클라우드의 인기가 아무리 높아도 Microsoft Active Directory (AD)는 많은 조직의 IT 인프라에서 여전히 핵심적인 구성 요소입니다. 실제로 Active Directory는 종종 중앙 ID 저장소 역할을 하며, 필수적인 인증 및 권한 부여 서비스를 제공합니다. 따라서 이를 깨끗하고 체계적으로 유지하는 것은 매우 중요합니다.
정기적인 AD 정리가 왜 반드시 필요하며, 관리가 제대로 되지 않은 AD 환경의 핵심 징후는 무엇인지 정확히 알아보세요. 그다음 Active Directory를 정리하는 데 도움이 되는 유용한 팁을 얻고, 지원할 수 있는 솔루션에 대해 알아보세요.
엄선한 관련 콘텐츠:
정리된 Active Directory의 이점
Active Directory는 사용자 계정, 컴퓨터 계정, 서버 개체를 위한 중앙 저장소이며, Group Policy object와 그 밖의 중요한 정보를 포함합니다. 하지만 사용자가 조직에 입사하거나 퇴사하고, 컴퓨터 하드웨어가 교체되며, 도메인 컨트롤러에서 Windows Server가 업데이트되고, 다른 변경 사항이 발생하는 과정에서 AD 데이터베이스는 시간이 지날수록 복잡해지고 단편화될 수 있습니다. AD를 정리하면 다음과 같은 모든 항목을 개선할 수 있습니다:
- 성능 — Active Directory 데이터베이스의 변경 사항은 여러 도메인 컨트롤러 간에 지속적으로 복제되며, AD가 비대해지면 불필요한 복제 트래픽이 발생합니다. 사용자 인증에 시간이 더 걸릴 수 있고, AD 개체를 검색하거나 Group Policy 개체를 다운로드하는 데도 시간이 더 걸릴 수 있습니다. AD를 정기적으로 정리하면 이러한 프로세스가 최적으로 수행되는 데 도움이 됩니다.
- 보안 — 위협 행위자는 삭제되지 않은 전직 직원의 Active Directory 사용자 계정을 장악해 네트워크에 대한 접근 권한을 얻으려는 경우가 많습니다. 사용하지 않는 계정을 정기적으로 제거하면 이러한 공격 경로를 차단할 수 있습니다.
- 규정 준수 — 많은 규제 요구 사항에서는 조직이 사용자 신원에 대해 강력한 통제를 구현할 것을 요구합니다. 정기적인 Active Directory 정리는 조직이 이러한 조항을 달성하고 준수했음을 입증하는 데 도움이 될 수 있습니다.
- IT 운영 — 어수선한 AD는 관리자가 운영을 관리하기 훨씬 더 어렵게 만듭니다. 이를 정리하면 지원에 소요되는 시간을 줄일 수 있어, 전략적 이니셔티브에 더 많은 시간을 할애할 수 있습니다.
- 비즈니스 민첩성 — 인수합병(M&A)에서는 종종 Active Directory 환경을 통합해야 하며, 그 과정은 대개 촉박한 일정 속에서 진행됩니다. AD가 깨끗하고 정리되어 있으면 이러한 기한을 맞추기가 훨씬 더 쉽습니다. 더 나아가 AD 정리는 신규 애플리케이션 추가, 워크플로 업데이트, 그리고 비즈니스를 앞으로 나아가게 하는 기타 변경 작업을 단순화합니다.
잘 관리되지 않는 Active Directory의 징후
잘 관리되지 않는 AD 환경의 징후에는 다음이 포함됩니다:
- 오래된, 중복되거나 고아가 된 사용자 계정
- 비어 있거나 중복된 보안 및 배포 그룹
- 보안 그룹 액세스 권한에 대한 파악이 부족함
- 계정 프로비저닝 및 디프로비저닝을 위한 정립된 프로세스의 부재
- 개체와 그룹의 소유자를 식별할 수 없음
- 객체 속성 세부 정보가 부정확하거나 불완전함
Active Directory 정리 방법
다음 모범 사례를 통해 Active Directory를 정리하는 데 도움이 됩니다:
- 정기적으로 오래되었거나 비활성화된, 사용하지 않는, 고아(오픈된 채 방치된) 사용자 계정을 식별하십시오 — 공격자는 민감한 데이터에 접근하기 위해 손상(탈취)할 수 있는 사용하지 않는 Active Directory 사용자 계정을 찾습니다. 일부 AD 관리 제품 는 위험한 AD 사용자 계정을 식별할 뿐 아니라, 이를 스테이징 OU로 자동 이동할 수 있는 사용자 지정 워크플로를 제공하므로, 개별적으로 또는 대량으로 삭제할 때의 영향을 검토할 수 있습니다.
- 중복 사용자 계정을 식별하기 — 조직 내에서 역할을 변경한 뒤, 특히 AD 도메인이 여러 개인 경우 여러 계정이 생길 수 있습니다. 이러한 중복 계정을 정리하면, 과도한 프로비저닝과 관련된 보안 위험으로 이어질 수 있는 복잡성과 혼란을 줄일 수 있습니다.
- 사용자 계정 속성이 완전하고 정확한지 확인하세요 — Active Directory 정리는 단순히 개체를 삭제하는 것 이상의 의미가 있습니다. 또한 AD 개체가 계정 관리를 위해 필요한 모든 정보로 올바르게 채워져 있는지 확인하는 과정이기도 합니다. 메타데이터 정리도 반드시 수행하세요.
- 기존 SIDs(과거 SIDs)를 활용하세요 — 성능을 개선하기 위해 과거 SIDs를 식별하고 정리함으로써 토큰이 불필요하게 부풀어 오르는 현상과 손상된 액세스 제어를 제거하세요.
- 만료된 비밀번호 식별 — 비밀번호가 만료된 Active Directory 계정을 식별하세요. 이는 해당 계정이 자주 사용되지 않거나 비활성 상태일 수 있음을 의미할 수 있습니다. 설정
- 빈 그룹, 중복 그룹, 그리고 서로 순환 참조(순환 중첩)된 그룹 찾기 — 목적이 없는 빈 그룹 또는 중복된 AD 그룹을 식별하고 제거하세요. Netwrix Active Directory Security Solution 또한 AD 성능을 저해하는 순환 중첩 그룹을 식별하고, 이를 해결하는 데 도움을 줄 수 있습니다.
- 구성원이 많은 보안 그룹을 검토하세요 — Everyone 같은 일부 보안 그룹은 크기가 클 것으로 의도된 경우도 있지만, 대부분의 보안 그룹은 훨씬 더 작아야 합니다. 각 그룹에 해당 그룹이 제공하는 리소스 액세스가 필요한 사용자만 포함되도록 하세요.
- 메일 사용 그룹 정리 — 배포 목록과 메일 사용 보안 그룹은 시간이 지나면서 종종 과도하게 비대해지는데, 소유자가 이를 최신 상태로 유지하지 못하기 때문입니다. 솔루션이 이러한 그룹을 식별하고 정리하는 데 도움이 되는지 확인하세요.
- 각 그룹에 소유자를 지정하고 정기적 확인(애태스테이션)을 요구하세요 — 각 그룹에는, 해당 그룹이 여전히 필요하고 올바른 권한 및 멤버십을 보유하고 있는지에 대해 정기적으로 확인하도록 요구되는 소유자가 있어야 합니다.
Netwrix가 도와드릴 수 있는 방법
PowerShell 같은 기본 도구로 AD를 정리하는 작업은 시간이 많이 걸리며, 스크립트를 작성하고 유지 관리하려면 전문성이 필요합니다. 하지만 Netwrix Active Directory Security Solution 를 사용하면 Active Directory 및 파일 시스템에서 원치 않는 개체를 손쉽게 조회, 분석, 보고하고 복구(조치)할 수 있어, 마침내 Active Directory를 통제할 수 있습니다. 그 결과 보안을 강화하고, 컴플라이언스를 달성 및 입증하며, IT 팀의 효율을 높이고 비즈니스 민첩성을 개선할 수 있습니다.
공유하기
더 알아보기
저자 소개
Joe Dibley
보안 연구원
Netwrix의 보안 연구원이며 Netwrix Security Research Team의 일원입니다. Joe는 Active Directory, Windows 및 다양한 엔터프라이즈 소프트웨어 플랫폼과 기술 분야의 전문가로, 새로운 보안 위험, 복잡한 공격 기법, 그리고 이에 대한 대응(완화)과 탐지 방법을 연구합니다.