몇몇 IT 팀에 퇴사자 처리를 어떻게 하는지 물어보면 똑같은 답을 듣게 됩니다. Active Directory에서 계정을 비활성화하고, 티켓을 종료한 뒤, 다음 업무로 넘어간다는 것입니다.
그런데 감사자가 Entra ID 인벤토리를 조회해 보니 해당 계정은 여전히 활성화되어 있었고, 첫날에 부여된 애플리케이션 역할도 그대로 할당되어 있었습니다. 동기화 과정에서 변경 사항이 누락되었고, 알림이 설정되어 있지 않아 아무런 알림도 발생하지 않았으며, 두 디렉터리 모두 계정이 정상이라고 보고했습니다. 다만 계정 상태에 대한 판단이 서로 달랐습니다.
첫 하이브리드 감사 직전까지도 ID 위생 관리가 완벽하다고 자신했던 팀들로부터 이런 이야기를 자주 듣습니다.
“AD 위생 관리를 하고 있다”는 말은 “하이브리드 감사를 통과할 수 있다”는 주장과 다릅니다
대부분의 팀은 분기별 비활성 계정 검토, 권한 그룹 감사, 비밀번호 정책 점검 등 나름의 AD 정리 프로세스를 갖추고 있습니다. 이는 실제로 운영되는 프로세스이며, 일반적으로 Active Directory에서는 잘 작동합니다.
공개된 AD 보안 지침은 대부분 패치 적용, 관리자 계정 계층화, 위임 경로 차단을 통해 공격에 대비해 AD를 강화하는 데 초점을 맞춥니다. 이러한 조치는 유용하지만, 감사자가 실제로 묻는 질문에 답하지는 못합니다. 감사자는 디렉터리가 공격을 견딜 수 있는지를 검증하는 것이 아닙니다. 사후 검토 시 ID 데이터가 증거로서 유효한지를 검증하는 것입니다.
문제는 범위입니다. 해당 프로세스의 범위는 거의 항상 온프레미스 AD로 한정됩니다. 관련 도구와 소유권, 조직의 관행이 모두 그곳에 있기 때문입니다. 하지만 감사자는 검토 범위를 다르게 설정합니다. 즉, ID가 사용 가능한 모든 환경에서 실제로 존재하고 작동하는 방식을 기준으로 삼습니다. 하이브리드 Microsoft 환경에서는 동기화된 Entra ID 측도 여기에 포함됩니다.
바로 이것이 보안팀이 점검된다고 생각하는 항목과 감사자가 실제로 확인하는 항목 사이의 차이입니다.
- 팀에서 점검된다고 생각하는 항목: AD 계정 위생, 비밀번호 정책 준수, 권한 있는 AD 그룹의 구성원 자격.
- 감사인이 실제로 확인하는 항목: 위의 모든 항목에 더해 동기화 상태와 지연, 두 디렉터리 간 권한 불일치, 동기화 구성 자체의 변경 이력, 그리고 Entra에는 있지만 비교 검토할 온프레미스 대응 권한이 없는 모든 권한까지 확인합니다. 관련 프레임워크도 이를 뒷받침합니다. SOC 2의 논리적 액세스 기준(CC6.1~CC6.3)과 ISO 27001:2022의 액세스 제어 통제 항목(A.5.15, A.5.18 및 특권 액세스에 관한 A.8.2)은 모두 한 시스템의 보고 내용이 아니라 실제 현황을 기준으로 액세스를 검토하도록 요구합니다. 바로 이 점이 대부분의 팀이 하이브리드 검토에서 놓치는 AD만의 사각지대입니다.
팀들이 목록의 AD 관련 항목은 통과하지만 Entra 관련 항목에서 예상치 못한 문제를 겪는 것은 부주의해서가 아니라, 하이브리드 시대의 환경에 AD 시대의 위생 관리 프로세스를 적용하고 있기 때문입니다.
감사인이 첫 주에 요청하는 5가지 자료
- 동기화 지연 및 불일치: AD에서는 계정이 비활성화되었지만, 동기화가 실행되지 않았거나 불완전하게 실행되었거나 애초에 포함하도록 구성되지 않은 범위를 조용히 제외해 Entra에서는 여전히 권한이 유지됩니다. 감사자는 스냅샷이 아닌 차이 비교 결과를 요구하지만, 대부분의 팀은 이를 생성해 본 적이 없습니다. 아무도 여러분이 해소해야 할 격차를 측정하지 않기 때문에, 이런 일이 얼마나 자주 발생하는지에 대한 종합 비율을 공개하는 공급업체나 분석 기관도 없습니다. 현재 상태를 파악하는 유일한 방법은 차이 비교입니다.
- 동기화 구성 자체의 변경 이력: 동기화 범위나 필터링 규칙을 누가 언제 변경했는지 파악해야 합니다. 이는 단순히 감사 체크리스트를 충족하기 위한 항목이 아니라, 실제 사고에서 문서로 확인되는 핵심 전환점이기 때문에 중요합니다. Microsoft가 2025년 8월에 발표한 Storm-0501 랜섬웨어 그룹 관련 보고서에는 바로 이러한 사례가 설명되어 있습니다. 공격자들은 모니터링되지 않던 Entra Connect Sync 서버를 침해해 Directory Synchronization Account의 자격 증명을 탈취한 다음, 대상 사용자의 온프레미스 비밀번호를 재설정했습니다. 이후 Entra Connect Sync는 정상적인 절차에 따라 이를 클라우드 ID에 전파했고, 그 결과 공격자들은 MFA에 등록된 적이 없는 동기화된 Global Administrator 계정을 손에 넣었습니다. 동기화 메커니즘은 설계된 대로 정확히 작동했지만, 아무도 감시하지 않던 서버를 찾아낸 공격자를 대신해 작동한 셈입니다. 동기화 구성과 해당 관리 자격 증명에 대한 변경 로그가 없다면 이러한 시나리오의 가능성을 배제할 수 없으며, 감사자 역시 마찬가지입니다. 이는 고립된 사례도 아닙니다. Scattered Spider 그룹에 관한 CISA/FBI/RCMP/ASD/NCSC-UK 공동 권고문에는 여러 피해 조직에서 동일한 기본 수법이 사용된 사실이 기록되어 있습니다. 즉, 헬프데스크를 통한 자격 증명 또는 MFA 재설정을 이용해 하이브리드 동기화 경로를 거쳐 권한이 높은 클라우드 역할로 이동하는 방식입니다.
- 온프레미스에 상응하는 권한이 없는 클라우드 전용 권한: Entra에서 직접 할당되어 AD에 전혀 반영되지 않는 역할이나 그룹 멤버십은 여전히 AD 중심으로 운영되는 모든 검토 프로세스에서 확인할 수 없습니다. 이러한 권한은 실수로 생성하기도 쉽고 완전히 잊어버리기도 쉽습니다.
- 동기화/서비스 계정 자체의 권한: Connect Sync 또는 Cloud Sync 프로세스를 실행하는 계정은 환경 내 어떤 사용자 계정보다도 더 많은 상시 권한을 보유하는 경우가 많지만, 일반적인 AD 검토에서는 대개 가장 적게 점검됩니다. ‘사용자’처럼 보이지 않기 때문입니다.
- 현재 상태뿐 아니라 양쪽을 아우르는 증적 추적 기록: 감사자는 두 디렉터리 전반에서 누가 무엇을 언제 변경했는지 확인하려 합니다. 대부분의 팀은 깔끔한 현재 상태 보고서를 만들 수 있지만, AD와 Entra의 경계를 실제로 아우르는 보고서를 만들 수 있는 팀은 훨씬 적습니다.
그 격차의 책임자는 누구인가?
AD는 일반적으로 인프라 또는 ID 팀이 담당하고, Entra는 클라우드 또는 M365 팀이 담당합니다. 문제는 도구의 격차가 아니라 이러한 소유권 분리에 있습니다. 감사 준비 과정에도 이 분리가 그대로 이어지므로 각 팀은 깔끔한 보고서를 제시할 수 있지만, 이는 각자 담당하는 절반에만 해당합니다.
기본 제공 도구는 이러한 간극을 해소하기는커녕 오히려 고착화합니다. Active Directory 관리 센터는 AD를 명확하게 보여 주고, Entra 관리 센터는 Entra를 명확하게 보여 줍니다. 하지만 둘 사이에서 어떤 일이 일어나는지는 어느 쪽도 담당하지 않기 때문에 두 도구 모두 보여 주지 않습니다.
감사가 실패하는 이유는 디렉터리가 지저분해서가 아니라, 디렉터리가 둘로 나뉘어 있고 그 사이의 공백을 책임지는 사람이 아무도 없기 때문입니다.
이번 주에 확인할 사항
현재 상황을 파악하기 위해 감사 통지를 기다릴 필요는 없습니다. 다음 검토 전에 다음을 수행하세요:
- 동기화 오류 로그를 가져오세요. 단순한 성공/실패 요약뿐 아니라, 작업의 ‘성공’ 상태에 부분 실패나 드러나지 않은 실패가 포함되어 있는지도 확인하세요.
- 권한 그룹 멤버십 차이를 각 측을 개별적으로 검토하는 대신 AD와 Entra 간에 직접 비교하세요.
- 동기화 및 서비스 계정의 권한을 파악하세요—사람이 사용하는 관리자 계정을 파악할 때와 동일한 방식으로 말입니다.
- 변경 이력 보존 여부 확인이 현재 상태뿐 아니라 이력까지 양쪽에 존재하며 서로 비교 가능한지 확인합니다.
- 비교할 수 있는 AD 측의 동등한 역할이 없는 클라우드 전용 역할 할당을 확인합니다.
이러한 작업을 시작하는 데 새로운 도구는 필요하지 않지만, 각 디렉터리를 개별적으로 검토하는 대신 누군가가 두 디렉터리를 비교해야 합니다.
이것이 귀하에게 미치는 영향
하이브리드 AD/Entra 감사는 AD 감사와는 본질적으로 다른 항목을 점검하므로, 단순히 같은 감사를 더 어렵게 수행하는 것이 아닙니다. 하지만 대부분의 팀은 여전히 AD 전용 체크리스트만 들고 감사에 임하며, 그 때문에 첫 감사에서 누구도 예상하지 못한 문제들이 드러나는 경우가 많습니다.
Netwrix Directory Manager가 이러한 동기화 공백을 자동으로 표시해 주지는 않지만, 위에서 설명한 수동 대조 작업의 대부분을 지원하므로 일일이 직접 취합할 필요가 없습니다. AD, Entra ID, Google Workspace 전반의 그룹 수명 주기, 소유권, 관리자 활동을 한곳에서 확인할 수 있으며, 관리자 작업에 대한 감사 추적 기능도 기본으로 제공됩니다. 따라서 감사자가 요구할 증거를 미리 준비하는 데 유리합니다.
공유하기
더 알아보기
저자 소개
Dave Miles
David Miles는 Netwrix의 전문 제품 관리자이며, 회사의 ID 및 액세스 관리 포트폴리오 내에서 Netwrix Directory Manager(NDM)의 제품 전략을 이끌고 있습니다.
20년 이상의 신원 및 사이버 보안 경험을 바탕으로, David는 조직이 신원 관리, 액세스 보안 및 복잡한 기업 환경 전반의 위험 감소에서 직면하는 과제에 대해 실용적인 관점을 제공합니다.
경력 전반에 걸쳐 David는 기술, 보안 및 제품 전략의 교차점에서 Arctic Wolf, One Identity, Dell 및 Quest Software에서 고위직을 역임했습니다. 그의 경험은 제품 리더십, 소프트웨어 엔지니어링, 고객 참여 및 시장 진출에 걸쳐 있어 기업 신원 보안의 기술적 및 비즈니스적 과제에 대한 폭넓은 관점을 제공합니다.
David는 전 세계 고객 및 기술 팀과 정기적으로 협력하여 신원 관련 새로운 과제를 이해하고 이를 실용적인 제품 전략 및 솔루션으로 전환합니다.
그는 영국 서머셋에 거주하고 있습니다.