Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Active Directory에서 위임된 권한 감지

Active Directory에서 위임된 권한 감지

Jan 20, 2025

Active Directory의 보안 권한은 Active Directory 다루기 까다로운 주제일 수 있습니다. Microsoft는 기본적으로 사용자 및 컴퓨터에서 권한을 숨길 뿐만 아니라, AD에 권한이 어떻게 적용되었는지 전반적인 그림을 파악할 수 있는 내장 도구도 없습니다.

이 글에서는 권한을 위임하고 제거하는 기본 개념부터, 내장 도구를 사용해 위임된 권한을 찾아보는 방법까지 살펴본 뒤,마지막으로 AD를 스캔하는 사용자 지정 PowerShell 스크립트까지 안내하겠습니다.


왜 위임해야 할까요?

여러 부서로 구성된 대기업의 대표라고 상상해 보세요. 예를 들어 재무, 인사, 영업, 임원진이 있습니다. 모든 사용자가 비밀번호를 잊어버렸을 때마다 IT 헬프데스크에 전화를 걸어야 한다면, 전화가 폭주해 업무를 감당하기 어려울 것입니다.

대신, 각 부서의 책임자에게 권한을 위임하여 그가 자신의 팀의 비밀번호를 재설정할 수 있게 하면 됩니다.

위임의 또 다른 대표적인 활용 사례는 직원들이 서로의 이름으로 이메일을 보낼 수 있도록 하는 것입니다. 예를 들어 공유 메일박스이거나, 또는 비서가 상사의 대리로 이메일을 보내는 경우입니다.

모든 사람에게 Domain Admin 권한을 주면 될까요?

“그럼 부서장마다 Domain Admin 권한을 주면 되겠네. 필요할 때 비밀번호도 재설정할 수 있잖아.”라고 생각했을 수도 있죠.

이는 기술적으로는 맞지만, 그러면 그들은 사용자 데이터에 접근하는 것을 포함해 당신이 할 수 있는 그 어떤 일도 할 수 있게 됩니다. 데이터 유출이 현실이 되고 있죠!

물론 이 목표를 제대로 달성하는 방법은 위임(Delegation)을 사용하는 것입니다. 그러면 넘겨주고 싶은 권한을 각각 선택할 수 있습니다.

1. Active Directory 를 열고 Users and Computers 원하는 테스트 도메인에 연결합니다.

2. 암호 재설정 권한을 부여하려는 부서 Organisational Unit을 마우스 오른쪽 버튼으로 클릭합니다.

3. ‘Delegate Control’ 옵션을 찾습니다(목록에서 첫 번째 옵션이어야 합니다). 이를 클릭한 다음 Next를 누르세요.

Image

4. 이제 제어를 위임할 사용자 또는 그룹을 선택하라는 메시지가 표시됩니다. 이는 해당 작업을 수행할 수 있기를 원하는 사람들입니다.
위임하는 권한 세트마다 보안 그룹을 만드는 것을 적극 권장합니다(예: ‘Sales – Password Reset Ability’, ‘HR – Password Reset Ability’ 각각 하나씩). 이렇게 하면 향후 권한을 직접 건드리지 않고도 해당 그룹에 사용자를 아주 쉽게 추가/제거할 수 있습니다.

5. 그룹을 추가하세요. (아래 그림에서는 저희의 임원진 팀을 추가했습니다.)

Image

6. Next를 누른 다음 ‘Reset user passwords and force password change at next logon’ 옵션을 선택합니다.

7. ‘다음’을 누른 다음 ‘마침’을 클릭하세요. 완료되었습니다!

AD에서 위임된 권한 제거하기

이제 마법사 작업을 완료했으니, 실제로 권한을 위임했는지 확인하는 방법과, 다시 해당 권한을 제거하는 방법이 궁금할 수 있습니다.

1. Users and Computers 에서 ‘보기(View)’ 메뉴를 눌러 ‘고급 기능(Advanced Features)’이 선택되어 있는지 확인하세요.

Image

2. 이 옵션을 선택하면 Active Directory에서 개체에 대해 ‘속성(Properties)’을 선택했을 때 ‘보안(Security)’ 탭을 볼 수 있습니다.
방금 권한을 위임한 것과 동일한 OU를 마우스 오른쪽 버튼으로 클릭한 다음 ‘속성(Properties)’을 선택하고, 이어서 ‘보안(Security) 탭’을 클릭하세요.

3. ‘고급(Advanced)’을 선택한 다음 위아래로 스크롤하여 방금 권한을 부여했던 그룹을 찾으세요. ‘액세스(Access)’ 아래에 ‘암호 재설정(Reset Password)’ 권한이 목록으로 표시되어야 합니다.

Image

4. 이 권한을 제거하려면 해당 항목을 선택한 뒤 ‘제거(Remove)’를 누를 수 있지만, 지금은 그대로 둔 다음 ‘취소(Cancel)’를 누르세요.

보시다시피 위임된 권한을 찾는 것은 꽤 어렵습니다. 특히 OU뿐 아니라 보안 그룹, 그리고 사용자 개체 자체에게도 위임할 수 있다는 점을 고려하면 더욱 그렇습니다.

AD 권한 분석을 간단하게

Netwrix Access Analyzer가 Active Directory 환경에서 위험을 어떻게 찾아낼 수 있는지 확인해 보세요

권한 사냥(DSACLS 사용)

따라서 고려해볼 만한 악몽 같은 시나리오는 누군가가 상사의 비밀번호를 재설정했고, 이를 수행할 권한이 있었던 사람이 누구인지 확인해야 하는 상황입니다. (Netwrix Auditor를 설치해 두었다면 거기에서 확인할 수 있었겠지만, 지금은 설치되어 있지 않다고 가정하겠습니다.)

1. Users and Computers에서 권한을 확인하려는 사용자 개체로 이동합니다.

2. 마우스 오른쪽 버튼을 클릭하고 ‘속성 선택(Choose Properties)’을 선택한 다음 ‘특성 편집기(Attribute Editor)’

3. 스크롤한 다음 ‘distinguishedName’을 두 번 클릭합니다. 이 문자열을 나중에 사용할 수 있도록 복사해 두세요.

Image

4. 명령 프롬프트를 열고 ‘dsacls’ 를 입력한 다음, 방금 복사한 문자열을 따옴표로 묶어 붙여넣습니다:

Image

5. Enter를 누르세요.

6. 이쯤 되면 화면에 권한이 너무 많이 표시된다는 걸 아마 깨닫게 될 거예요. 선택지는 두 가지입니다:

a. 명령 끝에 |more 를 붙여 한 번에 한 화면씩 완전히 표시하세요.

b. 출력 결과를 텍스트 파일로 파이프로 보내고, 대신 다음을 사용해 그 파일을 읽으세요: > filename.txt.

7. 저는 2번째 옵션을 선택했고, 파일을 메모장으로 열어 보니 결국 임원 그룹에 상사의 비밀번호를 재설정할 수 있는 권한이 있다는 걸 알게 됐습니다!

Image

권한 사냥( PowerShell 사용 )

위임을 발견한 지금, 과거 직원이나 악의적인 관리자가 남겨놓은 등, 자신이 알지 못하는 위임이 더 있는지 궁금할 수 있습니다.

각 위임 가능한 개체 유형을 검색하고, 흔히 사용되는 두 가지 권한 위임—비밀번호 재설정과 ‘send-as’(Exchange에서)—을 나열하는 짧은 PowerShell 스크립트를 준비했습니다.

도메인에서 실행한 예시는 다음과 같습니다:

Image

자신의 도메인에서 이 스크립트를 사용하려면:

1. Active Directory Users and Computers를 열고, 조사하려는 도메인(또는 조직 단위)을 찾아 이동하세요.

2. 마우스 오른쪽 버튼을 클릭한 다음 속성(Properties)을 선택하세요.

3. ‘속성 편집기(Attribute Editor)’ 탭에서 ‘distinguishedName’ 속성을 찾으세요.

4. 해당 항목을 선택하고 보기(View)를 누른 다음 LDAP Path 를 복사하세요. 나중에 필요합니다.

5. GitHub에서 스크립트 사본을 다운로드하세요:

https://raw.githubusercontent.com/thephoton/activedirectory-delegation-searcher/master/search.ps1

6. 마우스 오른쪽 버튼을 클릭한 다음 PowerShell ISE를 사용하여 스크립트를 편집하세요.

7. 6번째 줄($bSearch = …)을(를) , DOMAINCONTROLLER를 도메인에 있는 DC 중 하나의 이름으로 바꾸세요.

8. 6번째 줄을 편집하고 LDAP 를 4단계에서 복사한 경로로 바꾸세요.

9. 스크립트를 저장한 다음 실행을 누르세요.

10. 스크립트가 Active Directory를 검색하도록 두세요. 진행 상황은 콘솔에 표시되며, 작업이 완료되면 해당 권한이 위임된 개체를 자세히 설명하는 팝업이 표시됩니다. 놀라실 수도 있습니다!

Active Directory에서 누가 권한을 수정했는지 확인하는 방법에 대해 더 알아야 한다면 당사의 how-to 를 확인하세요. 또한 free tool from Netwrix 를 통해 Active Directory와 파일 공유에서 누가 어떤 권한을 보유하고 있는지에 대한 실행 가능한 인사이트를 얻을 수 있습니다.

초보자를 위한 Windows PowerShell 스크립팅 튜토리얼

자세히 알아보기

공유하기

더 알아보기

저자 소개

Asset Not Found

Matt Hopton

컨설턴트

ICT 네트워크 관리자, IT 컨설턴트, 그리고 창업가입니다. Sir Thomas Rich's School에서 네트워크 관리자로 일하는 것 외에도 Matt는 지역 기업을 위한 웹사이트를 개발하고 운영하며, 소프트웨어를 개발하고, 하드웨어 추천도 제공합니다.