Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Active Directory Management: 가장 흔한 실수 7가지

Active Directory Management: 가장 흔한 실수 7가지

Aug 26, 2025

Active Directory 관리상의 실수는 보안 위험, 가동 중단, 컴플라이언스 문제를 초래할 수 있습니다. 흔한 실수로는 일상 작업에 관리자 계정을 사용하는 것, 권한을 위임하는 대신 Domain Admins를 과도하게 사용하는 것, 복구 계획이 없는 것 등이 있습니다. 다른 오류에는 도메인 컨트롤러에서 AD를 직접 관리하는 것, 오래된(정체된) 계정을 활성 상태로 두는 것, 약한 password policies를 적용하는 것, 그리고 변경 사항을 감사(audit)하지 않는 것이 포함됩니다. 최소 권한을 따르고 강력한 정책을 적용하며 지속적으로 모니터링하면 보안이 강화되고 Active Directory 관리가 간소화됩니다.

Active Directory를 관리하는 일은 Active Directory 쉬운 작업이 아닙니다. 하지만 누군가는 반드시 해야 합니다. 그 “누군가”가 바로 여러분이라면, 설령 AD 전문가라고 해도 사람은 실수를 한다는 점을 항상 염두에 두어야 합니다.

이런 실수가 지금의 상황에서 발생할 위험을 최소화하기 위해, 가장 흔한 실수들을 차례대로 안내하고 다시는 그런 실수를 하지 않도록 도와드리겠습니다.

실수 #1. 일상 업무에 관리자 권한이 있는 계정을 사용하는 것

필요하지 않은 경우 로그인에 도메인 관리자 계정(또는 로컬 도메인 계정)까지 사용하지 마세요. 일반 계정으로 시스템에 로그인하고, 권한 상승이 필요한 경우에만 권한/관리자 계정을 사용합니다. 이런 분리를 하는 이유는 권한이 상승된 자격 증명으로 로그인한 상태에서 스피어 피싱 공격이나 악성코드 주입 같은 보안 침해를 예방하기 위해서입니다.

실수 #2. 액세스를 위임하는 대신 사용자를 Domain Admins 그룹에 추가하는 것

최소 권한(least privilege) 개념을 무시하는 것은 중대한 보안 문제입니다. 특히 계정 잠금 해제와 비밀번호 재설정 같은 일반적인 관리 작업에 대해서는 위임된 Active Directory security 모델을 고려하세요. AD에서 작업해야 하는 모든 사람의 업무 책임을 신중하게 평가해야 합니다. 자동화할 수 있는 구체적인 프로세스를 생각해 보세요. 예를 들어 헬프데스크 역할에는 사용자 비밀번호 재설정 권한, 컴퓨터를 도메인에 연결하는 권한, 특정 보안 그룹을 수정하는 권한이 포함될 수 있습니다. AD Delegation Best Practices 를 활용해 AD 위임을 보다 효율적으로 관리하세요.

실수 #3. 백업/복구 계획이 미흡함

누군가 Active Directory 개체를 삭제했다면, 이 무단 변경으로부터 얼마나 빠르게 복구할 수 있나요? 복구 옵션을 계획하고 테스트하는 것은 모든 조직이 실수를 빠르게 복구하기 위해 반드시 해야 할 일입니다. AD tombstone 또는 휴지통(recycle bin)을 구성하고 사용하여 recover AD objects . 특히 계정 잠금 해제나 비밀번호 재설정 같은 일반적인 관리 작업에 대해서는 위임된 Active Directory security 모델을 고려하세요

실수 #4. 도메인 컨트롤러에서 Active Directory를 관리함

이는 관리자가 도메인 컨트롤러에 직접 로그인한 뒤 서버에서 관리 도구를 실행한다는 의미입니다. 이러한 잘못된 관행은 일반적인 AD 개체 관리에만 국한되지 않으며, Group Policy Management , DHCP, 그리고 DNS 콘솔에서도 발생할 수 있습니다. 모범 사례에 따르면 도메인 컨트롤러는 도메인 서비스에 필요한 역할만 실행해야 합니다(여기에는 DNS 역할이 포함되지만, DC를 DNS에 사용해서는 안 됩니다. 항상 다른 DC를 가리켜야 합니다). 또한 모든 일상적인 관리는 보호된 관리용 머신에서 수행해야 합니다.

엄선한 관련 콘텐츠:

실수 #5. 유효하지 않은 계정을 종료(해지)하지 않음

유효하지 않은(오래 방치된) 계정은 비활성화한 후 삭제해야 합니다. 그대로 두면 이전 직원이나 악의적인 사용자가 이를 데이터 유출(exfiltration)에 악용할 수 있기 때문입니다. 건강한 AD 환경은 깨끗한 AD 환경입니다. 관리자가 오래된 사용자, 컴퓨터, 그룹 또는 GPO까지 그대로 방치하면, 환경이 불필요하게 복잡해집니다.

실수 #6. 취약한 암호 정책을 적용한 상태

사용자의 나쁜 습관 탓으로 암호의 취약성을 단정하기 전에, 컴플라이언스 및 암호 보안 모범 사례와 비교해 정책을 점검해 볼 필요가 있습니다. 다음은 몇 가지 팁입니다:

  • 사용자 비밀번호를 만료되지 않도록 설정하지 마세요.
  • 서비스 계정의 비밀번호는 만료되지 않게 설정한 다음, 정기적으로 재설정 일정을 잡으세요.
  • 여러 계정에 동일한 비밀번호를 사용하면 공격자가 하나의 서비스만 손상(침해)시켜도 사실상 ‘마스터 키’를 확보하게 됩니다.
  • 업무용, 개인 이메일, Facebook 계정 등에는 서로 다른 비밀번호를 사용하세요.
  • Password Best Practices 를 따라 비밀번호를 더 효과적으로 관리하세요.

실수 #7. Active Directory 감사 및 모니터링을 하지 않음

AD 상태를 모니터링하고 장애가 발생하면 신속하게 원인을 파악해 해결하세요. 도메인 컨트롤러의 이벤트 로그 크기를 최대값으로 확장합니다. 항상 Active Directory에서의 변경 사항을 추적하고, 특히 Domain Admins 그룹에 대한 변경 사항을 추적하세요. 변경 사항을 추적하려면 감사 정책을(를) 사용하도록 설정해야 하며, 올바르게 구성하기 위한 모범 사례를 따르세요. 변경 사항을 추적하면 조사와 문제 해결 과정이 확실히 더 쉬워집니다.

나열된 실수 중 어떤 것이 현재 도메인에서도 흔하게 발생하고 있나요? 비밀로 하고, 빠르게 바로잡은 다음, 마치 처음부터 Active Directory를 전문가처럼 관리해 온 것처럼 행동해 보세요!

공유하기

더 알아보기

저자 소개

Asset Not Found

Kate Fleming

프로덕트 매니저

현재의 과제를 풀어내고 팀이 ID와 데이터를 보호하도록 돕는 데 전념하는 보안 전문가의 통찰.