Active Directory 비밀번호 정책을 위한 포괄적인 가이드
Sep 11, 2025
약하거나 탈취된 비밀번호는 Active Directory를 대상으로 하는 공격자의 주요 진입 경로로 계속 남아 있습니다. Active Directory. 강력한 비밀번호 정책 — 비밀번호 길이, 복잡성, 재사용, 잠금 해제(락아웃), 감사(로깅) —는 계정 탈취 위험을 줄이고 규정을 준수하는 데 필수적입니다. 최신 모범 사례는 보안과 사용성을 균형 있게 유지하기 위해, 셀프 서비스 재설정과 정책 적용 같은 도구의 지원을 받아 길고 복잡한 비밀번호를 권장합니다.
공격자가 기업 네트워크에 침투하는 가장 흔한 방법 중 하나는 정상 사용자 계정의 사용자 이름과 비밀번호를 손상(탈취)시키는 것입니다. 사용자 이름은 해당 조직에서 정해진 표준을 따르는 경우가 많아 추측하기가 대체로 쉽습니다. 예를 들어 FirstnameLastname@domain.com.
안타깝게도 오늘날 위협 행위자에게는 기본 비밀번호를 손상시키는 것도 의외로 쉽습니다. 예를 들어, 특정 사용자 계정에 대해 가능한 여러 비밀번호를 대입해 보는 프로그램을 실행할 수 있습니다. 올바른 비밀번호를 맞히면 네트워크에 침입한 뒤, 민감한 데이터를 훔치거나 랜섬웨어를 유포하거나 다른 피해를 유발하기 위해 내부로 가로지르는(측면 이동) 활동을 시작할 수 있습니다.
따라서 비밀번호를 추측하기 어렵게 만드는 강력한 비밀번호 정책을 수립하는 것이 필수입니다. 조직에서 Active Directory (AD)를 기본 ID 저장소로 사용한다면, 이 문서가 도움이 될 수 있습니다. 이 글에서는 AD에서 사용할 수 있는 도메인 비밀번호 정책 설정을 설명하고, 현재 정책을 확인하는 방법을 보여주며, 따라야 할 최신 비밀번호 정책 모범 사례를 자세히 다룹니다. 이어서 사용자에게 불편을 주거나 헬프데스크 콜(문의)량을 늘리지 않으면서도 강력한 비밀번호 정책의 이점을 얻을 수 있도록 제3자 솔루션이 어떻게 도움이 되는지 살펴봅니다.
강력한 비밀번호 정책의 이점
비밀번호 정책은 최소 비밀번호 길이와 복잡성 요구사항 같은 비밀번호 구성 기준을 정합니다. 또한 이전 비밀번호의 재사용을 방지하고, 비밀번호를 얼마나 자주 변경해야 하는지 관리하며, 실패한 로그인 시도가 과도하게 많을 경우 계정 잠금으로 이어지도록 보장할 수도 있습니다.
모든 사용자 계정에 대해 강력하고 일관된 비밀번호 요구사항을 적용하는 정책은 password spraying, 무차별 대입 공격(brute force), 자격 증명 탈취(credential-stuffing) 공격을 차단함으로써 계정 침해 위험을 크게 줄일 수 있습니다. 또한 HIPAA 및 GDPR 같은 다양한 규정과 업계 표준을 준수하려면 강력한 비밀번호 정책이 필요합니다.
Active Directory 비밀번호 정책을 구성하는 방법
비밀번호 정책을 구성하는 방법
암호 정책(Password Policy)을 구성하려면 Windows 서버에서 Group Policy Management 콘솔(GPMC)을 열고 컴퓨터 구성 > Windows 설정 > 보안 설정 > 계정 정책으로 이동합니다. Password Policy 를 선택한 다음 오른쪽에 있는 각 정책 설정을 구성하세요.
어떤 설정을 선택해야 할까요? 최근 몇 년 동안 비밀번호 관리 접근 방식은 크게 발전해 왔으며, 현재의 모범 사례는 비밀번호를 자주 변경하는 것에 대한 강조는 줄이고 비밀번호의 강도에 더 중점을 두고 있습니다. Microsoft의 기본 설정은 시작점으로 간주하되, 강력한 보안과 규정 준수를 위해 다음 지침을 고려하세요:
Setting | Description | Default | Best Practices |
|---|---|---|---|
|
Enforce password history |
The number of unique passwords a user must create before reusing an old password |
24 |
Enforce password history to prevent users from reusing old passwords repeatedly. |
|
Maximum password age |
How long a password can exist before it expires and the user must choose a different one |
42 days |
Consider setting a high maximum password age and forcing users to change their passwords only when an event like a breach makes it prudent. |
|
Maximum password age |
How long a password must exist before the user is permitted to change it |
1 day |
Keep the default setting to prevent users from circumventing the “enforce password history” setting by performing multiple password resets in a row in order to reuse a preferred password. |
|
Minimum password length |
The fewest number of characters a password can have |
7 |
Microsoft recommends a setting of at least 12 characters because modern password cracking tools can crack 8-character strings in seconds. |
|
Minimum password length audit |
Allows administrators to audit password changes that would violate a potential new minimum password length policy before actually enforcing it. |
1 |
Microsoft recommends leaving the auditing policy enabled for three to six months to detect all software that does not support the proposed minimum password length. |
|
Password must meet complexity requirements |
Controls whether passwords must meet the following two requirements: A password may not contain the user’s account name value or display name.A password must include characters from 3 of the following categories:Uppercase letters Lowercase letters Base 10 digits Special characters, such as $ or % |
Enabled |
Keep the password complexity setting enabled. Requiring passwords to meet complexity requirements can slow down automated attacks and reduce the likelihood of users reusing passwords across multiple accounts. |
|
Store passwords using reversible encryption |
Supports apps that require users to enter a password for authentication |
Disabled |
Keep this setting disabled to prevent attackers from decrypting passwords that they manage to steal. |
Netwrix Password Policy Enforcer로 보안을 강화
Netwrix가 안전하고 규정을 준수하는 암호 정책을 적용하는 과정을 어떻게 간소화하는지 확인해 보세요
계정 잠금 정책을 구성하는 방법
적대적 행위자가 계정 비밀번호를 추측하기 위해 무제한 시도를 할 수 없도록 하려면, 암호 정책(Password Policy)에 계정 잠금 정책(Account Lockout Policy)을 보완적으로 추가해야 합니다.
GPMC에서 Account Policies 아래에서 Account Lockout Policies 를 선택합니다. 사용 가능한 설정은 오른쪽에 표시됩니다. 특히, 잠금을 유발하는 실패한 로그온 시도 횟수와 잠금이 지속되는 시간을 지정할 수 있습니다.
계정 잠금 기간: 최대 횟수의 실패한 로그인 시도가 도달하면 해당 계정이 잠금되는 시간(분)입니다.
계정 잠금 임계값: 계정 잠금을 유발하는 실패한 로그인 시도 횟수
관리자 계정 잠금 허용: 기본 제공 Administrator 계정이 계정 잠금 정책의 적용을 받는지 여부를 결정합니다.
다음 후에 계정 잠금 카운터 재설정: 실패한 로그인 시도가 발생한 후, 실패한 로그인 시도 카운터가 0으로 다시 설정되기까지 경과해야 하는 시간(분)을 결정합니다.
비밀번호 정책을 수정하는 방법
어느 시점에는 비밀번호 정책 또는 계정 잠금 정책을 업데이트해야 할 수 있습니다. 예를 들어 보안 사고 이후에는 다른 설정이 필요할 수 있고, 새로운 규제 요구사항을 준수해야 할 수도 있습니다. 기존 비밀번호 정책 GPO를 수정하는 일은 GPMC로 돌아가 설정을 변경하는 것만큼이나 쉽습니다. 처리 시간은 완료하는 데 몇 분이면 충분합니다.
서로 다른 그룹에 대해 서로 다른 비밀번호 정책을 만드는 방법
Active Directory는 세분화된 비밀번호 정책을 지원하며, 이를 통해 서로 다른 그룹과 사용자에게 서로 다른 정책을 적용할 수 있습니다. (포리스트 기능 수준은 최소 Windows Server 2008이어야 합니다.) 예를 들어 관리자인 등 고위험 그룹에는 다른 사용자보다 더 긴 비밀번호를 사용하고 더 자주 변경하도록 요구할 수 있습니다.
세분화된 비밀번호 정책은 두 가지 방법으로 만들고 관리할 수 있습니다.
- Active Directory Management Center(ADAC)에서 도메인을 클릭한 다음 System 폴더로 이동하고 Password Settings 컨테이너를 클릭한 후 Password Settings 개체(PSO)를 구성합니다. 그런 다음 원하는 그룹에 PSO를 적용합니다.
- 또는 PowerShell 명령 New-ADFineGrainedPasswordPolicy.
비밀번호 정책을 모니터링하고 문제를 해결하는 방법
Active Directory에서 비밀번호 정책을 확인하는 방법
다음의 Active Directory 비밀번호 정책 설정을 면밀히 모니터링해야 합니다. 이를 수행하는 방법에는 다음이 포함됩니다:
- 그룹 정책 관리 콘솔 — 한 가지 방법은 앞에서처럼 GPMC를 사용하는 것입니다.
- 로컬 보안 정책 — 도메인에 연결된 컴퓨터에서 이 도구를 열려면 실행 대화 상자 또는 검색 창에 secpol.msc 를 입력합니다. 그런 다음 암호 정책 설정으로 이동하세요.
- 명령 프롬프트 — 관리자 권한으로 명령 프롬프트를 열고 다음 명령을 사용할 수 있습니다: net accounts 를 실행하면 현재 암호 정책 설정을 표시할 수 있습니다.
- PowerShell — 도메인의 암호 정책 설정을 표시하는 또 다른 방법은 다음 Get-ADDefaultDomainPasswordPolicy 명령을 사용하는 것입니다.
암호 정책 문제를 해결하는 방법
사용자가 가장 최신 비밀번호 정책을 적용받지 못하는 경우, 문제를 확인하고 해결을 시도하기 위해 해당 사용자 컴퓨터에서 다음 명령을 실행할 수 있습니다:
- gpresult /r — 사용자와 컴퓨터에 적용된 GPO를 표시합니다
- gpupdate /force — 현재 GPO 설정을 적용합니다
비밀번호 정책 문제는 도메인 컨트롤러(DC) 복제 문제와도 관련될 수 있습니다. 모든 DC가 동일한 비밀번호 정책 설정을 갖고 있지 않으면, 사용자는 인증을 수행하는 DC에 따라 일관되지 않은 결과를 경험할 수 있습니다. 도메인 컨트롤러 간 복제 실패 또는 지연이 있는지 확인하려면 다음을 사용하세요: repadmin /replsummary 명령.
일반적인 비밀번호 정책 문제를 해결하는 방법
암호 정책을 구현할 때 가장 근본적인 과제는 강력한 보안에 대한 요구와, 사용자가 지나치게 엄격한 규칙에 대응하는 방식이 종종 보안을 약화시킨다는 현실 사이의 균형을 맞추는 것입니다. 예를 들어, 비밀번호를 자주 변경하도록 요구하면 유출된 비밀번호 데이터베이스로 인한 위험은 줄일 수 있지만, 사용자가 보안을 해치는 우회 방법을 선택하게 될 수 있습니다. 예를 들어 더 약한 비밀번호를 선택하거나 매번 비밀번호 끝에 숫자만 간단히 증가시키는 방식이 그에 해당합니다. 마찬가지로 사용자가 길고 복잡한 비밀번호를 만들도록 요구하면 해커가 해당 비밀번호를 추측하거나 해독해 회사 네트워크에 접근할 수 있는 위험이 줄어듭니다. 그러나 사용자는 답답한 잠금(락아웃) 상황을 피하기 위해 자신의 비밀번호를 적어두는 방식에 의존할 수도 있습니다.
적절한 커뮤니케이션은 이 문제를 완화하는 데 도움이 될 수 있습니다. 보안 팀은 사용자에게 비밀번호 요구 사항이 무엇인지 알려주는 것뿐만 아니라, 그것이 왜 필요한지, 그리고 이를 우회하려는 시도가 어떻게 침해사고와 기타 보안 사고로 이어질 수 있는지 설명해야 합니다. 비밀번호 정책이 변경될 때마다, 사용자에게 추가 지원을 제공할 수 있도록 헬프데스크 팀이 준비되어 있는지 확인하세요.
도움을 줄 수 있는 서드파티 도구도 있습니다. 특히 다음과 같은 유형의 솔루션을 고려해 보세요.
- 비밀번호 정책 집행 소프트웨어를 사용하면 비밀번호 정책 변경 사항을 단계적으로 적용할 수 있으며, 유예 기간을 제공하여 사용자가 새 요구 사항을 준수하도록 권장받되 강제로 따르게 하지는 않습니다.
- 비밀번호 관리자 도구를 사용하면 사용자가 엄격한 정책을 준수하기가 훨씬 쉬워집니다. 해당 소프트웨어는 각 계정마다 강력하고 고유한 비밀번호를 생성해 저장하고, 필요할 때마다 사용자를 대신해 입력해 줍니다. 따라서 사용자는 비밀번호 관리자 애플리케이션에 대한 단 하나의 비밀번호만 생성하고 기억하면 됩니다.
- 셀프 서비스 비밀번호 재설정 소프트웨어 이를 통해 사용자는 헬프 데스크에 문의하지 않고도 자신의 비밀번호를 안전하게 재설정하거나 변경하고, 계정을 잠금 해제할 수 있습니다. 잠금 조치로 인한 불편이 줄어들기 때문에 사용자는 안전하지 않은 우회 방법으로 잠금을 피하려고 시도할 가능성이 더 낮아집니다.
결론
강력한 비밀번호 정책은 탄탄한 사이버 보안 전략의 핵심 요소입니다. 여기서 자세히 설명한 모범 사례를 따르면 공격자가 계정을 탈취할 위험을 줄여 보안과 컴플라이언스를 강화할 수 있습니다.
추가적인 보안 계층을 더하려면 사용자 ID와 비밀번호만 요구하는 대신, 특히 관리자 로그인과 같이 위험한 사용 사례나 민감 또는 규제 대상 데이터에 접근 요청이 있는 경우에는 다단계 인증(MFA)을 요구하세요.
자세한 내용은 AD에서 강력한 보안을 위한 비밀번호 정책 모범 사례
FAQ
Active Directory의 암호 정책이란 무엇인가요?
AD 그룹 정책은 암호 정책을 제공하여 관리자가 사용자 암호에 대한 표준을 설정할 수 있게 합니다. 예를 들어 최소 암호 길이를 설정하고, 이전 암호의 재사용을 방지하며, 암호를 변경해야 하는 주기를 제어할 수 있습니다.
Active Directory에서 암호 요구 사항은 어디에서 확인할 수 있나요?
다음 방법 중 하나를 사용하여 그룹 정책의 암호 정책 설정을 확인할 수 있습니다.
- 그룹 정책 관리 콘솔 — 컴퓨터 구성 > 정책 > Windows 설정 > 보안 설정 > 계정 정책 > 암호 정책으로 이동합니다.
- PowerShell — 다음을 사용하세요: Get-ADDefaultDomainPasswordPolicy cmdlet.
- 로컬 보안 정책 도구 — 도메인에 연결된 컴퓨터에서 다음을 실행합니다: secpol.msc.
- Active Directory 관리 센터 — 암호 설정 컨테이너를 확인합니다.
Active Directory에서 암호 정책을 어떻게 편집하나요?
Group Policy Management Console을 사용하면 AD 비밀번호 정책을 손쉽게 편집할 수 있습니다. 대부분의 경우 비밀번호 설정은 Default Domain 정책의 일부가 됩니다.
Active Directory에서 비밀번호 만료를 확인하려면 어떻게 해야 하나요?
이를 수행하는 방법은 여러 가지가 있습니다. 아래에서 두 가지 옵션을 확인하세요:
- Group Policy Management Console에서 Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Password Policy로 이동합니다.
- 다음 PowerShell 명령을 실행하세요: Get-ADDefaultDomainPasswordPolicy | Select MaxPasswordAge.
AD 비밀번호는 최대 얼마나 길 수 있나요?
AD 사용자 계정 비밀번호의 최대 길이는 256자입니다. 다만 일반 사용자의 경우 12~14자면 충분합니다.
비밀번호 복잡성이란 무엇인가요?
비밀번호 복잡성은 비밀번호 자체의 구성 방식을 제어하는 규칙을 의미합니다. 목표는 사용자가취약한 비밀번호를 선택하지 못하게 하는 것입니다. 예를 들어 단순한 사전 단어나 이름처럼 공격자가 추측하거나 해독하기 더 쉬운 비밀번호를 의미합니다. 이 기능을 활성화하면 AD 비밀번호 복잡성 정책이 사용자가 다음과 같은 비밀번호를 선택하도록 강제합니다:
- 다음은 포함하지 마세요: 사용자의 계정 이름 값 또는 표시 이름
- 다음 사항을 아래 카테고리 중 3가지에서 문자를 포함하세요: 대문자, 소문자, 10진수(0~9) 숫자, 그리고 $ 또는 %와 같은 특수 문자
비밀번호에 대한 그룹 정책은 어떻게 할당해야 하나요?
Active Directory에서 비밀번호 정책은 그룹 정책을 사용하여 구성하고 적용합니다. 일반적으로 Microsoft는 그룹 정책을 조직 구성 단위(OU) 수준에 할당할 것을 권장하지만, 모든 사용자와 컴퓨터에 적용되는 Default Domain Policy를 사용해 GPO 비밀번호 정책 설정을 제어하는 것이 모범 사례입니다. 이 정책은 Active Directory 도메인 에 적용됩니다. 이는 비밀번호 정책이 모든 도메인 사용자 계정에 적용되도록 하기 위함입니다.
FAQ
공유하기
더 알아보기
저자 소개
Ian Andersen
Pre Sales Engineering 부사장(VP)
Ian은 데이터 및 액세스 거버넌스에 중점을 둔 20년 이상의 IT 경험을 보유하고 있습니다. Netwrix에서 Pre Sales Engineering 부사장(VP)으로서, 전 세계 고객을 대상으로 제품 배포의 원활함과 Identity management 통합을 보장하는 일을 담당합니다. 그의 오랜 경력은 다양한 규모의 조직의 필요를 충족할 수 있는 기반을 마련해 왔으며, 여기에는 Fortune 100 미국 금융 기관에서 보안 아키텍처 팀을 운영한 경험과 중소기업에 보안 솔루션을 제공한 경험이 포함됩니다.