도메인 관리자가 프린터 문제를 해결하기 위해 사용자의 노트북에 로그인합니다. 해당 노트북에 이미 존재하는 악성코드는 Local Security Authority Subsystem Service(LSASS) 메모리에서 자격 증명을 읽어 환경 전체에 재생하며, 도메인 전체의 아이덴티티 제어 평면이 헬프 데스크 머신에서 접근 가능해집니다.
이것은 끊임없이 발생하며, 수치가 이를 뒷받침합니다. Netwrix 2026 Data and Identity Security Report에 따르면 민감한 데이터 노출의 75%가 손상된 아이덴티티 또는 잘못 구성된 권한에서 시작됩니다. 대부분은 신뢰할 수 없는 기기의 메모리에 있는 특권 자격 증명에서 시작됩니다.
명백한 질문은 대부분의 조직이 이미 운영 중인 통제 수단이 왜 이를 막지 못했느냐는 것입니다. 다중 요소 인증(MFA), privileged access management (PAM) 및 조건부 액세스는 자격 증명이 장치에 도달한 후에 작동하므로 너무 늦습니다. 계층화된 관리 모델은 특권 자격 증명이 처음부터 어디에 허용되는지를 관리함으로써 더 일찍 작동합니다.
Active Directory 계층화된 관리 모델이란 무엇인가요?
Active Directory(AD) 계층형 관리 모델은 권한 있는 액세스 설계로, 계정, 시스템 및 관리 도구를 환경에 대한 제어 범위에 따라 Tier 0, Tier 1 및 Tier 2로 구분합니다. 핵심 보안 규칙은 상위 계층 자격 증명이 할당된 계층 내 승인된 시스템에서만 인증되도록 하여 자격 증명 도용과 횡적 이동을 줄이는 것입니다.
기본 원리는 대상 시스템이 아니라 키보드가 세션의 유효 신뢰 수준을 설정한다는 것입니다. 헬프 데스크 노트북에 입력된 Domain Admin 자격 증명은 해당 노트북의 노출을 관리하는 도메인 컨트롤러로 직접 전달합니다. Microsoft의 AD 계층 모델 문서는 관리 워크스테이션을 보안 경계의 일부로 간주합니다.
조직 단위(OUs), 그룹 및 Group Policy Objects (GPOs)는 팀이 일반적으로 시작하는 지점이며, 모델이 적용되는 객체만 구성합니다. 계층 분리는 계층별 전용 계정, 로그인 강제 적용, 관리 워크스테이션, 의도적인 위임, 모니터링 및 예외 검토 프로세스를 통해 이루어집니다.
Active Directory 계층화가 여전히 중요한 이유
계층화는 현재 판매되는 대부분의 특권 액세스 해결 도구보다 앞서 있습니다. MFA, Privileged Access Management 및 조건부 액세스를 사용하는 조직은 여전히 이를 해결하기 위해 구축된 노출을 가지고 있으며, 그 이유는 폭발 반경, 공격 경로 및 범위 때문입니다.
전체 환경에 걸친 폭발 반경을 포함합니다
계층화는 노출된 자격 증명이 도달할 수 있는 범위를 제한하며, 이는 AD에서 가장 중요합니다. AD는 신원 제어 평면이기 때문입니다. 권한이 부여된 계정과 그 뒤의 서비스는 도메인을 신뢰하는 모든 시스템에 대한 액세스, 인증, 정책 및 복구를 제어합니다.
그 제한이 없으면 단일 디렉터리 관리자 자격 증명만으로 모두 접근할 수 있습니다. 멤버 서버 복구는 반나절이면 되지만, 공격자가 관리 권한을 가진 아이덴티티 제어 평면을 복구하는 것은 포레스트 복구 프로젝트입니다.
대부분의 침해가 실제로 사용하는 경로를 차단합니다
티어링은 대부분의 도메인 침해가 의존하는 단일 전제 조건을 차단합니다: 낮은 신뢰 워크스테이션에 높은 권한 자격 증명이 나타나는 것. Pass-the-hash, LSASS 자격 증명 덤핑 및 Kerberos 티켓 도난 모두 먼저 그런 일이 있어야 합니다.
각 기술을 감지하는 대신 전제 조건을 제거하면, 아직 아무도 작성하지 않은 도구에도 견딜 수 있어 제어가 견고해집니다.
Privileged Access Management과 MFA가 단독으로 커버할 수 없는 격차를 메웁니다
계층화는 어디에서 자격 증명을 사용할 수 있는지를 관리하며, 이는 다른 제어들이 열어둔 유일한 질문입니다. 특권 액세스 워크스테이션(PAWs)은 엔드포인트 신뢰를 구축하고, PAM과 적시 액세스(JIT)는 지속 시간을 관리하며, MFA와 조건부 액세스는 인증 강도를 관리합니다.
Microsoft의 token theft playbook은(는) 자격 증명이 이미 손상된 엔드포인트에 있을 때 인증 강도가 거의 도움이 되지 않는다는 것을 보여줍니다. 공격자가 발급된 토큰을 훔쳐 재사용하면 사용자가 MFA를 완료했더라도 접근 권한을 얻기 때문입니다.
Netwrix Auditor는 특권 AD 변경, 그룹 구성원 변경 및 GPO 수정을 원본 워크스테이션까지 추적합니다. 데모를 요청하세요.
Active Directory 관리의 세 가지 계층
각 계층은 보유한 제어 권한에 따라 자산과 관리 ID를 그룹화하며, 제어 권한이 증가할수록 워크스테이션 및 로그인 요구 사항이 강화됩니다. 시스템의 계층은 도달할 수 있는 범위에 따라 결정됩니다.
Tier | Purpose | Typical assets | Typical admin identities | Core rule |
|---|---|---|---|---|
|
Tier 0 |
Identity control plane |
Domain controllers, AD CS, AD FS, Entra Connect, Tier 0 groups and accounts |
Domain and Enterprise Admins, identity admins, PKI and sync admins |
Use Tier 0 accounts only from Tier 0 workstations |
|
Tier 1 |
Enterprise servers and applications |
Member servers, SQL Server, Exchange, SharePoint, application and database servers |
Server, application, database, and workload administrators |
Use Tier 1 accounts only on Tier 1 administrative systems |
|
Tier 2 |
End-user computing and support |
User workstations, laptops, help desk tooling |
Desktop support and help desk administrators |
Access limited to end-user computing and support |
계층 0: 아이덴티티 제어 평면
Tier 0에는 디렉터리 서비스를 직접 또는 간접적으로 제어하는 모든 자산이 포함됩니다. Microsoft의 인벤토리는 도메인 컨트롤러와 Active Directory Domain Services(AD DS), Active Directory Certificate Services(AD CS) 및 그 뒤의 공개 키 인프라(PKI), 그리고 Active Directory Federation Services(AD FS)를 포함합니다. Microsoft Entra Connect와 Tier 0 계정 및 그룹도 여기에 포함됩니다.
도메인 컨트롤러를 복원할 수 있는 백업 시스템도 여기에 포함됩니다. 도메인 컨트롤러를 복원할 수 있는 모든 것은 공격자의 조건에 따라 도메인 컨트롤러를 재구성할 수도 있습니다.
Tier 0 관리자는 전용 Tier 0 계정을 사용하여 Tier 0 PAW에서만 작업합니다. 도메인 컨트롤러 보호는 어떤 자격 증명이 도달할 수 있는지 제어하는 것부터 시작됩니다.
1단계: 서버, 워크로드 및 엔터프라이즈 애플리케이션
Tier 1은 멤버 서버, 애플리케이션, 데이터베이스 및 이를 관리하는 계정을 포함하며, Microsoft의 Enterprise Access Model의 관리 및 데이터/작업 부문에 해당합니다.
실제로 이는 파일 서버, SQL Server, Exchange Server, 핵심 업무용 애플리케이션 및 Tier 1 작업 부하로 제한된 가상화 플랫폼을 의미합니다. 이 제약은 양방향으로 적용됩니다. Tier 1 관리자는 Tier 1 시스템에만 로그인하며, Tier 1 시스템은 Tier 1 관리만 실행합니다.
2단계: 워크스테이션 및 사용자 지원
Tier 2는 세 단계 중 가장 높은 노출을 가지고 있습니다. 매일 해당 엔드포인트에서 발생하는 일 때문입니다. 사용자는 웹을 탐색하고, 첨부파일을 열고, 소프트웨어를 설치하며, 대부분의 침입을 시작하는 피싱 시도를 경험합니다.
최종 사용자 워크스테이션, 노트북, 사용자 계정 및 이를 지원하는 아이덴티티를 포함합니다. 헬프 데스크 업무는 여기서 이루어지며, 비밀번호 재설정, 워크스테이션 지원 및 엔드포인트 문제 해결을 포함하고, Tier 2 계정 권한은 Tier 2 리소스로 제한됩니다.
Active Directory에서 계층 모델 구현 방법
구현은 정확한 인벤토리로 시작하여 로컬 관리자를 견디는 집행으로 끝납니다. Microsoft는 권장 순서를 엄격한 의존성 체인이 아닌 경로로 간주하여 이후 단계가 병렬로 실행될 수 있도록 합니다.
1. 모든 privileged 계정과 자산을 인벤토리화하세요
관리자 권한이 있는 모든 AD 시스템, 계정 및 도구를 목록화하세요. 간접적인 것들이 가장 중요합니다. 이들은 Tier 0에 도달할 수 있다는 것을 알리지 않기 때문입니다. 목록에는 service accounts, 도메인 컨트롤러를 복원할 수 있는 백업 플랫폼, 공개 키 인프라, 그리고 Microsoft가 Tier 0 구성 요소로 분류하는 Entra Connect가 포함됩니다.
Netwrix 2026 Data and Identity Security Report에 따르면 지난 12개월 동안 조직의 36%만이 포괄적인 AD 보안 평가를 수행했으며, 대부분의 인벤토리는 기존 기록이 아닌 처음부터 시작합니다.
2. 각 자산을 제어할 수 있는 항목별로 분류하세요
더 높은 등급을 관리할 수 있는 모든 계정이나 시스템은 원래 배치 의도와 상관없이 해당 등급에 속합니다.
백업 플랫폼, Tier 0 가상 머신을 실행하는 가상화 호스트, 도메인 컨트롤러의 endpoint detection and response 에이전트, Group Policy 관리 권한은 모두 Tier 0 자산에 접근할 수 있을 때 Tier 0에 속합니다. Microsoft Incident Response는 잘못될 경우의 비용을 문서화했습니다: misconfigured PAM server가 Tier 1에 위치해 Tier 0의 키를 보유하고 공격자에게 경계선을 넘는 경로를 제공했습니다.
3. 각 계층별로 별도의 계정을 만드세요
관리자에게 계층별로 구분된 계정을 제공하고 교차 사용을 금지하세요. 즉, Tier 0 identity-admin 계정, Tier 1 server-admin 계정, 그리고 나머지에는 표준 일상 사용 자격 증명을 의미합니다.
Microsoft의 빠른 현대화 계획은 별도의 전용 계정을 보유한 온프레미스 특권 사용자의 100%를 목표로 합니다. 계정 분리는 단일 계정이 여러 계층에서 사용될 경우 제한할 대상이 없으므로 로그인 강제 적용도 가능하게 합니다.
4. 도메인 컨트롤러와 엔드포인트에서 로그온 제한 적용
둘 중 하나를 선택하지 말고 사용 가능한 두 메커니즘을 모두 배포하세요. Group Policy는 엔드포인트 전반에 광범위한 적용 범위를 제공하며, Kerberos 인증 정책은 도메인 컨트롤러가 직접 적용하는 경계를 추가합니다. 이는 하위 계층 컴퓨터가 완전히 침해된 후에도 유지되는 부분입니다.
GPO 기반 로그인 제한은 대화형, Remote Desktop Protocol (RDP), 네트워크, 배치 및 서비스 로그인 권한을 하위 계층 엔드포인트의 상위 계층 계정에 대해 사용자 권한 할당을 통해 거부합니다. 엔드포인트의 로컬 보안 기관이 이를 시행하며, 이 때문에 Microsoft는 로컬 관리자가 그룹 정책을 우회할 수 있고 제한이 AD에 가입된 Windows 컴퓨터에만 적용된다고 인정합니다.
Kerberos 인증 정책 및 인증 정책 사일로는 권한 있는 자격 증명이 어디에서 유래할 수 있는지 제한하며, 도메인 컨트롤러의 키 배포 센터(KDC)가 티켓을 발급할 때 이 검사를 시행합니다. AD는 자격 증명이 올바르더라도 권한 없는 컴퓨터에서 티켓 부여 티켓 발급을 거부합니다.
두 메커니즘 모두 놓치기 쉬운 전제 조건이 있습니다. 소스 장치 검사는 Kerberos armoring(유연한 인증 보안 터널링이라고도 함)이 도메인 컨트롤러와 클라이언트에서 활성화되어야 합니다. 인증 정책은 내장 도메인 Administrator 계정도 제외하며, 이 계정은 별도로 관리해야 합니다.
5. 각 계층에 자체 강화된 워크스테이션을 제공합니다
각 계층에 PAW를 배포하여 관리자가 시간 압박 속에서 규칙을 기억하는 대신 환경이 분리를 강제하도록 합니다. Microsoft의 지침에 따르면 계층 모델은 관리 대상 계층과 일치하는 신뢰할 수 있는 워크스테이션에서 관리가 시작되는 것에 따라 달라집니다.
Tier 0 PAW는 엄격한 애플리케이션 제한을 준수하여 이메일, 브라우징 및 생산성 소프트웨어를 제거하며, 이는 자격 증명 탈취 악성코드의 전달 경로입니다. PAW를 Windows Defender Credential Guard와 결합하면 파생된 자격 증명이 기기 자체에서 접근 불가능하게 됩니다.
6. 0단계부터 시작하여 단계별로 배포하세요
먼저 Tier 0를 보호하세요. 계정, PAW 및 시행을 포함하며, 이후 동일한 프로세스를 Tier 1과 Tier 2로 확장합니다. 이후 단계는 깨끗한 identity control plane에 의존합니다.
Microsoft가 잘못된 링크 순서가 도메인 컨트롤러를 포함한 도메인의 모든 Windows 시스템에서 도메인 관리자를 잠글 수 있다고 경고하므로, 라이브 도메인에 도달하기 전에 프로덕션 외부에서 적용 GPO를 테스트하세요.
Active Directory에서 계층 모델을 구현할 때 피해야 할 일반적인 실수
대부분의 티어링 프로그램은 견고하게 설계되지만, 설계와 실제 적용 사이의 격차로 인해 약화됩니다. 각 실수는 그 격차를 예측 가능하게 넓히며, 각 실수는 프로젝트 종료 후 몇 달이 지나서야 드러납니다.
티어링을 OU 재설계 프로젝트로 간주하기
Tier 0, Tier 1 및 Tier 2 OU만 생성하면 특권 계정이 어디서나 인증할 수 있습니다. 인증 정책과 GPO 거부 권한이 경계를 강제하며, 컨테이너 구조는 해당 제어가 적용되는 대상을 조직할 뿐입니다.
거부 규칙이 허용 규칙보다 우선하므로 AD 개체를 새 OU 구조로 이동하기 전에 로그온 제한을 구성하세요. 부분적으로 마이그레이션된 구조는 양방향에서 예기치 않은 결과를 초래할 수 있습니다.
이중 사용 계정 및 엔드포인트 허용
Tier 0 자격 증명은 전용 관리 엔드포인트에 보관하세요. Microsoft Incident Response는 일반 관리 장치를 사용하는 관리자가 ordinary admin devices 일상 업무에 사용하면서 자격 증명 덤핑 도구가 탈취할 수 있는 권한 있는 자격 증명을 남기는 것을 반복해서 발견합니다.
별도의 계정과 PAW는 편의가 아니라 통제 수단이며, 시간 압박으로 이를 포기하는 것이 티어링이 조용히 작동을 멈추는 가장 일반적인 방법입니다.
서비스 계정 및 자동화 감독
예약된 작업, 배포 도구, 스크립트 및 서비스 계정은 인간 관리자와 동일한 계층 규율이 필요하며, 즉 명명된 소유자, least privilege 및 계층에 맞는 인증 경로가 필요합니다.
서비스 계정에 대한 대화형 로그온 권한을 거부하고 각 서비스의 인증 경로를 할당된 계층 내에 유지하세요. Group Managed Service Accounts는 서비스 계정을 계층 간에 이동 가능하게 하는 공유 정적 암호를 제거하는 데 도움을 줍니다.
계층 간 로그인 모니터링의 격차
Tier 1 또는 Tier 2 시스템에서 인증하는 Tier 0 자격 증명을 주의하세요. Microsoft는 이벤트 4964를 높은 중요도로 평가하며, Domain Admin이 최종 사용자 워크스테이션에 로그인할 경우 경고와 조사가 모두 발생해야 한다고 권고합니다.
로그인 실패 및 명시적 자격 증명 사용, 이벤트 ID 4625 및 4648은 privileged-group 멤버십 변경, GPO 편집 및 한 번 부여되고 검토되지 않은 예외와 함께 유용한 조사 신호입니다. 많은 감사 관련 GPO 설정이 구성되지 않음으로 제공되므로 감사 정책을 명시적으로 구성하세요.
Netwrix가 계층별 가시성과 감사 증거를 지원하는 방법
계층화는 조직이 소유하는 설계 및 시행 결정입니다. 도구는 설계가 스스로 할 수 없는 부분을 다룹니다: 경계가 몇 달 후에도 여전히 유지됨을 증명하고, 횡단을 시도할 가치가 있는 고정 자격 증명을 제거하는 것입니다.
Netwrix Auditor는 모든 계층에서 특권 변경 사항을 추적합니다
Netwrix Auditor는 온프레미스 IT 감사 제품으로, 권한 있는 AD 변경, 그룹 구성원 변경, GPO 수정 및 권한 변경을 이전 및 이후 값과 함께 추적합니다. 보고서는 누가 언제 어디서 무엇을 변경했는지, 원본 워크스테이션까지 답변합니다.
이 기능들 중 여러 개가 계층 적용과 직접 연결됩니다. 실패한 로그인 분석은 방금 차단된 계층 간 제한의 인증 시도를 드러내어, 적용이 단순히 설정된 것이 아니라 작동하고 있음을 보여줍니다.
권한 상승 탐지 경고는 계정이 이전에 보유하지 않았던 상승된 액세스 권한을 획득할 때 발생하며, 이상 탐지는 계정의 기준선에서 벗어난 관리 동작을 표시합니다. 적용 범위는 온프레미스 AD와 함께 Entra ID까지 확장되어 하이브리드 계층 맵이 한 곳에서 계속 표시됩니다.
Flagler Bank는 1인 IT 부서로 IT 위험 프로필을 지속적으로 파악하여 조사 시간을 몇 시간에서 10분으로 단축하고 설정 후 30분 만에 첫 가치를 달성했습니다.
Netwrix Privilege Secure는 계정 분리 및 적시 액세스를 지원합니다
Netwrix Privilege Secure는 작업 범위에 한정된 권한 있는 접근을 제공하며 각 세션에 대한 감사 추적을 생성합니다. 세션을 위한 일시적 계정을 생성하고 이후 삭제하여 승인된 작업이 진행되는 동안에만 권한 있는 자격 증명이 존재하도록 합니다.
이는 Netwrix 2026 Data and Identity Security Report에 따르면 76%의 조직이 더 이상 필요하지 않은 상시 접근 권한을 즉시 취소할 수 없기 때문에 중요합니다.
Eastern Carver County Schools는 9,300명의 학생 데이터를 보유한 시스템 전반에 상시 권한 대신 적시 접근 방식을 도입하여 며칠 만에 배포를 완료하고 영구 관리자 권한으로 인한 감사 혼란을 제거했습니다.
두 제품 모두 계층 모델 자체를 구현하지 않으며, 디자인 작업이 완료된 후에도 여전히 작동함을 증명하기 위해 존재합니다.
Tier 0부터 시작한 다음 모델을 운영 가능하게 만드세요
상위 등급 자격 증명이 승인된 인증 경로 내에 머물렀고, 소유자가 각 예외를 검토했으며, 감사 기록이 집행이 이루어졌음을 증명할 때 등급 프로그램이 운영됩니다. 차단된 교차 등급 로그인, 특권 그룹 변경, 예외 기간 및 제어 소유권이 추적할 가치가 있는 지표입니다.
대부분 조직에서 효과적인 시작점은 재설계가 아닙니다. Tier 0 identity control plane을 인벤토리하고 보호하며, 별도의 Tier 0 계정을 발급하고, 강화된 PAW를 배포하며, 엔드포인트와 KDC 모두에서 로그인 제한을 적용하세요.
데모 요청하여 Netwrix가 계층 간 특권 변경 사항을 추적하고, 계층 간 로그인 표시를 하며, 경계가 유지되고 있음을 증명하는 감사 증거를 보관하는 방법을 확인하세요.
Active Directory 계층형 관리 모델에 대한 자주 묻는 질문
공유하기
더 알아보기
저자 소개