기본적으로 새 Internet Information Services (IIS) 웹사이트를 만들면 익명 액세스가 활성화된 상태로 누구에게나 열려 있습니다. 즉, 누구나 해당 사이트에서 호스팅하는 데이터를 액세스하고 확인할 수 있습니다. 이는 대부분의 조직에 있어 명백한 보안 우려 사항입니다. 실제로 고객과 동료들이 원하는 사람만 IIS 사이트에 접근할 수 있도록 어떻게 보안을 강화하는지 자주 문의합니다.
정답은 꽤 간단합니다. IIS 사이트를 보안하려면 기본 권한을 변경하고, 사용자 계정에 대해 Windows 인증을 활성화한 다음, IIS 관리자에서 익명 인증을 비활성화하면 됩니다. 아래는 단계입니다:
IIS 사이트를 보안하는 방법
1.사이트를 선택한 다음 “Authentication”을 클릭하세요. 아래 스크린샷에서 “Default Web Site”라는 이름의 사이트를 포함해 여러 IIS 사이트가 있음을 확인할 수 있습니다.
2. IIS에 Windows Authentication이 설치되어 있다면 3단계로 진행하세요. IIS에 Windows Authentication이 통합되어 있지 않다면, Server Manager에서 “Roles / Services” 아래의 IIS용 기능을 추가하세요.”EX. IIS Windows Authentication Feature of IIS.
3. 사이트에 대해 Windows Authentication 옵션을 활성화하세요:
4. 웹 사이트의 권한을 다시 구성하세요. 먼저 상속을 중단한 다음 “Users”가 어떤 액세스 권한도 갖지 못하도록 제거합니다:
4.1 사이트를 마우스 오른쪽 버튼으로 클릭한 다음 “Edit Permissions”(권한 편집)을 선택합니다.
4.2 “Advanced.”를 클릭합니다.
4.3 “Change Permissions.”를 클릭합니다.
4.4 “Include inheritable permissions from this objects parent” 확인란의 선택을 해제합니다. 경고 메시지가 표시되면, ADD를 선택합니다. 이렇게 하면 상속 없이 기존 권한을 그대로 다시 복사할 뿐입니다. 웹사이트와 시스템 전체가 손상되지 않도록 하는 데 매우 중요합니다.
4.5 Users에 대한 권한을 삭제합니다. 이렇게 하면 도메인 사용자가 사이트에 인증만으로 보고서를 볼 수 있는 기능이 비활성화되는 반면, 로컬 관리자와 IIS_IUSRS의 구성원은 로그인하여 보고서를 볼 수 있습니다. (기본 권한 집합은 OS마다 다를 수 있습니다.) 또한 “Everyone” 및 “Authenticated Users” 같은 보안 주체에 어떤 액세스 권한도 없도록 확인하세요.
4.6 마지막으로, 이제 기본 “Edit” 버튼을 사용해 특정 사용자 및 그룹에 대해 읽기 전용(Read Only) 액세스를 추가할 수 있습니다. 제 경우에는 Frank에게 제 보고서에 대한 읽기 액세스 권한을 부여했습니다. 기본 사이트 사용에는 읽기 액세스 이상의 권한이 사실상 필요하지 않습니다. 특별한 필요가 없는 한 누구에게도 Modify 또는 Full Control 액세스 권한을 부여하지 마세요.
이 테스트는 Windows 2008과 Win 7에서 진행했으며, 이러한 구성 변경 사항이 적용되기 위해 IIS를 재시작(배운스)할 필요가 없었습니다.
Netwrix는 어떻게 도와드릴 수 있나요?
Netwrix Access Analyzer 는 Windows 인프라의 보안을 강화하고 data breach 위험을 최소화하는 데 도움이 됩니다. 이를 통해 다음을 수행할 수 있습니다:
- 공격자가 Windows 시스템을 침해하고 데이터에 접근하는 데 악용될 수 있는 취약점을 식별합니다.
- 기준 구성 baseline configuration 분석을 통해 보안 및 운영 정책을 강제 적용하세요.
- 특권 계정을 감사하고 관리하세요.
- 사전 구축된 보고서와 완전한 시스템 투명성을 통해 컴플라이언스를 더 쉽게 입증하세요.
FAQ
IIS에서 Windows 인증이란 무엇인가요?
IIS의 Windows Authentication은 사용자 계정 자격 증명을 네트워크를 통해 전송하기 전에 해시(해싱)하는 보안 인증 방식입니다.
Windows Authentication은 Active Directory와 같은 것인가요?
아니요. 서버가 Active Directory 도메인의 구성원이 아니어도 Windows Authentication을 사용할 수 있습니다 .
IIS의 Windows Authentication은 LDAP를 사용하나요?
아니요. IIS의 Windows Authentication 은 Kerberos와 NTLM 프로토콜만 지원합니다.
Netwrix Access Analyzer
Netwrix로 Windows 인프라의 보안을 강화하세요
공유하기
더 알아보기
저자 소개
Joe Dibley
보안 연구원
Netwrix의 보안 연구원이며 Netwrix Security Research Team의 일원입니다. Joe는 Active Directory, Windows 및 다양한 엔터프라이즈 소프트웨어 플랫폼과 기술 분야의 전문가로, 새로운 보안 위험, 복잡한 공격 기법, 그리고 이에 대한 대응(완화)과 탐지 방법을 연구합니다.