Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

반드시 제대로 설정해야 하는 그룹 정책 6가지

반드시 제대로 설정해야 하는 그룹 정책 6가지

Mar 17, 2023

그룹 정책은 Windows Server Active Directory의 일부인 구성 관리 기술입니다. 이 기술을 사용하면 Windows 클라이언트 및 서버 운영 체제에서 설정을 구성하여, 장치 전반에 걸쳐 일관되고 안전한 구성을 갖추도록 보장할 수 있습니다. 실제로 그룹 그룹 정책 개체 (GPOs)를 구성할 때 활용할 수 있는 수백 가지 설정이 존재하지만, 이 블로그 글에서는 환경의 기본 보안을 보장하기 위해 반드시 제대로 구성해야 하는 6가지 핵심 그룹 정책 보안 설정을 소개하겠습니다.

엄선한 관련 콘텐츠:

그룹 정책을 Microsoft에서 권장하는 설정으로 구성하려면 Security Compliance Toolkit. 이 도구에는 지원되는 모든 Windows 버전에 대한 보안 기준선이 포함되어 있으며, 이를 사용해 자체 그룹 정책 개체의 기반으로 삼을 수 있습니다. 또한 권장 설정 전체를 나열하고 설명한 스프레드시트도 포함되어 있습니다. 도메인에 속하지 않은 장치가 있는 경우 로컬 정책을 사용해 설정을 구성하세요. 이 툴킷에는 독립 실행형 장치에서 로컬 정책 설정을 더 쉽게 관리할 수 있도록 하는 특정 애플리케이션이 포함되어 있습니다.

응용 프로그램 제어 (AppLocker)

승인되지 않은 소프트웨어가 사용자의 기기에 설치·실행되지 않도록 유지하지 못하는 것은 악성코드가 시스템을 장악하는 주요 방법 중 하나입니다. 시스템 전체에 영향을 줄 수 있는 변경을 막기 위해 사용자에게서 로컬 관리자 권한을 제거하는 것은 중요하지만, 이러한 제한만으로는 충분하지 않습니다. 사용자는(또는 로그인한 사용자 계정의 컨텍스트에서 실행되는 프로세스는) 심각한 피해를 유발할 수 있는 코드를 실행하지 못하도록 막기에는 부족합니다.

이를 해결하기 위해 Microsoft Windows 7은 AppLocker를 도입했습니다. 이 기능을 통해 시스템 관리자는 시스템에 애플리케이션 제어 정책을 빠르게 적용할 수 있습니다. AppLocker는 실행이 허용되는 프로세스, 스크립트, 설치 프로그램의 화이트리스트를 설정함으로써 동작합니다. AppLocker 설정은 그룹 정책에서 Computer Configuration > Windows Settings > Security Settings > Application Control Policies > AppLocker 경로에서 찾을 수 있습니다.

Finding AppLocker Settings in Group Policy

그림 1. 그룹 정책에서 AppLocker 설정을 찾는 위치

AppLocker 아래에 나열된 각 범주에 대한 규칙을 만들려면 범주를 마우스 오른쪽 버튼으로 클릭하세요(예: Executable rules) 그런 다음 메뉴 상단 절반에 있는 세 가지 옵션 중 하나를 선택합니다. Automatically Generate Rules… 를 선택하면 참조 시스템을 검사하고, 신뢰할 수 있는 위치에 설치된 실행 파일을 기준으로 규칙을 생성합니다. 규칙을 수동으로 만들기로 결정한 경우에는 반드시 Create Default Rules를 선택하세요. 그렇지 않으면 시스템을 사용할 수 없게 만들 수 있는 Windows의 중요한 기능이 비활성화될 위험이 있습니다.

일부 규칙을 설정한 후에는 AppLocker 를 마우스 오른쪽 버튼으로 클릭하고 Properties 를 메뉴에서 선택하세요. Enforcement 탭에서 활성화하려는 규칙 범주를 클릭한 다음 Audit only 를 메뉴에서 선택합니다. 규칙이 감사(모니터링) 모드로 일정 기간 실행되도록 두고, 문제가 있는지 Windows 이벤트 로그를 확인하세요. 규칙이 중요한 앱이나 Windows 기능을 차단하지 않는 것이 확실하다면 설정을 Enforce rules로 변경하세요.

AppLocker가 정책을 강제 적용하려면, Application Identity 서비스가 장치에서 실행되고 있어야 합니다. Windows 10에서는 Local Group Policy 편집기를 통해 AppLocker를 구성할 수도 있습니다. 하지만 Windows 10에서는 Microsoft가 Windows Defender Application Control(이전의 Device Guard)을 도입했는데, 이는 로컬 관리자가 우회하기 어렵고 더 견고한 애플리케이션 제어 기술입니다.

엄선한 관련 콘텐츠:

Windows Update

Windows Update는 운영 체제와 기타 소프트웨어가 최신 상태를 유지하도록 보장하는 Windows의 핵심 구성 요소입니다. 조직에서 Windows 10을 사용 중이라면, 장치를 최신 패치로 유지하기 위해 Windows Update for Business (WUfB)를 사용하는 것을 고려해 보세요. Windows Server Update Services (WSUS)와 달리 WUfB는 온프레미스 인프라를 필요로 하지 않지만, Windows 10의 기능 업데이트와 품질 업데이트가 적용되는 방식에 대해 어느 정도 제어할 수 있습니다. Windows Update 및 Windows Update for

컴퓨터 구성 > 관리 템플릿 > Windows 구성 요소 > Windows Update 아래의 비즈니스 그룹 정책 설정.

Windows의 이전 버전을 사용 중이라면, 그룹 정책을 사용하여 장치를 내부 WSUS 또는 System Center Configuration Manager Software Update Point (SUP)로 연결하세요. 자동 업데이트 구성 인트라넷 Microsoft 업데이트 서비스 위치 지정 설정을 사용하면 됩니다. Windows 업데이트에 드라이버를 포함하지 않음 자동 다시 시작을 위한 활성 시간 범위 지정 같은 다른 설정도 많이 있으며, 유용할 수 있습니다.

SMBv1 클라이언트와 서버 비활성화

의 일부 구성 요소는 SMBv1 보안이 적절히 갖춰져 있지 않습니다. 2017년을 떠올려 보면, SMBv1의 취약점은 NotPetya 바이러스가 그처럼 빠르게 확산할 수 있었던 방법 중 하나였습니다. Microsoft는 이미 SMBv1에 대한 패치를 배포했지만, 많은 조직이 이를 적용하지 않았습니다.

Windows 10의 이후 버전에는 기본적으로 안전하지 않은 SMBv1 구성 요소가 이미 제거되어 있습니다. 하지만 Windows 7, Windows 8 또는 Windows 10의 더 이전 버전을 사용 중이라면, 시스템에서 SMBv1 구성 요소를 제거하거나 필요하지 않은 모든 서버와 클라이언트에서 Group Policy를 통해 SMBv1을 비활성화해야 합니다.

SMBv1 서버를 비활성화하려면, 다음 키 경로 아래에 SMB1 라는 이름의 REG_DWORD 값을 생성하고 값을 0으로 설정합니다:

      HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesLanmanServerParameters
      

SMBv1 클라이언트를 비활성화하려면 레지스트리 값 2개를 만듭니다. 첫 번째는 다음 키 경로 아래에서 값이 4로 설정되어야 하는 Start 라는 이름의 REG_DWORD 값입니다:

      HKEY_LOCAL_MACHINESYSTEMCurrentControlSetservicesmrxsmb10
      

두 번째는 다음 경로 아래에서 DependOnService 라는 이름의 REG_MULTI_SZ 값으로, 값은 “Bowser”,”MRxSmb20?,”NSI”로 설정해야 합니다:

      HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesLanmanWorkstation
      

Group Policy에서 새 레지스트리 항목을 구성하려면 Computer Configuration > Preferences > Windows Settings로 이동한 다음 Registry를 마우스 오른쪽 버튼으로 클릭합니다. 메뉴에서 New > Registry Item 을 선택한 후 필요한 키 경로와 값을 추가합니다. Action 필드가 Update로 설정되어 있는지 확인하십시오.

게스트 계정 및 로컬 관리자 계정을 비활성화

Windows 10에서는 기본 제공 게스트 계정과 로컬 관리자 계정이 기본적으로 비활성화되어 있습니다. 하지만 계속 그렇게 유지하려면 그룹 정책에서 계정을 항상 비활성화하도록 설정하세요. 이는 도메인 컨트롤러와 같은 중요 서버에 대해 강력한 액세스 제어를 보장하는 데 특히 중요합니다. 설정은 컴퓨터 구성 > Windows 설정 > 보안 설정 > 로컬 정책 > 보안 옵션에서 확인할 수 있습니다. 다음 두 가지를 모두 설정합니다. 계정: 게스트 계정 상태 계정: 관리자 계정 상태 사용 안 함.

이동식 디스크에 대한 실행 액세스를 거부

사용자가 이동식 매체에서 읽고 쓰는 것은 허용하되, 실행 파일을 실행하지 못하도록 차단할 수 있습니다. AppLocker를 설정해 두었다면 이 설정은 필요 없을 수 있지만, 많은 조직에서 애플리케이션 제어를 사용하지 않습니다. 어떤 경우든 이동식 매체에서 실행 파일을 차단하면 악성 코드로부터 시스템을 보호하는 데 도움이 될 수 있습니다.

다음에서 Removable Disks: Deny execute access 설정을 확인할 수 있습니다: Computer Configuration > Administrative Templates > System > Removable Storage Access.

프록시 설정 변경 방지

조직에서 프록시 서버를 사용하든 상관없이 사용자가 프록시 설정을 변경하지 못하게 하는 것이 좋습니다. 최악의 경우, 악의적인 프록시 설정으로 인해 네트워크의 모든 인터넷 트래픽이 권한이 없는 중개인을 통해 우회될 수 있습니다. 반대로 최선의 경우에는 사용자가 인터넷 리소스에 액세스하지 못하게 막을 수 있습니다. Internet Explorer 및 Microsoft Edge에 대한 프록시 설정 변경을 사용자가 하지 못하도록 하려면 Prevent changing proxy settings 을 User Configuration> Administrative Templates > Windows Components > Internet Explorer 아래에서 Enabled로 설정하세요.

결론

위의 내용은 올바르게 구성해야 하는 6가지 그룹 정책 설정입니다. 운영 환경에 그룹 정책 설정을 적용하기 전에, 부작용이 없는지 확인하기 위해 테스트하는 것을 잊지 마세요. Microsoft가 권장하는 설정의 전체 목록은 Security Compliance Toolkit에서 기준 템플릿을 다운로드하세요.

공유하기

더 알아보기

저자 소개

Asset Not Found

Russell Smith

IT 컨설턴트

관리 및 보안 기술을 전문으로 하는 IT 컨설턴트이자 저자입니다. Russell은 IT 분야에서 15년 이상의 경력을 보유하고 있으며, Windows 보안에 관한 책을 집필했고 Microsoft의 Official Academic Course (MOAC) 시리즈를 위한 저술에 공동 저자로 참여했습니다.