 손으로 직접 수행하는 것이 좋으며, 일반적으로 어떤 자동화 방식으로 처리하지는 않습니다.

Image

필요한 ADMX 파일에 액세스할 수 있도록 최소한 GPO 편집기 템플릿을 선택했는지 확인하세요. ‘fat client’는 그래픽 사용자 인터페이스로, 해당 권한이 있는 사용자가 지정된 장치의 암호를 조회할 수 있게 해줍니다. 머신( GPMC가 있는 쪽)에는 관리 도구만 설치하면 되며, “AdmPwd GPO Extension”은 설치할 필요가 없습니다.

Local Administrator Password Solution Setup custom installation with GPO Editor templates selected.

그다음 로컬 PolicyDefinitions 폴더로 들어가 AdmPwd.admx 및 AdmPwd.adml 파일을 복사한 후, 이를 AD 중앙 저장소(central store)에 붙여넣어야 합니다. (이 과정은 비디오를 참고하세요.)

Image

다음으로 로컬 암호를 수용할 수 있도록 AD 스키마를 확장해야 합니다.

필수 속성은 두 가지입니다:

  • ms-Mcs-AdmPwd – 비암호화(평문)로 비밀번호를 저장합니다
  • ms-Mcs-AdmPwdExpirationTime – 비밀번호를 재설정할 시간(시점)을 저장합니다

스키마를 업데이트하려면 AdmPwd PowerShell 모듈을 가져온 다음 아래와 같이 update-AdmPwdADSchema 명령을 사용하기만 하면 됩니다.

PowerShell window showing successful Active Directory schema updates using the AdmPwd module.

다음 단계는 컴퓨터 쪽 GPO를 생성하는 것입니다. 이 예에서는 LAPS Policy라고 부르겠습니다. 이제 LAPS 설정은 Computer Configuration > Administrative Templates > LAPS 아래에 표시되며, 아래와 같이 4가지 설정을 사용할 수 있습니다.

Image

LAPS GPO를 사용하여 기본 로컬 관리자 또는 사용자 지정 로컬 관리자 계정 중 하나의 비밀번호를 관리할 수 있습니다. 아래에서는 “Enable local admin password management ” 설정을 사용하도록 설정했습니다.”

Image

로컬 관리자 계정의 이름을(반드시 그렇게 해야 합니다) 변경했다면, 업데이트된 이름을 지정할 수 있습니다. 관리자 계정을 선택한 후에는 마지막 단계로 Group Policy setting 에 해당하는 옵션을 활성화해야 하며, 이 옵션은 암호 설정(암호 길이 및 유효 기간 포함)을 구성합니다.

구성한 뒤에는 PDQ Deploy 같은 원하는 소프트웨어 배포 방법을 통해 LAPS 클라이언트 쪽 확장 소프트웨어를 배포하기만 하면 됩니다. 처음에 손으로 간단히 테스트할 예정이라면 “GPO Extension” 부분만 있으면 충분합니다. 여기에서 확인할 수 있습니다.

A LAPS Custom Setup window, with 'AdmPwd GPO Extension' highlighted and its description shown.

또한 PolicyPak을 사용하면 배포 프로세스에 대해 더 많은 제어권을 확보할 수 있습니다. 이에 대해서는 잠시 후 더 설명하겠습니다.

팁 #3: LAPS를 통해 필요할 때 암호 가져오기

이제 어느 날 Windows 장비 중 한 대에 대해 현재 생성된 암호가 무엇인지 알아야 하는 상황이 옵니다. 어떻게 해야 할까요? 몇 가지 방법이 있습니다. 그중 하나는 다음 PowerShell 명령을 사용하는 것입니다.

Get-AdmPwdPassword -Computername “컴퓨터 이름”

PowerShell window displaying a computer password retrieved using `Get-AdmPwdPassword`.

LAPS Fat Client를 설치했다면 시작 메뉴에서 LAPS UI 애플리케이션에 액세스할 수 있습니다.

Image

팁 #4: 항목 수준 타기팅을 통해 사용자에게 세분화된 LAPS 정책 할당

PolicyPak은 PolicyPak Admin Templates Manager 에서 ADMX 템플릿 설정을 모두 제공하며, 매번 새로운 ADMX 릴리스가 나올 때마다 이를 업데이트합니다. 표준 그룹 정책 대신 Admin Templates Manager를 사용하면 얻을 수 있는 장점이 많습니다.

PolicyPak은 아래에 표시된 것처럼 그룹 정책 편집기를 그대로 사용하지만, 비밀스러운 초능력을 더했습니다.

Image

핵심 장점은 PolicyPak이 LAPS를 포함해 모든 Group Policy 설정에 대해 항목 수준 타게팅(Item-level Targeting)을 활용할 수 있다는 점입니다.

Group Policy Preferences에 익숙하다면 ILT가 정책 할당과 관련해 얼마나 더 많은 세분성을 제공하는지 이미 알고 계실 것입니다. 예를 들어, 서버에 있는 모든 로컬 관리자 계정의 이름이 ServAdm1n이고 해당 관리자들을 위한 별도의 LAPS 정책을 만들고 싶다고 가정해 보겠습니다. 이 계정들은 관리자 도메인 계정이 아니므로 그룹 정책으로는 타겟팅할 수 없지만, ILT를 사용해 Windows Server 2016을 실행하는 해당 머신들을 타겟팅할 수 있습니다.

A Group Policy Management window showing 'Enabled' selected, 'Administrator account name' set to 'ServeAdmin', and a 'Targeting Editor' specifying 'Windows Server 2016 Family' as the target operating system.

이제 C-Level 임원용 노트북에 적용할 LAPS 정책을 만들어 보겠습니다. 당연히, 이러한 로컬 관리자 계정에는 강력한 암호를 설정하고 싶을 겁니다. 이 경우, 가장 강력한 복잡성(복잡도)을 사용하여 20자 암호를 적용하고자 합니다. 그런 다음 ILT를 사용해 C-Level 보안 그룹을 타겟팅하겠습니다. 아래 스크린샷에서 보시다시피 컴퓨터 이름, OU Match, Site Match, 컴퓨터 폼 팩터(노트북 vs. 데스크톱) 등 타겟팅 가능한 옵션이 매우 많습니다!

Image

보너스로, Group Policy Editor에서 생성한 기존 GPO는 일반적으로 Group Policy를 통해서만 배포할 수 있는 반면, PolicyPak 설정은 SCCM, KACE 또는 선호하는 MDM 서비스 등 여러 방식으로 배포할 수 있습니다.
해당 프로세스에 대해 더 알아보려면 이 비디오 에서 Group Policy 엔진 자체 없이 Group Policy 설정을 전달하는 과정을 시연하는 내용을 확인할 수 있습니다.

팁 5: LAPS를 PolicyPak Least Privilege Manager와 함께 사용하세요

Local Administrator Password Solution은 가장 중요한 컴퓨터에 대한 관리자 액세스를 강화하는 데 훌륭한 도구입니다. 실제로 PolicyPak Least Privilege Manager와도 잘 어울립니다. PolicyPak Least Privilege Manager는 로컬 관리자 권한을 보유할 필요 자체를 완전히 없애, 일반 사용자가 관리자처럼 특별한 기능을 수행할 수 있게 해줍니다… 하지만 실제 관리자 권한은 아닙니다.

함께 사용하면, 모든 엔터프라이즈 장비에 대해 LAPS를 적용할 수 있습니다… 더 이상 로컬 관리자 액세스가 필요하지 않기 때문입니다.

결국 그룹 정책으로 할 수 있는 어떤 작업이든, PolicyPak으로 하면 더 잘할 수 있습니다. LAPS를 구현하고 PolicyPak을 추가하면 보안, 성능, 민첩성이 한층 더 향상됩니다.

공유하기

더 알아보기

저자 소개

Jeremy moskowitz

Jeremy Moskowitz

제품 관리 부사장(Endpoint Products)

Jeremy Moskowitz는 컴퓨터 및 네트워크 보안 업계에서 널리 인정받는 전문가입니다. PolicyPak Software의 공동 창립자이자 CTO(현재 Netwrix의 일부)로, 또한 그룹 정책, 엔터프라이즈 모빌리티 및 MDM 분야에서 마이크로소프트 Microsoft 20x MVP 출신이기도 합니다. Jeremy는 “Group Policy: Fundamentals, Security, and the Managed Desktop”와 “MDM: Fundamentals, Security, and the Modern Desktop”을 포함해 여러 베스트셀러 도서를 집필했습니다. 아울러 그는 데스크톱 설정 관리 등 다양한 주제에 대한 인기 연사로 활동하고 있으며, MDMandGPanswers.com의 창립자이기도 합니다.