Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Active Directory 정리 방법

Active Directory 정리 방법

May 5, 2023

클라우드의 인기가 아무리 높아도 Microsoft Active Directory (AD)는 많은 조직의 IT 인프라에서 여전히 핵심적인 구성 요소입니다. 실제로 Active Directory는 종종 중앙 ID 저장소 역할을 하며, 필수적인 인증 및 권한 부여 서비스를 제공합니다. 따라서 이를 깨끗하고 체계적으로 유지하는 것은 매우 중요합니다.

정기적인 AD 정리가 왜 반드시 필요하며, 관리가 제대로 되지 않은 AD 환경의 핵심 징후는 무엇인지 정확히 알아보세요. 그다음 Active Directory를 정리하는 데 도움이 되는 유용한 팁을 얻고, 지원할 수 있는 솔루션에 대해 알아보세요.

엄선한 관련 콘텐츠:

정리된 Active Directory의 이점

Active Directory는 사용자 계정, 컴퓨터 계정, 서버 개체를 위한 중앙 저장소이며, Group Policy object와 그 밖의 중요한 정보를 포함합니다. 하지만 사용자가 조직에 입사하거나 퇴사하고, 컴퓨터 하드웨어가 교체되며, 도메인 컨트롤러에서 Windows Server가 업데이트되고, 다른 변경 사항이 발생하는 과정에서 AD 데이터베이스는 시간이 지날수록 복잡해지고 단편화될 수 있습니다. AD를 정리하면 다음과 같은 모든 항목을 개선할 수 있습니다:

  • 성능Active Directory 데이터베이스의 변경 사항은 여러 도메인 컨트롤러 간에 지속적으로 복제되며, AD가 비대해지면 불필요한 복제 트래픽이 발생합니다. 사용자 인증에 시간이 더 걸릴 수 있고, AD 개체를 검색하거나 Group Policy 개체를 다운로드하는 데도 시간이 더 걸릴 수 있습니다. AD를 정기적으로 정리하면 이러한 프로세스가 최적으로 수행되는 데 도움이 됩니다.
  • 보안 — 위협 행위자는 삭제되지 않은 전직 직원의 Active Directory 사용자 계정을 장악해 네트워크에 대한 접근 권한을 얻으려는 경우가 많습니다. 사용하지 않는 계정을 정기적으로 제거하면 이러한 공격 경로를 차단할 수 있습니다.
  • 규정 준수 — 많은 규제 요구 사항에서는 조직이 사용자 신원에 대해 강력한 통제를 구현할 것을 요구합니다. 정기적인 Active Directory 정리는 조직이 이러한 조항을 달성하고 준수했음을 입증하는 데 도움이 될 수 있습니다.
  • IT 운영 — 어수선한 AD는 관리자가 운영을 관리하기 훨씬 더 어렵게 만듭니다. 이를 정리하면 지원에 소요되는 시간을 줄일 수 있어, 전략적 이니셔티브에 더 많은 시간을 할애할 수 있습니다.
  • 비즈니스 민첩성 — 인수합병(M&A)에서는 종종 Active Directory 환경을 통합해야 하며, 그 과정은 대개 촉박한 일정 속에서 진행됩니다. AD가 깨끗하고 정리되어 있으면 이러한 기한을 맞추기가 훨씬 더 쉽습니다. 더 나아가 AD 정리는 신규 애플리케이션 추가, 워크플로 업데이트, 그리고 비즈니스를 앞으로 나아가게 하는 기타 변경 작업을 단순화합니다.

잘 관리되지 않는 Active Directory의 징후

잘 관리되지 않는 AD 환경의 징후에는 다음이 포함됩니다:

  • 오래된, 중복되거나 고아가 된 사용자 계정
  • 비어 있거나 중복된 보안 및 배포 그룹
  • 보안 그룹 액세스 권한에 대한 파악이 부족함
  • 계정 프로비저닝 및 디프로비저닝을 위한 정립된 프로세스의 부재
  • 개체와 그룹의 소유자를 식별할 수 없음
  • 객체 속성 세부 정보가 부정확하거나 불완전함

Active Directory 정리 방법

다음 모범 사례를 통해 Active Directory를 정리하는 데 도움이 됩니다:

  • 정기적으로 오래되었거나 비활성화된, 사용하지 않는, 고아(오픈된 채 방치된) 사용자 계정을 식별하십시오 — 공격자는 민감한 데이터에 접근하기 위해 손상(탈취)할 수 있는 사용하지 않는 Active Directory 사용자 계정을 찾습니다. 일부 AD 관리 제품 는 위험한 AD 사용자 계정을 식별할 뿐 아니라, 이를 스테이징 OU로 자동 이동할 수 있는 사용자 지정 워크플로를 제공하므로, 개별적으로 또는 대량으로 삭제할 때의 영향을 검토할 수 있습니다.
  • 중복 사용자 계정을 식별하기 — 조직 내에서 역할을 변경한 뒤, 특히 AD 도메인이 여러 개인 경우 여러 계정이 생길 수 있습니다. 이러한 중복 계정을 정리하면, 과도한 프로비저닝과 관련된 보안 위험으로 이어질 수 있는 복잡성과 혼란을 줄일 수 있습니다.
  • 사용자 계정 속성이 완전하고 정확한지 확인하세요 — Active Directory 정리는 단순히 개체를 삭제하는 것 이상의 의미가 있습니다. 또한 AD 개체가 계정 관리를 위해 필요한 모든 정보로 올바르게 채워져 있는지 확인하는 과정이기도 합니다. 메타데이터 정리도 반드시 수행하세요.
  • 기존 SIDs(과거 SIDs)를 활용하세요 — 성능을 개선하기 위해 과거 SIDs를 식별하고 정리함으로써 토큰이 불필요하게 부풀어 오르는 현상과 손상된 액세스 제어를 제거하세요.
  • 만료된 비밀번호 식별 — 비밀번호가 만료된 Active Directory 계정을 식별하세요. 이는 해당 계정이 자주 사용되지 않거나 비활성 상태일 수 있음을 의미할 수 있습니다. 설정
  • 빈 그룹, 중복 그룹, 그리고 서로 순환 참조(순환 중첩)된 그룹 찾기 — 목적이 없는 빈 그룹 또는 중복된 AD 그룹을 식별하고 제거하세요. Netwrix Active Directory Security Solution 또한 AD 성능을 저해하는 순환 중첩 그룹을 식별하고, 이를 해결하는 데 도움을 줄 수 있습니다.
  • 구성원이 많은 보안 그룹을 검토하세요 — Everyone 같은 일부 보안 그룹은 크기가 클 것으로 의도된 경우도 있지만, 대부분의 보안 그룹은 훨씬 더 작아야 합니다. 각 그룹에 해당 그룹이 제공하는 리소스 액세스가 필요한 사용자만 포함되도록 하세요.
  • 메일 사용 그룹 정리 — 배포 목록과 메일 사용 보안 그룹은 시간이 지나면서 종종 과도하게 비대해지는데, 소유자가 이를 최신 상태로 유지하지 못하기 때문입니다. 솔루션이 이러한 그룹을 식별하고 정리하는 데 도움이 되는지 확인하세요.
  • 각 그룹에 소유자를 지정하고 정기적 확인(애태스테이션)을 요구하세요 — 각 그룹에는, 해당 그룹이 여전히 필요하고 올바른 권한 및 멤버십을 보유하고 있는지에 대해 정기적으로 확인하도록 요구되는 소유자가 있어야 합니다.

Netwrix가 도와드릴 수 있는 방법

PowerShell 같은 기본 도구로 AD를 정리하는 작업은 시간이 많이 걸리며, 스크립트를 작성하고 유지 관리하려면 전문성이 필요합니다. 하지만 Netwrix Active Directory Security Solution 를 사용하면 Active Directory 및 파일 시스템에서 원치 않는 개체를 손쉽게 조회, 분석, 보고하고 복구(조치)할 수 있어, 마침내 Active Directory를 통제할 수 있습니다. 그 결과 보안을 강화하고, 컴플라이언스를 달성 및 입증하며, IT 팀의 효율을 높이고 비즈니스 민첩성을 개선할 수 있습니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Joe Dibley

보안 연구원

Netwrix의 보안 연구원이며 Netwrix Security Research Team의 일원입니다. Joe는 Active Directory, Windows 및 다양한 엔터프라이즈 소프트웨어 플랫폼과 기술 분야의 전문가로, 새로운 보안 위험, 복잡한 공격 기법, 그리고 이에 대한 대응(완화)과 탐지 방법을 연구합니다.