CIS Critical Security Controls는 기업이 취약점을 평가하고, 효과적인 사이버보안 위험 관리를 수행하며, 보안 태세를 강화하고, 사이버보안 의무 사항에 대한 규정 준수(컴플라이언스)를 수립하고 유지하도록 돕는 강력한 도구입니다.
엄선한 관련 콘텐츠:
CIS Control 5는 사용자, 관리자 및 서비스 계정이 적절하게 관리되도록 하기 위한 전략을 제공합니다. 예를 들어, 강력한 데이터 액세스 제어를 설정하고, 공격자가 계정을 악용하지 못하도록 지속적인 모니터링을 구현하는 내용을 포함합니다. 이 문서는 취약한 계정으로 인해 발생할 수 있는 사이버보안 문제를 피하도록 돕기 위해, 이러한 CIS 벤치마크를 더 자세히 설명합니다.
(일부 CIS controls는 버전 8에서 번호가 다시 매겨졌습니다. 이전에는 계정 관리를 CIS Control 16로 지칭했습니다.)
5.1 계정 목록을 수립하고 유지하기
CIS Control 5는 기업 내 관리자 및 사용자 계정의 목록을 수립하고 유지하는 데 중점을 둡니다. 계정 보유자의 이름, 시작/종료 날짜, 사용자 이름 및 부서를 문서화해야 하며, 계정의 목적도 함께 문서화하면 도움이 될 수 있습니다.
목록을 유지하려면 현재 사용 중인 모든 계정이 승인된 계정인지 정기적으로 확인해야 합니다. 일반적으로 검증은 분기별로 수행하지만, 필요에 따라 더 자주 수행할 수도 있습니다. 또한 다음과 같은 다른 제어에서 나열된 계정 목록 보호 조치와 함께 이 프로세스를 사용하는 것이 중요합니다.
- 1.1: 능동 검색(Active Discovery) 도구를 활용하세요
- 2.1: 승인된 소프트웨어 목록(인벤토리)을 유지하세요
- 3.2: 인증된 취약점 스캐닝을 수행하세요
- 5.1: 안전한 구성(secure configurations)을 수립하세요
- 6.6: SIEM 또는 로그 분석 도구를 배포하세요
- 16.4: 모든 인증 자격 증명을 암호화 또는 해시 처리
5.2 고유한 비밀번호 사용
네트워크의 모든 계정에 대해 고유한 비밀번호를 사용하는 것은 무단 액세스로부터 기업 자산을 보호하는 데 매우 중요합니다. CIS에서 제시한 모범 사례에는 다음이 포함됩니다:
- 다중 인증(MFA)과 함께 사용할 경우 최소 8자 길이를 요구하고, MFA를 사용하지 않는 계정의 경우 최소 14자 길이를 요구하십시오.
- 이름이나 생년월일처럼 해커가 쉽게 추측할 수 있는 비밀번호는 사용하지 마십시오.
- 과거에 사용했던 비밀번호를 재사용하지 마세요. 유출되었을 수 있으며, 이로 인해 데이터 위험이 증가할 수 있습니다.
- 모든 애플리케이션의 기본 비밀번호를 변경하세요.
5.3 사용하지 않는 계정 비활성화
휴면 계정이란 최소 45일 동안 사용되지 않은 계정을 말합니다. 이러한 계정을 환경에서 정기적으로 점검하고 비활성화하거나 삭제하면 해커가 이를 손상시켜 네트워크에 침입할 위험을 줄일 수 있습니다. 또한 회사 시스템에서 지원한다면, 만료 날짜를 설정하여 이러한 계정을 자동으로 비활성화할 수 있습니다.
5.4 관리자 권한을 전용 관리자 계정으로 제한
권한이 높은 계정은 관리 작업을 완료하는 데 필요할 때만 사용해야 합니다. 관리자가 인터넷을 탐색하거나 이메일을 처리하는 등 일반적인 작업을 수행하려는 경우, 보안 위험을 최소화하기 위해 권한이 없는(비특권) 계정을 사용해야 합니다.
5.5 서비스 계정의 목록을 수립하고 유지하기
모든 서비스 계정의 목록을 수립하는 것이 중요합니다. 최소한 부서 담당자의 이름, 검토 날짜, 계정의 목적이 포함되어야 합니다. 또한 활성 계정이 여전히 필요한지 확인하기 위해 해당 목록은 예정된 일정에 따라(최소 분기마다) 정기적으로 검토해야 합니다.
5.6 계정 관리를 중앙 집중화하기
예를 들어 Active Directory와 같은 ID 서비스 또는 디렉터리를 사용해 모든 계정 관리를 한 곳에서 중앙 집중화하면 작업이 더 쉬워지고 정확성을 보장하는 데 도움이 됩니다.
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.