클라우드의 인기에도 불구하고, Microsoft Active Directory (AD)는 많은 조직의 IT 인프라에서 중요한 구성 요소로 남아 있습니다. 실제로 Active Directory는 종종 중앙 Identity 저장소 역할을 하며 필수적인 인증 및 권한 부여 서비스를 제공하므로, 이를 깨끗하고 잘 정리하는 것이 매우 중요합니다.
정기적인 AD 정리가 왜 중요한지 정확히 알아보고, 제대로 관리되지 않은 AD 환경의 주요 징후를 확인하세요. 그런 다음 Active Directory 정리를 위한 유용한 팁과 도움이 될 수 있는 솔루션에 대해 알아보세요.
엄선된 관련 콘텐츠:
정리된 Active Directory의 이점
Active Directory는 사용자 계정, 컴퓨터 계정, 서버 개체의 중앙 저장소입니다, Group Policy object 및 기타 중요한 정보를 포함합니다. 그러나 사용자가 조직에 가입하고 떠나고, 컴퓨터 하드웨어가 교체되며, 도메인 컨트롤러에서 Windows Server가 업데이트되고 기타 변경 사항이 발생함에 따라 AD 데이터베이스는 시간이 지남에 따라 복잡해지고 단편화될 수 있습니다. AD를 정리하면 다음 사항을 모두 개선할 수 있습니다:
- 성능 — Active Directory database에 대한 변경 사항은 여러 도메인 컨트롤러 간에 지속적으로 복제되며, 과도하게 커진 AD는 불필요한 복제 트래픽을 생성합니다. 사용자 인증, AD 객체 검색 및 그룹 정책 객체 다운로드에 시간이 더 걸릴 수 있습니다. 정기적으로 AD를 정리하면 이러한 프로세스가 최적의 성능을 발휘하는 데 도움이 됩니다.
- 보안 — 위협 행위자는 종종 삭제되지 않은 이전 직원의 Active Directory 사용자 계정을 탈취하여 네트워크에 접근하려고 합니다. 사용하지 않는 계정을 정기적으로 제거하면 이 공격 경로를 차단할 수 있습니다.
- 규정 준수 — 많은 규제 명령은 조직이 사용자 ID에 대해 강력한 통제를 구현하도록 요구합니다. 정기적인 Active Directory 정리는 조직이 이러한 규정을 준수하고 입증하는 데 도움이 될 수 있습니다.
- IT 운영 — 복잡한 AD는 관리자를 위한 관리를 훨씬 어렵게 만듭니다. 이를 정리하면 지원에 소요되는 시간을 줄여 전략적 이니셔티브에 더 많은 시간을 할애할 수 있습니다.
- 비즈니스 민첩성 — 인수합병은 종종 빠듯한 일정 내에 Active Directory 환경을 통합하는 작업을 포함합니다. AD가 깔끔하고 정리되어 있으면 이러한 마감일을 맞추기가 훨씬 쉬워집니다. 더 넓게 보면, AD 정리는 새로운 애플리케이션 추가, 워크플로우 업데이트 및 비즈니스 추진을 위한 기타 변경 작업을 단순화합니다.
부실하게 관리된 Active Directory의 징후
잘 관리되지 않은 AD 환경의 징후는 다음과 같습니다:
- 오래되었거나 중복되었거나 고아가 된 사용자 계정
- 비어 있거나 중복된 보안 및 배포 그룹
- 보안 그룹 액세스 권한에 대한 통찰력 부족
- 계정 프로비저닝 및 프로비저닝 해제에 대한 확립된 프로세스 부족
- 개체 및 그룹 소유권을 확인할 수 없음
- 부정확하거나 불완전한 객체 속성 세부 정보
Active Directory 정리 방법
다음 모범 사례는 Active Directory를 정리하는 데 도움이 될 수 있습니다:
- 정기적으로 오래된, 비활성화된, 비활성 상태 및 고아 사용자 계정을 식별하세요 — 공격자는 민감한 데이터에 접근하기 위해 악용할 수 있는 사용하지 않는 Active Directory 사용자 계정을 찾습니다. 일부 AD 관리 제품은 위험한 AD 사용자 계정을 식별할 뿐만 아니라, 개별 또는 대량 삭제 영향 검토를 위해 자동으로 스테이징 OU로 이동시키는 맞춤형 워크플로우도 제공합니다.
- 중복 사용자 계정 식별 — 조직 내에서 역할이 변경된 후, 특히 여러 AD 도메인이 있는 경우 사용자가 여러 계정을 가질 수 있습니다. 이러한 중복 계정을 정리하면 과도한 권한 부여와 관련된 보안 위험으로 이어질 수 있는 복잡성과 혼란을 줄일 수 있습니다.
- 사용자 계정 속성이 완전하고 정확한지 확인하세요 — Active Directory 정리는 단순히 객체를 삭제하는 것 이상입니다. 또한 AD 객체가 적절한 계정 관리를 위해 필요한 모든 정보로 올바르게 채워져 있는지 확인하는 것입니다. 메타데이터 정리도 반드시 수행하세요.
- 과거 SIDS 활용 — 성능 향상을 위해 과거 SIDS를 식별하고 정리하여 토큰 과다 및 손상된 액세스 제어를 제거합니다.
- 만료된 비밀번호 식별 — 비밀번호가 만료된 Active Directory 계정을 식별합니다. 이는 계정이 드물게 사용되거나 비활성 상태임을 나타낼 수 있습니다. 설정
- 비어 있거나 중복된 순환 중첩 그룹 찾기 — 목적이 없는 비어 있거나 중복된 AD 그룹을 식별하고 제거하세요. Netwrix Access Analyzer 같은 솔루션은 AD 성능을 저해하는 순환 중첩 그룹도 식별하고 수정하는 데 도움을 줍니다.
- 대규모 멤버가 있는 보안 그룹 검토 — Everyone과 같은 일부 보안 그룹은 대규모로 설계되었지만, 대부분의 보안 그룹은 훨씬 작아야 합니다. 각 그룹에는 해당 그룹이 제공하는 리소스 액세스가 필요한 사용자만 포함되어 있는지 확인하세요.
- 메일 사용 그룹 정리 — 배포 목록과 메일 사용 보안 그룹은 소유자가 최신 상태로 유지하지 않아 시간이 지남에 따라 종종 과도하게 커집니다. 솔루션이 이러한 그룹을 식별하고 정리하는 데 도움을 줄 수 있는지 확인하세요.
- 각 그룹에 소유자가 있고 정기적인 확인을 요구하세요 — 각 그룹에는 그룹이 여전히 필요하며 올바른 권한과 구성원을 가지고 있음을 정기적으로 확인해야 하는 소유자가 있어야 합니다.
Netwrix가 도와드리는 방법
PowerShell과 같은 기본 도구를 사용하여 AD를 정리하는 것은 시간이 많이 걸리며, 스크립트를 작성하고 유지 관리하려면 전문 지식이 필요합니다. 그러나 Netwrix Access Analyzer를 사용하면 Active Directory 및 파일 시스템에서 원하지 않는 개체를 쉽게 쿼리, 분석, 보고 및 수정할 수 있어 마침내 Active Directory를 제어할 수 있습니다. 그 결과 보안을 강화하고, 규정 준수를 달성 및 입증하며, IT 팀의 효율성을 높이고, 비즈니스 민첩성을 향상시킬 수 있습니다.
공유하기
더 알아보기
저자 소개
Joe Dibley
보안 연구원
Netwrix의 보안 연구원이며 Netwrix Security Research Team의 일원입니다. Joe는 Active Directory, Windows 및 다양한 엔터프라이즈 소프트웨어 플랫폼과 기술 분야의 전문가로, 새로운 보안 위험, 복잡한 공격 기법, 그리고 이에 대한 대응(완화)과 탐지 방법을 연구합니다.