Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Active Directory 감사 가이드라인

Active Directory 감사 가이드라인

Mar 17, 2023

Active Directory는 강력한 액세스 거버넌스를 위해 반드시 필요한 계정 관리, 인증 및 권한 부여 서비스를 제공합니다. 따라서 적절한 Active Directory 감사는 사이버 보안과, 강력한 액세스 관리를 요구하는 규정 준수 모두에 필수입니다.

예를 들어 insider threat 를 신속하게 탐지하려면, 새로운 계정과 보안 그룹이 생성되는지, 기존 사용자와 그룹에 어떤 변경이 있는지를 지속적으로 모니터링해야 합니다. 이러한 변경은 계정 소유자 또는 계정을 침해한 공격자가 악용할 수 있는 부당한 액세스 권한을 제공할 수 있기 때문입니다. 또한 로그인 시도 및 디렉터리 변경과 같은 사용자 활동을 면밀히 관찰하고, 사용하지 않는 사용자 및 컴퓨터 계정과 같은 보안 공백을 파악해야 합니다.

하지만 Active Directory는 기본적으로 모든 보안 이벤트를 감사(audit)하지 않습니다. 중요 이벤트에 대한 감사를 명시적으로 활성화해야 하며, 그래야 해당 이벤트가 Security 이벤트 로그에 기록되고 감사 보고서 및 알림에 포함될 수 있습니다.

이 문서는 Netwrix Audit Policy Best Practices를 참조하여 Active Directory 환경에서 감사를 설정하는 방법에 대한 권장 사항을 제공합니다.

AD 감사(audit) 시작하기

Active Directory(AD) 감사(audit)는 AD 개체와 Group Policy에 관한 데이터를 수집하고 분석하는 과정입니다. 조직은 AD 감사를 수행하여 보안을 선제적으로 강화하고, 위협을 신속하게 탐지 및 대응하며, IT 운영을 원활하게 유지합니다.

감사 정책 사용

어떤 시스템 이벤트와 사용자 활동을 추적할지 지정하려면Audit Policy에서 Active Directory Group Policy의 설정을 사용합니다. 어떤 유형의 이벤트를 감사(로그)할지 지정하고 각 이벤트에 대한 설정을 선택합니다. 예를 들어 사용자 계정이 비활성화되거나 잘못된 비밀번호가 입력될 때 발생하는 모든 이벤트를 기록할 수 있습니다.

다른Group Policy setting과 마찬가지로 감사는 Group Policy Management Editor (GPME) 도구를 사용하여 구성합니다. Group Policy Management 콘솔 (GPMC)을 사용합니다. 도메인에 조인된 장치의 감사 설정은 기본적으로 비교적 낮은 수준으로 설정되므로 필요에 맞게 조정해야 합니다. 도메인 컨트롤러(DC)에서는 감사가 종종 더 강력하지만, 여전히 필요한 수준과는 다를 수 있습니다.

Active Directory를 감사하려면basic (local) security audit policy 설정 또는advanced security audit policy 설정을 사용할 수 있으며, 이를 통해 더 세밀한 구성이 가능합니다. Microsoft는 두 가지를 모두 사용하는 것을 권장하지 않는데, 이는 감사 보고에서 예상치 못한 결과로 이어질 수 있기 때문입니다. 대부분의 경우 고급 감사를 켜면, 나중에 고급 감사를 끈다 하더라도 기본 감사는 무시됩니다. 현재 어떤 감사도 수행하지 않고 있다면 Advanced auditing을 사용하는 것이 권장됩니다.

  • 기본 정책은 다음으로 이동하여 설정할 수 있습니다: Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Audit Policy.
  • 고급 정책 설정은 컴퓨터 구성  아래에서 찾을 수 있습니다Policies > Windows Settings > Advanced Audit Policy Configuration Audit Policies.

감사 정책 범위

감사 정책은 전체 도메인과 개별 조직 구성 단위(OU) 모두에 대해 정의할 수 있습니다. OU 수준에서 구성한 설정은 도메인 수준 설정보다 우선순위가 높으며, 충돌이 발생하면 도메인 수준 설정을 덮어씁니다. 결과적으로 적용되는 정책은 auditpol 명령줄 유틸리티로 확인할 수 있습니다.

보안 로그 구성

또한 이벤트 로깅 정책 설정을 사용하여 보안 로그의 최대 크기와 기타 속성을 지정해야 합니다. GPME를 통해 설정을 변경하려면 컴퓨터 구성 > Policies > Windows Settings > Security Settings >  이벤트 로그로 이동한 다음 정책 이름을 두 번 클릭하세요. Microsoft에 따르면 최신 OS 버전에 대한 권장 최대 로그 크기는 4Gb이며, 모든 로그의 권장 최대 총 크기는 16Gb입니다. 로그는 이벤트 뷰어(Event Viewer)에서 확인할 수 있습니다.

효율적인 감사를 위한 핵심은 어떤 이벤트를 로그로 남길지 아는 것입니다. 너무 많은 이벤트를 추적하면 로그가 잡음으로 가득 차 분석하기 어려워지고, 또한 빠르게 덮어써집니다. 하지만 중요한 이벤트를 추적하지 못하면 악의적인 활동을 탐지하거나 보안 사고를 조사할 수 없습니다. 다음은 균형을 맞추기 위해 권장되는 추적 이벤트입니다.

계정 로그온 이벤트 감사

도메인에 로그인하려는 승인되지 않은 시도를 탐지하려면 성공 및 실패를 포함한 로그온 이벤트를 감사해야 합니다. 계정 로그온 이벤트 감사는 NTLM 및 Kerberos 인증과 같은 인증 이벤트를 추적할 수 있는 방법을 제공합니다. 이는 로그온 이벤트 감사와 혼동하면 안 되며, 아래에서 설명하듯 컴퓨터에 로그온하거나 로그오프하려는 모든 사용자 시도의 감사를 정의합니다.

고급계정 로그온 이벤트 감사 정책에 대한 권장 설정은 다음과 같습니다.

  • 자격 증명 유효성 검사 감사: 실패
  • Kerberos 인증 서비스 감사: 성공, 실패
  • Kerberos 서비스 티켓 작업 감사: 실패
  • 기타 계정 로그온 이벤트 감사: 성공, 실패

로그오프 이벤트는 해당 특정 DC에 실제로 로그인하는 경우가 아니면 도메인 컨트롤러에서 추적되지 않습니다.

로그온 이벤트 감사

이 정책은 도메인 계정 또는 로컬 계정을 사용하든 관계없이 로컬 컴퓨터에 로그온하거나 로그오프하려는 모든 성공 및 실패 시도를 기록할 수 있습니다. 이 정보는 침입자 탐지와 사고 후 포렌식에 유용합니다. Microsoft는 기록할 수 있는 다양한 이벤트 ID에 대한 설명을 제공합니다.

최소 권장 고급 설정은 다음과 같습니다:

  • 계정 잠금 감사: 성공, 실패
  • 계정그룹 멤버십 감사: 성공
  • 로그오프 감사: 성공, 실패
  • 로그온 감사: 성공, 실패
  • 특수 로그온 감사: 성공, 실패

계정 관리

사용자 계정에 대한 모든 변경 사항을 면밀히 모니터링하면 비즈니스 중단과 시스템 사용 불가의 위험을 최소화하는 데 도움이 됩니다.

최소한 기본 설정을 지정하는 것이 권장됩니다. Audit account Management 정책을 “Success”로 설정하세요. 고급 감사 정책을 사용하는 경우 다음 설정을 사용하십시오:

  • Audit Application Group Management: Success, Failure
  • Audit Computer Account Management: Success
  • Audit Distribution Group Management: Success
  • Audit Other Account Management Events: Success
  • 보안 그룹 관리 감사: 성공
  • 사용자 계정 관리 감사: 성공, 실패

디렉터리 서비스 액세스

OU와 같이 자체 시스템 액세스 제어 목록이 있는 AD 개체에 누군가가 액세스하는 시점을 확인해야 하는 경우에만 이것을 모니터링하세요. 이 경우 다음 설정을 구성하는 것이 좋습니다:

  • 디렉터리 서비스 액세스 감사: 성공, 실패
  • 디렉터리 서비스 변경 사항 감사: 성공, 실패

개체 액세스

누군가 권한을 사용해 파일 서버의 파일에 액세스, 복사, 배포, 수정 또는 삭제를 수행한 시점을 확인해야 하는 경우에만 이 감사를 사용하세요. 이 설정을 사용하면 많은 양의 보안 로그 항목이 생성될 수 있으므로, 해당 데이터에 대한 특정 용도가 있는 경우에만 사용하십시오. 권장되는 고급 설정은 다음과 같습니다:

  • 자세한 파일 공유 감사: 실패
  • 파일 공유 감사: 성공, 실패
  • 기타 개체 액세스 이벤트 감사: 성공, 실패
  • 이동식 저장소 감사: 성공, 실패

정책 변경

그룹 정책 개체(Group Policy object, GPO)를 부적절하게 변경하면 보안 사고가 발생하고 데이터 프라이버시 관련 의무를 위반할 수 있습니다. 위험을 줄이려면 다음 고급 설정을 구성하세요:

  • 감사 정책 변경: 성공, 실패
  • 인증 정책 변경 감사: 성공, 실패
  • MPSSVC 규칙 수준 정책 변경 감사: 성공, 실패
  • 기타 정책 변경 이벤트 감사: 실패

권한 사용

사용자 권한이 사용되는 각 인스턴스를 추적하려는 경우에만 이 기능을 켭니다. 이 정책을 활성화하면 보안 로그에 많은 양의 항목이 생성될 수 있으므로, 해당 데이터를 특정 목적에 사용할 경우에만 켜십시오. 이 정책을 활성화하려면 다음을 구성하세요:

  • 중요 권한 사용 감사: 성공, 실패

프로세스 추적(때때로 자세한 추적으로 불림)

고급 감사 정책에서만 사용할 수 있는 이 설정은 프로세스 생성, 프로세스 종료, 핸들 복제, 간접 개체 액세스와 같은 프로세스 관련 감사 이벤트에 중점을 둡니다. 사고 조사에 유용할 수 있지만 보안 로그에 많은 양의 항목이 생성될 수 있으므로, 데이터를 특정 용도로 사용할 경우에만 이 기능을 활성화하세요. 권장 설정은 다음과 같습니다:

  • PNP 활동 감사: 성공
  • 프로세스 생성 감사: 성공

시스템

컴퓨터를 시작, 종료 또는 다시 시작하려는 모든 시도와, 악성 소프트웨어가 컴퓨터의 설정을 변경하려는 것처럼 프로세스나 프로그램이 권한이 없는 작업을 수행하려는 모든 시도를 기록하는 것이 현명합니다. 권장 고급 설정은 다음과 같습니다:

  • 보안 상태 변경 감사: 성공, 실패
  • 기타 시스템 이벤트 감사: 성공, 실패
  • 시스템 무결성 감사: 성공, 실패
  • 보안 시스템 확장 감사: 성공

AD 감사 모범 사례상단 양식

Active Directory를 감사하면 깊게 중첩된 그룹과 공격자가 네트워크 리소스에 접근하기 위해 악용할 수 있는 직접 할당 권한 같은 ‘유해한’ 상태를 식별하고 시정함으로써 보안 위험을 줄일 수 있습니다. 다음의 모범 사례는 AD 감사를 보다 효과적으로 만드는 데 도움이 됩니다:

AD 환경을 철저히 파악해 보세요.

다음 질문에 대한 답을 먼저 찾아보세요:

  • 사용 중인 계정과 그룹은 각각 몇 개입니까?
  • 보유 중인 GPOS와 기타 중요한 Active Directory 개체는 무엇입니까?
  • DC와 OU에 대한 권한을 누가 갖고 있나요?

노력을 우선순위로 정하세요.

조직이 흔히 시작하는 지점 3가지는 다음과 같습니다:

  • 권한이 있는 AD 액세스 — GPO와 같은 중요 개체를 점검하세요.
  • 대규모 그룹 — Domain Users 및 Everyone 같은 대규모 그룹의 액세스를 평가하세요.
  • 권한이 있는 사용자 액세스 — Domain Admins 같은 강력한 그룹의 멤버십을 통해서든, 중첩 그룹 멤버십처럼 더 간접적인 방법을 통해서든 어떤 사용자가 권한이 상승했는지 확인하세요.

적절한 이해관계자를 참여시키세요.

업무 사용자가 누구에게 어떤 권한이 부여되어야 하는지 이해하고 있는지 파악하세요. 예를 들어 특정 부서의 관리자는 해당 팀 구성원이 업무를 수행하는 데 필요한 IT 리소스가 무엇인지, 그리고 권한이 왜 특정 방식으로 설정되었는지를 잘 알고 있을 가능성이 큽니다.

그룹 멤버십을 정기적으로 검토하세요.

첫째, Domain Admins 및 Enterprise Admins 그룹의 구성원이 올바른 사용자들로만 이루어져 있는지 확인하세요. 이러한 그룹의 멤버십을 엄격하게 제한하면 권한이 있는 관리자가 이를 악용해 발생할 수 있는 위험을 줄일 수 있습니다. 또한 동일하게 중요하게, 공격자가 도메인을 즉시 장악하기 위해 탈취할 수 있는 계정 수를 최소화합니다.

둘째, 비즈니스 오너가 해당 그룹에 올바른 멤버가 포함되어 있는지, 그리고 그룹이 필요한 리소스에만 접근 권한이 부여되어 있는지 확인(검증)하도록 하세요.

이러한 검토를 정기적으로 반복하세요.

AD 감사를 지속적으로 개선하세요

AD 감사의 최우선 과제를 적용했다면, 다음 영역으로 넘어가세요. 예를 들어 그룹 멤버십에 대한 정기 검토를 정착시킨 후에는 AD 비밀번호 변경 사항을 감사하기 시작하세요.

다음 단계

올바른 감사 정책을 설정하는 것은 좋은 출발점이지만, 이는 전투의 절반에 불과합니다. 또한 수집한 데이터를 분석할 수 있어야 합니다. 안타깝게도 현대의 IT 환경은 너무 복잡하고 분주해서 로그가 너무 방대해 효율적으로 선별하기 어려운 경우가 많으며, 감사 로그가 스스로 덮어써지기도 합니다. 특정 작업에 도움을 주는 단일 목적 소프트웨어 도구도 있지만, 여러 솔루션을 조합한 형태로는 필요한 수준의 포괄적인 가시성을 제공할 수 없습니다. 데이터 보안.

Netwrix Active Directory Security Solution 로 Active Directory를 처음부터 끝까지 안전하게 보호할 수 있습니다. 이를 통해 다음을 수행할 수 있습니다:

  • Active Directory에서 보안 위험을 파악하고, 대응(완화) 노력을 우선순위에 따라 진행할 수 있습니다.
  • IT 인프라 전반의 보안 구성(설정)을 강화하세요.
  • DCSync 같은 고급 위협도 신속하게 탐지하고 차단(억제)할 수 있습니다. 예를 들어 DCSync , NTDS.dit extractionGolden Ticket attacks 입니다.
  • 자동 알림 옵션을 통해 알려진 위협에 즉시 대응할 수 있습니다.
  • 빠른 Active Directory 복구로 비즈니스 중단을 최소화하세요.

FAQ

AD 개체에 대한 감사를 어떻게 활성화할 수 있나요?

Active Directory 개체에 대한 감사를 활성화하려면 다음 중 하나를 수행할 수 있습니다.

  • 도메인 컨트롤러에서 감사 정책을 구성하여 모든 사용자의 지정된 이벤트를 기록합니다.
  • 특정 개체에 대한 감사 ACL(SACL)을 구성하여 해당 개체의 특정 변경 사항을 모니터링합니다.

어떻게 도메인 컨트롤러에 대한 감사 정책 설정을 구성하나요?

  1. 그룹 정책 관리 콘솔을 엽니다.
  2. 기본 도메인 컨트롤러 정책을 마우스 오른쪽 버튼으로 클릭한 다음 편집을 선택합니다.
  3. 컴퓨터 구성 > 정책 > Windows 설정 > 보안 설정 > 고급 감사 정책 구성 > 감사 정책으로 이동합니다.
  4. 모니터링하려는 각 이벤트 범주에 대한 감사(audit) 설정을 지정한 다음 변경 내용을 저장하세요.
  5. 정책이 자동으로 업데이트될 때까지 기다리거나, DC에서 직접 gpupdate를 실행하여 정책을 즉시 업데이트하세요.

Windows 이벤트 뷰어(Windows Event Viewer)를 사용하여 캡처된 이벤트를 확인하세요.

특정 AD 개체에 대해 감사를 구성하려면 어떻게 해야 하나요?

  1. 다음을 열기: Active Directory Users and Computers.
  2. 모니터링하려는 개체로 이동한 다음 열어 보세요.
  3. 보안(Security) 탭으로 이동하세요.
  4. 고급(Advanced) 버튼을 클릭하세요.
  5. 감사(Auditing) 탭으로 이동하세요.
  6. 추가(Add).
  7. 모니터링하려는 속성을 선택하세요.
  8. 각 창을 닫으려면 OK 을 클릭하고, 메인 ADUC 화면으로 돌아올 때까지 반복하세요.

공유하기

더 알아보기

저자 소개

Asset Not Found

Jeff Melnick

시스템 엔지니어링 디렉터

Jeff는 Netwrix의 Global Solutions Engineering 분야 전(前) 디렉터입니다. 그는 오랜 기간 Netwrix 블로거이자 연사, 프레젠터로 활동해 왔습니다. Netwrix 블로그에서 Jeff는 시스템 관리 경험을 크게 향상시킬 수 있는 라이프해킹, 팁, 트릭을 공유합니다.