Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Active Directory 인프라를 강화하기 위한 최고의 전략

Active Directory 인프라를 강화하기 위한 최고의 전략

Aug 12, 2024

Microsoft Active Directory (AD)는 전 세계 조직의 90%가 사용하는 중앙 자격 증명 저장소입니다. 비즈니스 애플리케이션과 데이터의 관문 역할을 하는 AD는 단순히 어디에나 있는 것이 아니라, 모든 것입니다! AD를 관리하는 일은 끝이 없는 작업이며, 이를 보호하는 일은 훨씬 더 어렵습니다. Netwrix에서는 AD를 관리하고 보호하기 위해 당사 도구를 사용하는 많은 고객들과 이야기합니다. 그리고 시간이 지나며 공격에 견디도록 보안을 강화하고 AD를 하드닝하기 위한 핵심 전략들이 등장했습니다. 다음은 환경에 적용할 수 있는 10가지 Active Directory 보안 하드닝 팁입니다:

팁 #1: 오래된(유효하지 않은) 개체를 정리하세요.

Active Directory에는 수천 개의 항목과 보호해야 할 여러 구성 요소가 포함되어 있습니다. 보안을 높이는 핵심 방법 중 하나는 사용하지 않는 사용자, 그룹 및 컴퓨터를 제거하여 혼잡도를 낮추는 것입니다. 오래된 AD 개체는 공격자가 악용할 수 있으므로 삭제하면 공격 표면이 줄어듭니다.

잘 사용되지 않는 항목도 찾을 수 있습니다. HR 데이터(인사 데이터)를 활용하고 비즈니스 담당자와 협업하여 상태를 확인하세요. 예를 들어 사용자 계정의 경우 사용자의 관리자를 확인하면 됩니다. 시간이 걸리더라도, 다음 감사 또는 컴플라이언스 검토 기간에 이를 완료해 두면 큰 도움이 될 것입니다.

팁 #2: 사용자가 안전한 비밀번호를 선택하기 쉽게 만드세요.

공격자가 사용자 자격 증명을 손상시켜 네트워크에 침입하고 가로(lateral)로 이동하는 것을 막으려면 비밀번호는 쉽게 추측(크랙)할 수 없어야 합니다. 하지만 사용자는 여러 개의 복잡한 비밀번호를 스스로 기억하고 관리하는 것이 현실적으로 어렵습니다. 그래서 그들은 스티커 메모에 비밀번호를 적어 두는 것처럼 보안을 약화시키는 방법을 쓰거나, 변경이 필요할 때 끝에 있는 숫자를 단순히 1씩 증가시키는 식의 방식에 의존하곤 합니다. 그 결과 보안 전문가들은 비밀번호 복잡성과 재설정(변경 주기)과 관련된 권고 수준을 낮추게 되었습니다.

하지만 기업용 password management solution을 사용하면 사용자가 고유하고 매우 강력한 비밀번호를 쉽게 만들고 효과적으로 관리할 수 있어, 강력한 비밀번호 요구 사항을 타협할 필요가 없습니다. 사용자는 강력한 비밀번호 하나만 기억하면 되고, 나머지는 모두 도구가 대신 관리합니다.

Tip #3: 직원들이 업무용 워크스테이션에서 관리자 권한을 갖지 못하게 하세요.

공격자가 사용자 계정을 장악하면(이건 우리 모두가 꽤 자주 일어난다는 것을 알고 있습니다), 다음 단계로는 종종 사용자 워크스테이션에 해킹 소프트웨어를 설치해 내부에서 옆으로 이동(lateral movement)하고 다른 계정을 장악할 수 있게 합니다. 손상된 계정에 로컬 관리자 권한이 있다면, 그 작업은 매우 쉽습니다.

하지만 대부분의 업무 사용자는 실제로 소프트웨어를 자주 설치하거나 설정을 자주 변경할 필요가 없습니다. 따라서 관리자 권한을 부여하지 않으면 위험을 줄일 수 있습니다. 추가 애플리케이션이 필요하다면 헬프데스크에 설치를 요청하면 됩니다. use Microsoft LAPS를 통해 남아 있는 모든 로컬 관리자 계정이 강력한 비밀번호를 사용하고 정기적인 일정에 따라 비밀번호를 변경하도록 하세요.

Tip #4: 서비스 계정을 잠그세요.

서비스 계정은 애플리케이션이 AD에 인증할 때 사용합니다. 서비스 계정은 자주 감시되지 않고 권한이 높으며, 보통 만료되지 않는 비밀번호를 사용하기 때문에 공격자들의 주요 표적이 되는 경우가 많습니다. 따라서 서비스 계정을 면밀히 점검하고 가능한 한 권한을 제한하세요. 가끔 서비스 계정이 Domain Admin’s 그룹의 구성원이 되기도 하지만, 보통은 기능을 수행하는 데 그와 같은 전체 권한이 필요하지는 않습니다. 필요한 정확한 권한을 확인하려면 애플리케이션 공급업체에 문의해야 할 수도 있습니다.

또한 서비스 계정 비밀번호를 주기적으로 변경해 공격자가 이를 악용하기 더 어렵게 만드는 것도 중요합니다. 이를 수동으로 수행하는 것은 어려우므로 group managed service account (gMSA) 기능(Windows Server 2016에 도입됨)을 사용하는 방법을 고려하세요. gMSA를 사용하면 운영 체제가 서비스 계정의 비밀번호 관리를 자동으로 처리해 줍니다.

팁 #5: 보안 그룹에 대한 영구적인 멤버십을 없애세요.

Enterprise Admin, Schema Admin 및 Domain Admin 보안 그룹은 Active Directory의 핵심 보물(최중요 자산)이며, 공격자들은 이 그룹의 멤버가 되기 위해 할 수 있는 모든 일을 다할 것입니다. 관리자들이 이러한 그룹에 영구적으로 멤버십을 갖고 있다면, 그들의 계정 중 하나를 공격자가 손상(침해)했을 때 해당 공격자는 도메인에서 영구적으로 권한이 상승된 접근 권한을 갖게 됩니다.

이러한 위험을 줄이려면, 이러한 고권한 그룹 전부에 대한 멤버십을 엄격히 제한하고, 또한 make membership temporary. Enterprise Admin 및 Schema Admin 그룹은 자주 사용되지 않으므로 이들에 대해서는 문제가 되지 않을 것입니다. Domain Admin은 훨씬 더 자주 필요하므로, 일시적인 멤버십을 부여하기 위한 시스템을 구축해야 합니다.

팁 #6: 가능하면 상위(권한 상승) 권한을 제거하세요.

공격자가 AD를 대상으로 공격을 수행하는 데 필요한 비교적 흔한 권한은 세 가지입니다. 즉, Reset Password, Change Group Membership, Replication입니다. 이러한 권한은 일상적인 운영에서 너무 자주 사용되기 때문에 보안을 강화하기가 더 어렵습니다.

따라서 이러한 권한을 추가 사용자에게 부여하게 되는 보안 그룹 권한 또는 멤버십의 모든 변경 사항을 모니터링해야 합니다. 더 나아가 privileged access management (PAM) solution 을 구현하여 이러한 권한을 필요 시(just-in-time) 임시로 프로비저닝할 수 있도록 하세요.

팁 #7: 다중 인증(멀티팩터 인증, MFA)을 구현하세요

MFA는 사용자가 다음 인증 요소 유형 중 최소 두 가지를 제공하여 신원을 확인하도록 요구함으로써 보안을 한층 더 강화합니다.

  • 비밀번호, PIN 또는 보안 질문에 대한 답변처럼, 그들이 알고 있는 것
  • 물리적 토큰에서 생성되는 코드나 스마트 카드처럼, 그들이 가지고 있는 것
  • 그들이 ‘무엇인지’에 해당하며, 지문, 홍채 또는 얼굴 스캔 같은 생체정보

팁 #8: Active Directory를 면밀히 감사하세요.

중요한 것은 Active Directory를 감사하여 보안되지 않은 설정과 의심스러운 활동을 모두 점검하는 것입니다. 특히 정기적으로 위험 평가를 수행해 보안 취약점을 완화하고, 비정상적인 사용자 활동을 모니터링하며, 중요한 시스템 파일에서 구성 드리프트를 신속히 식별해야 합니다. 의심스러운 이벤트에 대해 자동으로 알림을 제공하고 위협을 차단하기 위해 자동으로 대응까지 할 수 있는 도구에 투자하는 것이 이상적입니다.

팁 #9: DNS를 보안 설정하세요.

DNS를 보안 설정하면 도메인 하이재킹과 DNS 스푸핑을 포함한 다양한 공격을 차단하는 데 도움이 됩니다. 수행할 단계로는 DNSSEC을 적용하는 것, 보안 DNS 서버를 사용하고 정기적으로 DNS 설정을 검토하는 것.

팁 #10: Active Directory를 정기적으로 백업하세요.

Active Directory의 최신 백업을 보유하는 것은 랜섬웨어 공격과 자연재해를 포함한 사이버 사고로부터 복구하는 데 매우 중요합니다. 백업은 안전하게 저장하고 정기적으로 테스트하며, 재해 발생 시 중요한 AD 설정을 복구할 수 있도록 즉시 사용할 수 있어야 합니다.

결론

Active Directory는 액세스를 제어하기 위한 훌륭한 시스템입니다. 하지만 제대로 정리되어 있고, 내용을 이해하고, 올바르게 구성되어 있으며, 면밀하게 모니터링되고, 강력하게 통제될 때에만 안전합니다. 아래의 팁은 보안을 강화하고 Active Directory를 하드닝하기 위한 실용적인 방법들입니다.

자주 묻는 질문

Active Directory에서 하드닝이란 무엇인가요?

Active Directory의 하드닝은 디렉터리 서비스를 보안 강화하여 데이터 유출과 가동 중단의 위험을 줄이는 과정입니다. 여기에는 민감한 데이터에 대한 액세스를 통제하고, 불필요한 개체를 제거하며, 암호 정책을 적용하고, 의심스러운 활동을 모니터링하는 일이 포함됩니다.

도메인 컨트롤러 하드닝이란 무엇인가요?

도메인 컨트롤러 하드닝은 Active Directory를 실행하는 서버를 강화하여 무단 액세스, 데이터 유출, 서비스 중단 위험을 줄이는 과정입니다. 불필요한 서비스를 비활성화하고, 보안 패치 및 업데이트를 배포하며, 방화벽 규칙을 설정하고, 강력한 비밀번호 사용 방식을 강제하는 것을 포함합니다.

도메인 컨트롤러가 침해되면 어떻게 되나요?

도메인 컨트롤러를 침해한 공격자는 민감한 데이터에 접근하는 것부터 사용자 계정과 기타 중요한 AD 개체를 생성, 수정, 삭제하는 것까지 큰 피해를 줄 수 있습니다.

Active Directory를 어떻게 보안할 수 있나요?

Active Directory를 보호하는 것은 여러 계층의 보안 제어를 포함하는 지속적인 프로세스입니다. 특히 조직은 강력한 비밀번호 정책을 적용하고, 사용자 액세스를 제한하며, 의심스러운 활동을 모니터링하고, 시스템을 최신 패치와 업데이트 상태로 유지하며, 도메인 컨트롤러를 보안하고, 추가 보안을 위해 다중 인증(MFA)을 사용해야 합니다. 또한 직원들에게 사이버 보안 모범 사례와 잠재적 위협에 대해 교육해야 합니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Joe Dibley

보안 연구원

Netwrix의 보안 연구원이며 Netwrix Security Research Team의 일원입니다. Joe는 Active Directory, Windows 및 다양한 엔터프라이즈 소프트웨어 플랫폼과 기술 분야의 전문가로, 새로운 보안 위험, 복잡한 공격 기법, 그리고 이에 대한 대응(완화)과 탐지 방법을 연구합니다.