Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Active Directory 백업 방법: 단계별 가이드

Active Directory 백업 방법: 단계별 가이드

Sep 11, 2025

Active Directory 는 엔터프라이즈의 ID와 액세스를 기반으로 하므로, 장애 시간, 데이터 손실, 평판 리스크를 최소화하기 위해 체계적인 백업 전략이 매우 중요합니다. 전체 서버 및 시스템 상태 복사본에는 Windows Server Backup을 사용하고, VSS를 활용하며, 백업 일정을 자동화하고, 암호화된 오프사이트 스토리지로 3-2-1 규칙을 준수하세요. RPO와 RTO를 정의하고 복구를 정기적으로 테스트하며, 베어메탈 및 세부(개별) 개체 복구까지 대비한 계획을 세워야 합니다. Netwrix Identity Recovery는 롤백과 포리스트 복구를 가속합니다.

Microsoft Active Directory (AD)는 전 세계 대부분의 조직에서 사용하는 주요 인증 서비스입니다(대략 90퍼센트). 이 시스템은 사용자 계정, 해당 권한, 조직 네트워크에 연결된 컴퓨터 수 등과 같은 중요한 비즈니스 정보를 도메인 컨트롤러(DC) 에 저장합니다. 다시 말해, AD는 핵심 인프라입니다. 하지만 많은 기업은 여전히 Active Directory 백업이 얼마나 중요한지 잘 이해하지 못합니다. 만약 장애가 발생한다면, 최신 연구 결과에 따르면 조직은 하루에 약 10만 달러를 잃게 될 것으로 추정됩니다. 이러한 수치는 무섭게 느껴질 수 있지만, 실제로는 가장 심각한 Active Directory 복구 시나리오에 대한 영향만을 반영하는 경우가 많습니다. 그럼에도 불구하고, 이 수치들은 기업이 AD 백업 을 진지하게 고려해야 할 충분한 이유가 됩니다.

이 가이드는 Active Directory Domain 컨트롤러(AD DC)를 백업하는 방법의 핵심부터 세부 사항까지 자세히 살펴봅니다. 모범 사례, 도구 및 방법, 그리고 다양한 유형의 백업을 수행하는 방법을 알아보세요.

Active Directory 백업이 중요한 이유는 무엇인가요?

Active Directory DC를 사용할 수 없게 만드는 데에는 여러 요인이 있으며, 여기에는 사이버 공격, 인적 오류, 자연재해, 정전 등이 포함됩니다. 이러한 요인 하나 또는 조합으로 인해 발생하는 AD 장애는 비즈니스에 여러 영향을 줄 수 있습니다. 앞서 언급한 즉각적인 금전적 손실뿐만 아니라, 비즈니스는 다음과 같은 문제를 겪을 수도 있습니다:

  • 데이터 손실: 효율적인 Active Directory 백업이 없으면 사용자 계정 정보, 권한, 구성과 같은 중요한 AD 데이터를 잃을 위험이 있습니다. 이러한 정보가 없으면 중요한 비즈니스 프로세스가 심각하게 영향을 받을 수 있습니다.
  • 평판 손상: AD 백업이 부족해 복구 노력이 지연되면, 특히 장애가 고객이 필요로 하는 핵심 비즈니스 기능과 서비스에 영향을 미치는 경우 조직의 평판에 부정적인 영향을 줄 수 있습니다.
  • 직원 생산성 저하: 직원이 업무를 수행하는 데 필요한 리소스에 액세스할 수 없으면, 조직의 네트워크가 복구될 때까지 기다리는 동안 생산성이 감소할 수 있습니다.

Active Directory 백업은 장애 발생 시 검색할 수 있도록 AD에 저장된 모든 데이터의 복사본을 생성함으로써 위의 모든 문제를 예방하는 데 도움이 됩니다. 이러한 백업은 Active Directory 가동 중지 시간이 너무 오래 지속되거나 운영에 심각한 영향을 미치지 않도록 보장하는 더 큰 복구 전략의 일부여야 합니다.

Active Directory 백업을 위한 도구와 방법

다음은 Windows Server 백업을 수행하는 데 필요한 단계입니다.

전체 서버 백업

전체 서버 백업은 흔히 전체 백업(full backup)이라고도 하며, “모든 것”을 복구하는 것을 목표로 합니다. 이는 서버의 모든 볼륨 또는 파티션에 대한 복사본을 생성하며, 모든 애플리케이션과 운영체제뿐 아니라 시스템 상태(system state)도 포함합니다.

이 AD 백업을 사용하면 베어 메탈 복구(bare metal recovery, BMR)를 수행할 수 있으며, 이를 통해 전체 서버 백업에서 복구된 모든 데이터를 새 물리 서버 또는 가상 머신(VM)으로 전송할 수 있습니다.

전체 AD 백업을 수행하려면 다음 두 가지 방법을 사용할 수 있습니다.

방법 1: Windows Server Backup GUI 사용

1. 적절한 관리자 권한으로 서버에 로그인합니다.

2. Windows 시작 메뉴에서 “Windows Server Backup”을 입력해 백업 유틸리티를 검색한 다음 클릭하여 실행합니다.

3. Windows Server Backup 콘솔의 왼쪽 창에서 “Backup Once”와 “Backup Schedule”의 두 가지 옵션을 확인할 수 있습니다. 한 번만 백업을 수행하므로 “Backup Once”를 선택합니다.

4. “Different options” 라디오 버튼을 선택한 다음 다음을 클릭합니다.

5. 그러면 두 가지 옵션이 표시됩니다. “Full server (recommended)”와 “Custom”입니다. “Full server (recommended)” 버튼을 선택한 다음 다음을 클릭합니다.

6. “로컬 드라이브” 또는 “원격 공유 폴더” 중에서 백업 대상을 선택하세요. 이 가이드에서는 이해를 돕기 위해 “로컬 드라이브”를 선택하겠습니다. 다음을 클릭하세요.

7. 확인 화면에서 모든 설정이 원하는 대로 되어 있는지 확인한 다음, “백업”을 클릭하여 백업 프로세스를 시작하세요.

방법 2: Windows Server 백업 명령줄 도구(wbadmin.exe) 사용

1. 관리자 권한으로 명령 프롬프트를 실행합니다.

2. 전체 서버 백업을 수행하려면 다음 명령을 입력합니다:

wbadmin start backup -backuptarget:\<Drive_letter_to_store_backup\>: -include:\<Drive_letter_to_include\>:

3. Enter 키를 눌러 명령을 실행합니다.

전체 서버 백업의 중요성

하드웨어 오작동, 사이버 공격, 자연재해와 같은 치명적인 장애가 발생하는 경우, 전체 서버 백업을 통해 어떤 일이 일어나더라도 기업이 마지막 백업 시점으로 운영을 복구할 수 있는 대체 옵션을 확보하여 데이터 손실의 영향을 최소화할 수 있습니다. 전체 서버 백업은 운영 체제 파일, 애플리케이션, 데이터 등 전체 시스템을 캡처합니다. 이러한 포괄적인 스냅샷은 파일과 해당 종속성 간의 관계를 보존함으로써 데이터 무결성을 보장합니다.

서버의 모든 볼륨/파티션 백업

모든 볼륨 또는 파티션을 백업하면 시스템 파일, 애플리케이션, 사용자 데이터 등 모든 데이터가 백업에 포함되도록 보장할 수 있습니다. 모든 볼륨 또는 파티션의 백업을 보유하면 복구 과정이 더 간단해집니다. 개별 파일이나 디렉터리를 복원하는 대신 전체 볼륨 또는 파티션을 복원할 수 있으므로, 백업에서 복구하는 데 필요한 시간과 노력을 줄일 수 있습니다.

베어 메탈 복구(Bare Metal Recovery) 기능

베어 메탈 복구(Bare metal recovery)는 재앙적 장애가 발생했거나 새 서버를 설정할 때 서버를 기능을 갖춘 상태로 복원하기 위한 백업 유형입니다. BMR을 사용하면 운영 체제, 시스템 설정, 애플리케이션, 데이터까지 포함해 전체 서버를 처음부터(스크래치부터) 복원할 수 있습니다. 이는 하드웨어 장애, 데이터 손상, 또는 서버를 사용할 수 없게 만드는 기타 재난 상황에서 매우 중요합니다. BMR은 운영 체제와 애플리케이션을 수동으로 다시 설치하는 것에 비해 서버 복구에 필요한 시간을 크게 줄여줄 수 있습니다.

새 물리 서버 또는 가상 머신에 AD 복원하기

새 물리 서버 또는 가상 머신에 Active Directory를 복원하려면 데이터 손실이나 서비스 중단 없이 원활하게 전환되도록 세심한 계획과 실행이 필요합니다. 아래에는 새 물리 서버 또는 가상 머신에 AD를 복원하기 위한 단계와 모범 사례를 정리했습니다.

  • 새 서버/VM에 대해 하드웨어 또는 가상화 플랫폼을 평가하여 AD를 실행하기 위한 요구 사항을 충족하는지 확인합니다.
  • 새 서버/VM에 운영 체제(Windows Server)를 설치하되, 복원하려는 AD 버전과 호환되는지 확인합니다.
  • Windows 서버 백업 도구 또는 타사 백업 소프트웨어를 사용하여 가장 최근 백업으로 새 서버/VM에 AD를 복원합니다.
  • 새 서버/VM이 정상적으로 가동되어 AD를 실행하기 시작하면, 기존 도메인 컨트롤러와 데이터가 올바르게 복제 및 동기화되는지 확인합니다.
  • 새 서버/VM이 FSMO 역할을 보유한 기존 도메인 컨트롤러를 대체하기 위한 것이라면, FSMO 역할(스키마 마스터, 도메인 네이밍 마스터, RID 마스터, PDC 에뮬레이터, 인프라스트럭처 마스터)을 새 서버/VM으로 전송(이관)하십시오.
  • “ntdsutil” 또는 PowerShell 명령을 사용하여 FSMO 역할을 새 서버/VM으로 전송하십시오.
  • AD 기능이 정상적으로 복구되었는지, 사용자가 문제 없이 인증하고 리소스에 액세스하며 도메인 관련 작업을 수행할 수 있는지 확인하기 위해 철저한 테스트를 수행하십시오.
  • 그룹 정책, DNS 설정 및 기타 AD 의존 구성들이 올바르게 작동하는지 확인하십시오.
  • 복구 프로세스 중 수행한 단계들을 향후 참조 및 감사(감사 목적)를 위해 문서화하십시오.

시스템 상태 백업

시스템 상태 백업은 Active Directory를 정상 상태로 복구하는 데 필요한 핵심 구성 요소만을 복사본으로 생성합니다. 이러한 구성 요소에는Active Directory 데이터베이스(NTDS), SYSVOL 디렉터리, 시스템 레지스트리, 부팅 파일, 성능 모니터 구성 파일 등 이 포함될 수 있습니다. 따라서 시스템 상태 백업은 AD 재해 복구에 매우 중요합니다.

시스템 상태 백업은 두 가지 방법으로 수행할 수 있습니다:

방법 1: Windows Server 백업 GUI 사용

1. 먼저 적절한 관리자 권한으로 서버에 로그인합니다.

2. Windows 시작 메뉴에서 “Windows Server Backup”을 입력해 백업 유틸리티를 검색한 다음, 이를 클릭하여 실행합니다.

3. Windows Server Backup 콘솔의 왼쪽 창에서 두 가지 옵션, “Backup Once”와 “Backup Schedule”을 확인할 수 있습니다. 이번에는 한 번만 백업을 수행하므로 “Backup Once”를 선택합니다.

4. “Different options” 라디오 버튼을 선택한 다음 Next를 클릭합니다.

5. “Backup Once” 페이지에서 “Custom” 옵션을 선택한 다음 Next를 클릭합니다.

6. “Select Items for Backup”에서 “Add Items”를 클릭한 다음 “System State” 옆의 확인란을 선택합니다. “OK”를 클릭합니다.

7. Windows Server 2008 R2 또는 Windows Server 2008을 사용하는 경우 백업에 포함할 볼륨을 선택합니다. 선택적으로 시스템 복구를 활성화하여 중요 볼륨을 포함할 수 있습니다.

8. “대상 유형 지정” 페이지에서 “로컬 드라이브” 또는 “원격 공유 폴더”를 선택한 다음 다음을 클릭합니다. 원격 공유 폴더에 백업하는 경우 경로를 입력하고 액세스 제어 기본 설정을 선택한 후 쓰기 액세스 권한에 대한 사용자 자격 증명을 제공하세요.

9. Windows Server 2008 및 Server 2008 R2의 경우 “고급 옵션 지정” 페이지에서 “VSS 복사 백업”을 선택합니다. “다음”을 클릭하세요.

10. “백업 대상 선택” 화면에서 원하는 백업 위치를 선택합니다.

11. 백업 설정을 검토한 다음 “백업”을 클릭하여 확인하고 백업 프로세스를 시작합니다.

방법 2: Windows Server Backup 명령줄 도구(wbadmin.exe) 사용

1. 시작 메뉴에서 “명령 프롬프트”를 검색한 다음, 마우스 오른쪽 버튼으로 클릭하고 “관리자 권한으로 실행”을 선택하여 명령 프롬프트를 관리자 권한으로 실행합니다.

2. 아래 명령을 입력하여 시스템 상태 백업을 시작한 다음, “Enter”를 누르세요.

wbadmin start systemstatebackup -backuptarget:<TargetDrive>

백업을 저장하려는 대상 위치로 <TargetDrive>를 바꿔 주세요.

시스템 상태 백업 이해하기

시스템 상태 백업은 중요한 시스템 구성, 파일 및 데이터베이스를 백업하고, 시스템 장애, 손상 또는 기타 문제 발생 시 복원할 수 있도록 보장합니다. Active Directory 데이터베이스는 시스템 상태 백업의 가장 핵심적인 구성 요소로, 사용자 및 그룹 정책, 도메인 신뢰, 보안 설정을 포함하여 전체 도메인 구조에 대한 정보를 담고 있습니다. 또한 시스템 상태 백업에는 중요한 운영 체제 파일, 부팅 파일, 시스템 시작 및 운영에 필요한 파일 등 시스템 파일도 포함됩니다.

시스템 상태 백업에 포함되는 구성 요소

시스템 상태 백업에는 시스템 복구에 필요한 중요 구성 요소가 포함됩니다. 이러한 구성 요소는 Windows Server 버전에 따라 약간 달라질 수 있지만, 일반적으로 동일합니다. 이 구성 요소들은 함께 중요한 시스템 구성, 데이터베이스 및 파일이 백업되도록 보장합니다.

  • Active Directory Database (NTDS). 이 구성 요소에는 Active Directory 데이터베이스가 포함되어 있으며, 도메인 내의 사용자, 그룹, 컴퓨터 및 기타 개체에 대한 정보를 저장합니다.
  • 시스템 레지스트리. Windows 레지스트리는 시스템 및 애플리케이션 설정을 저장합니다. 시스템 상태 백업에는 레지스트리 스냅샷이 포함되어 필요 시 레지스트리 설정을 이전 상태로 복원할 수 있습니다.
  • 시스템 파일. 시스템 시작 및 운영에 필요한 중요 시스템 파일이 시스템 상태 백업에 포함됩니다. 이러한 파일은 운영 체제와 애플리케이션이 올바르게 작동하도록 보장합니다.
  • COM+ 클래스 등록 데이터베이스. 이 구성 요소에는 Component Object Model(COM) 구성 요소와 해당 구성에 대한 정보가 포함되어 있습니다. COM+는 Windows 플랫폼에서 분산 애플리케이션을 구축하고 배포하기 위한 프레임워크를 제공합니다.
  • 부팅 파일. 시스템 상태 백업에는 부팅 구성 데이터(BCD) 저장소, 부트 관리자 파일, 기타 부팅 관련 구성 요소 등 시스템 시작에 필요한 부팅 파일이 포함됩니다.
  • 인증서 서비스 데이터베이스. 인증서 서비스(PKI)가 설치되어 있으면 인증서 서비스 데이터베이스도 포함됩니다. 이 데이터베이스에는 발급된 인증서에 대한 정보, 인증서 폐기 목록(CRL), 기타 PKI 관련 데이터가 저장됩니다.
  • SYSVOL 디렉터리. SYSVOL은 도메인의 공개 파일에 대한 서버 복사본을 저장하는 공유 디렉터리입니다. 여기에는 그룹 정책 설정 , 스크립트 및 도메인 컨트롤러에 필수적인 기타 구성 요소가 포함됩니다.
  • 클러스터 서비스. 클러스터 환경에서는 고가용성 클러스터를 관리하는 클러스터 서비스와 관련된 구성 요소가 시스템 상태 백업에 포함됩니다.
  • Internet Information Services 메타베이스. Internet Information Services(IIS)가 설치되어 있으면 IIS 메타베이스가 시스템 상태 백업에 포함됩니다. 메타베이스는 IIS 웹 사이트와 애플리케이션의 구성 설정을 저장합니다.
  • Active Directory Certificate Services. Active Directory Certificate Services(AD CS)가 설치되어 있으면 해당 데이터베이스가 포함됩니다. 이 데이터베이스에는 발급된 인증서에 대한 정보와 기타 PKI 관련 데이터가 저장됩니다.

AD 재해 복구를 위한 시스템 상태 백업의 중요성

시스템 상태 백업(System State Backup)은 운영 체제의 중요한 구성 요소와 AD 데이터베이스를 포함하며, 복구 과정에서 디렉터리 구조와 데이터 무결성이 보존되도록 보장합니다. 도메인 컨트롤러에 장애가 발생하면 시스템 상태 백업을 통해 AD를 포함한 전체 서버를 이전에 정상적으로 확인된 상태(known good state)로 복원할 수 있습니다. 또한 시스템 상태 백업은 재해 대응(장애 완화) 전략에서 핵심적인 구성 요소로도 활용되며, 하드웨어 장애, 소프트웨어 버그 또는 부적절한 종료와 같은 데이터베이스 손상 상황에서 AD 데이터베이스를 일관되고 건강한 상태로 복원할 수 있는 신뢰할 수 있는 메커니즘을 제공합니다.

타사 백업 솔루션

타사 백업 솔루션은 기본 제공 백업 도구와 중앙 집중형 관리 콘솔에 비해 추가 기능과 유연성을 제공하며, IT 관리자가 단일 인터페이스에서 여러 서버와 엔드포인트 전반에 걸쳐 백업 정책, 스케줄, 복구 작업을 관리할 수 있게 해줍니다. 이들은 흔히 증분 백업, 차등 백업, 블록 수준 백업과 같은 고급 백업 기법을 통합하고, 일반적으로 더 세분화된 복구 옵션을 제공하여 관리자가 전체 서버를 복원하지 않고도 개별 파일, 폴더, 애플리케이션 및 AD 개체(예: 사용자 계정, 그룹, 조직 구성 단위(OU), 그룹 정책 개체(GPO)) 또는 특정 데이터베이스 레코드까지 복원할 수 있도록 합니다.

아래에는 다양한 요구사항을 충족하기 위해 저마다 고유한 기능과 역량을 제공하는 몇 가지 타사 Active Directory 백업 솔루션이 나열되어 있습니다.

  • Netwrix Identity Recovery
  • Veeam Backup & Replication
  • Quest Rapid Recovery
  • Acronis Backup
  • NetBackup by Veritas
  • Veritas의 Backup Exec
  • Dell(이전 Quest) Active Directory Recovery Manager
  • Adaxes

Active Directory 백업 자동화

중요한 디렉터리 데이터가 데이터 손실이나 손상으로부터 보호되도록 하려면 가능한 한 AD 백업을 자동화하는 것이 중요합니다. 자동 백업을 사용하려면 자동화를 지원하는 백업 솔루션을 선택하고, 백업 솔루션 내에서 백업 일정을 설정해 예: 매일, 매주 또는 기타 주기마다 정기적으로 AD 백업이 자동으로 수행되도록 해야 합니다.

Active Directory 백업 모범 사례

Active Directory를 백업한 뒤에도 Active Directory 복구 프로세스가 원활하게 진행되도록 할 수 있는 몇 가지 방법이 있습니다. 일부 Active Directory 백업 모범 사례 에는 다음이 포함됩니다:

  • 디렉터리 데이터의 최신 복사본을 확보할 수 있도록 Active Directory의 정기 백업을 예약하세요.
  • AD 활동이 적은 시간대에 백업이 수행되도록 백업 일정을 구성하여 중단을 최소화하고 일관된 백업을 보장하세요.
  • 도메인 컨트롤러의 전체 서버 백업 또는 시스템 상태 백업을 수행하세요. 여기에는 AD 데이터베이스(NTDS.dit), 시스템 레지스트리, SYSVOL 디렉터리 및 기타 필수 시스템 파일과 같은 중요한 AD 구성 요소가 포함되기 때문입니다.
  • 하드웨어 장애, 재난, 또는 랜섬웨어 공격으로 인한 데이터 손실에 대비하기 위해 서로 다른 위치에 백업 사본을 여러 개 보관하세요.
  • 테스트 복원과 검증 점검을 수행하여 AD 백업의 무결성을 정기적으로 확인하세요.
  • 복구 시나리오가 발생했을 때 백업 파일이 손상되지 않았고 성공적으로 복원될 수 있는지 확인하세요.
  • 중복성과 재해 복구 목적을 위해 백업을 온사이트와 오프사이트 모두에 저장하세요. 암호화되고 접근이 통제되는 저장 위치에 백업 파일을 안전하게 보관하여 무단 액세스나 변조를 방지하십시오.
  • 세부 복구 옵션을 제공하는 백업 솔루션을 선택하세요. 전체 AD 복원을 수행할 필요 없이 개별 AD 개체, 특성 또는 컨테이너를 복원할 수 있습니다.
  • 백업 저장소를 효율적으로 관리하고 규제 요구사항을 준수하기 위해 백업 보관 정책을 수립하세요.
  • 백업 작업이 성공적으로 완료되는지 정기적으로 모니터링하고, 백업 실패를 관리자에게 알리기 위한 알림 메커니즘을 구현하세요.
  • 백업 절차, 일정 및 복구 프로세스를 문서화하여 일관성을 확보하고 문제 해결을 쉽게 하세요.
  • 백업 및 복구 프로세스를 정기적으로 테스트하여 효과를 검증하고 잠재적인 문제나 미흡한 점을 파악하세요.
  • Microsoft Volume Shadow Copy Service를 활용하세요. 이 기술은 컴퓨터 파일이나 볼륨이 사용 중인 상태에서도 수동 또는 자동으로 백업 복사본이나 스냅샷을 생성합니다.

Microsoft Volume Shadow Copy Service (Microsoft VSS)

Microsoft Volume Shadow Copy Service는 Microsoft Windows 운영 체제의 기술로, 컴퓨터 파일이나 볼륨을 사용 중이더라도 수동 또는 자동으로 백업 복사본이나 스냅샷을 생성할 수 있습니다. 이러한 스냅샷은 데이터의 일관된 백업을 만드는 데 활용되어, 사용자가 파일을 이전 버전으로 복원하거나 데이터 손실 상황에서 복구할 수 있게 해줍니다.

VSS는 파일 시스템의 블록 수준에서 동작하며, 데이터가 저장된 볼륨의 특정 시점 복사본(또는 섀도 복사본)을 생성합니다. 이 복사본은 시스템이 원본 볼륨에 계속 쓰기를 수행하는 동안 만들어집니다. 볼륨의 상태를 일시적으로 고정한 뒤 스냅샷을 캡처하고, 이후 진행 중인 쓰기 작업이 다시 재개되도록 허용함으로써 데이터 일관성을 보장합니다. VSS는 많은 백업 솔루션에서 널리 사용되며, 시스템을 오프라인으로 전환하거나 진행 중인 작업을 중단할 필요 없이 데이터 백업을 생성할 수 있습니다.

VSS의 주요 구성 요소에는 다음이 포함됩니다.

  • VSS Service: 이는 섀도 복사본 생성 프로세스를 관리하는 역할을 하는 Windows 서비스입니다. 다양한 VSS 구성 요소의 활동을 조정합니다.
  • VSS Requestor: 섀도 복사본을 생성하거나 복원하는 프로세스를 시작하는 애플리케이션 또는 서비스입니다.
  • VSS Writer: 볼륨에 데이터를 유지하는 애플리케이션 또는 서비스 내의 구성 요소입니다. Writer는 섀도 복사본이 생성되기 전에 데이터가 일관된 상태에 있도록 보장합니다.
  • VSS Provider: 볼륨과 직접 상호작용하여 섀도 복사본을 생성하는 시스템 구성 요소입니다.

Active Directory를 위한 권장 백업 전략

Active Directory를 위한 포괄적인 백업 전략은 중요합니다. 이 전략은 데이터 손실로부터 보호할 뿐만 아니라, 손상, 실수로 인한 삭제, 또는 악의적인 공격이 발생했을 때 신속한 복구를 보장합니다. 아래에서는 Active Directory 환경에 맞춘 권장 백업 전략을 설명합니다. 아래는 Active Directory를 위한 권장 백업 전략입니다.

AD 백업을 위한 비즈니스 요구사항 파악

조직의 AD 환경을 평가하여 복잡성, 규모, 중요도를 파악합니다. 도메인 수, 도메인 컨트롤러 수, 포리스트 수, 그리고 특수 구성이나 통합 여부를 확인하세요. AD 백업을 위한 명확한 목표와 목적을 정의합니다. 여기에는 가동 중단 시간 최소화, 규제 요구사항 충족, 재해 복구 노력 지원 등이 포함될 수 있습니다. 아래를 포함하여 AD 백업에 대한 상세한 요구사항을 문서화하세요.

  1. 백업 주기(예: 매일, 매주)
  2. 백업 유형(예: 전체, 증분)
  3. 스토리지 요구 사항(예: 온프레미스, 클라우드)
  4. 암호화 및 보안 조치
  5. 백업 보관 정책
  6. 모니터링 및 보고 기능
  7. 기존 백업 인프라와의 통합
  8. 재해 복구 절차

복구 시점 목표(Recovery Point Objective, RPO)와 복구 시간 목표(Recovery Time Objective, RTO)를 결정

시스템 중단이 비즈니스에 미치는 영향을 고려하십시오. 중단 1시간당 얼마나 많은 수익이 손실되나요? 데이터 손실과 관련된 잠재적 비용은 무엇인가요? 백업 및 복구 인프라의 기술적 역량을 평가하세요. 일부 백업 솔루션은 다른 것보다 더 빠른 복구 시간 또는 더 잦은 백업을 제공할 수 있습니다.

복구 시점 목표(Recovery Point Objective, RPO)

RPO(복구 시점 목표)는 재해 또는 장애 발생 시 허용 가능한 데이터 손실의 양을 의미합니다. 비즈니스 요구 사항을 충족하기 위해 데이터를 얼마나 자주 백업해야 하는지 결정하세요. 예를 들어 RPO가 1시간이라면, 장애가 발생했을 때 조직은 최대 1시간치의 데이터 변경분까지 손실해도 된다는 뜻입니다.

복구 시간 목표(Recovery Time Objective, RTO)

RTO는(이 경우 AD) 시스템 또는 서비스에 대해 허용 가능한 최대 중단 시간을 의미합니다. 장애 발생 후 시스템이나 서비스를 얼마나 빠르게 복구해야 하는지 정하십시오. 고려해야 할 요소에는 장애를 감지하는 데 걸리는 시간, 복구 프로세스를 시작하는 시간, 그리고 운영을 복구하는 데 걸리는 시간이 포함됩니다. 예를 들어 RTO가 4시간이라면, 장애가 발생한 후 4시간 이내에 시스템을 복구하여 정상적으로 운영할 수 있어야 한다는 뜻입니다.

특정 RPO와 RTO를 달성하는 데 따른 비용 영향을 고려하십시오. 일반적으로 더 공격적인(더 짧은) RPO와 RTO는 더 정교하고 비용이 많이 드는 백업 및 복구 솔루션을 필요로 합니다. 재해 복구 계획에 합의된 RPO와 RTO를 문서로 남기세요.

백업 빈도와 3-2-1 백업 규칙

데이터 백업을 얼마나 자주 수행해야 하는지의 기준은 백업 주기(backup frequency)를 의미합니다. 데이터가 얼마나 자주 변경되는지 고려하세요. 자주 변경되는 데이터는 재해 발생 시 데이터 손실을 최소화하기 위해 더 자주 백업이 필요할 수 있습니다. RPO는 허용 가능한 데이터 손실의 최대량을 결정하는 용어입니다. 백업 주기는 허용 범위 내에서 변경 사항을 백업이 포착하도록 RPO와 일치시켜야 합니다. 백업을 수행할 수 있는 저장 용량과 사용 가능한 리소스를 평가하세요. 백업을 더 자주 수행하면 추가 저장 공간과 컴퓨팅 리소스가 필요할 수 있습니다.

3-2-1 백업 규칙은 데이터 백업과 재해 복구를 위한 모범 사례입니다. 이 규칙은 데이터의 여러 복사본을 만들고, 다양한 위치에 저장하여 중복성을 확보하고 여러 가지 장애 시나리오로부터 보호할 것을 권장합니다.

3: 데이터의 사본을 최소 3개 유지하세요. 여기에는 원본 데이터와 백업 사본 2개가 포함됩니다.

2: 백업 사본을 최소 2가지 이상의 서로 다른 유형의 저장 장치 또는 매체에 보관하세요. 예를 들어 외장 하드 드라이브, NAS(네트워크 연결 스토리지), 테이프 드라이브, 클라우드 스토리지를 조합해 사용할 수 있습니다.

1: 원본 데이터와 다른 백업 또는 오프사이트와는 물리적으로 다른 위치에 백업 사본을 최소 1개 보관하세요. 이는 같은 위치에 저장된 모든 복사본에 영향을 줄 수 있는 화재, 홍수, 도난과 같은 재해로부터 보호합니다.

백업 주기를 결정하고 3-2-1 백업 규칙을 적용할 때는 데이터 양의 변화, 비즈니스 요구, 기술 발전 사항에 따라 백업 전략을 정기적으로 검토하고 조정하는 것이 중요합니다. 또한 필요할 때 데이터를 복원하는 데 있어 백업의 신뢰성과 효과성을 보장하기 위해 백업을 정기적으로 테스트하는 것 역시 중요합니다.

안전한 백업 저장소 솔루션 선택

백업 저장소 솔루션을 선택할 때는 충분히 조사하는 것이 중요합니다. 아래는 몇 가지 고려 사항입니다.

  • 전송 중과 저장 중 모두 암호화를 지원하는 백업 솔루션을 선택하세요. 이렇게 하면 데이터가 네트워크를 통해 전송되는 경우이든 백업 매체에 저장되는 경우이든 관계없이 무단 액세스로부터 데이터를 보호할 수 있습니다.
  • 누가 백업에 액세스하고 백업을 관리할 수 있는지 제한하도록 액세스 제어를 구현하세요. 다중 인증(multi-factor authentication, MFA)과 역할 기반 액세스 제어(role-based access control) (RBAC)를 사용하여 무단 액세스를 방지합니다.
  • 온프레미스 스토리지 솔루션을 사용하는 경우 백업 서버와 스토리지 장치에 대한 물리적 접근이 승인된 인원에게만 제한되도록 하세요. 잠금이 있는 서버룸 또는 엄격한 접근 통제가 적용된 데이터 센터를 사용하는 방법을 고려해 보십시오.
  • 데이터의 높은 가용성을 보장하려면 중복성과 장애 허용 기능을 제공하는 백업 솔루션을 선택하세요. RAID 또는 분산 스토리지 시스템과 같은 중복 스토리지 아키텍처를 구축하면 하드웨어 장애로 인한 데이터 손실 위험을 완화하는 데 도움이 됩니다.
  • 화재, 홍수 또는 도난과 같은 지역 재난으로부터 데이터를 보호하려면 백업 복사본을 오프사이트 또는 다른 지리적 위치에 저장하세요. 클라우드 기반 백업 솔루션을 사용하거나, 백업 매체를 정기적으로 오프사이트 위치로 교체(로테이션)하는 방법을 고려해 보십시오.

백업 테스트 절차 구현

백업 테스트 절차를 구현하면 백업 및 복구 전략의 신뢰성과 효과를 보장할 수 있습니다. 이러한 목표에는 백업 무결성(무결성) 검증과 복구 시간 평가가 포함될 수 있습니다. 백업 테스트 절차를 구현할 때 아래 사항을 고려해 보십시오.

  • 백업 테스트를 위한 구체적인 시나리오, 절차, 테스트 기준을 설명하는 상세 테스트 계획을 수립하세요. 테스트할 백업 유형, 테스트 주기, 예상 결과와 같은 정보를 포함합니다.
  • 백업 테스트를 정기적으로 수행할 수 있도록 일정을 수립하세요. 증분 백업과 전체(풀) 백업을 모두 테스트하는 방안을 고려합니다. 전체 시스템 복구, 개별 파일 복구, 애플리케이션별 복구 등 다양한 복구 시나리오를 테스트하세요.
  • 복구 시간 목표(RTO)가 충족되는지 평가하고, 복구 프로세스에서 발생하는 병목 현상이나 비효율 요소를 식별하세요.
  • 백업 스케줄링, 알림 메커니즘, 오류 처리 절차를 테스트하세요.
  • 백업 테스트 결과를 문서화하세요. 여기에는 발생한 문제, 예상 결과와의 편차, 개선이 필요한 영역을 포함합니다.
  • 백업 테스트 절차가 조직의 목표와 업계 모범 사례에 계속 부합하도록 하세요.
  • 백업 성공률과 복구 시간과 같은 백업 성능 지표를 모니터링하여, 추세와 잠재적 문제를 사전에 파악하세요.

Netwrix가 도와드릴 수 있는 방법

기본 백업을 제공하는 Windows 기본 도구가 있긴 하지만, Netwrix Identity Recovery 는 Netwrix AD securityITDR solutions 포트폴리오의 일부로서, 조직이 보다 견고한 AD 재해 복구 전략을 수립할 수 있도록 지원합니다. 주요 기능은 다음과 같습니다:

  • 삭제된 사용자 및 컴퓨터 개체를 복구하며, 모든 속성을 완전히 복원해 되살립니다.
  • 기록된 어떤 상태로든 원치 않는 변경 사항을 빠르고 유연하게 롤백
  • 기록된 어떤 상태로든 DNS를 롤백하고 복구하여, 실수로 인한 변경이나 악성 공격으로 인한 스푸핑과 데이터 손실을 방지
  • 도메인 컨트롤러 백업 및 자동화된 AD 포리스트 복구
  • 복구 시점 목표(Recovery Point Objectives, RPO) 를 충족하기 위한 맞춤형 스냅샷 스케줄링
  • 역할 기반 접근 제어(Role-based Access Control, RBAC)

결론 및 권장 사항

Active Directory는 많은 조직의 IT 인프라에서 핵심적인 구성 요소로, 네트워크 리소스에 대한 권한과 액세스를 관리합니다. AD에 대한 백업 전략을 마련해 두면 데이터 손실, 손상, 또는 실수로 인한 삭제로 인해 발생할 수 있는 문제를 예방할 수 있습니다.

포괄적인 백업 전략을 수립하는 것의 중요성

효과적인 백업 전략은 백업 노력을 우선순위로 두기 위해 조직의 데이터를 면밀히 분석하는 데서 시작합니다. 여기에는 가장 중요한 데이터를 식별하고, 변경이 발생하는 주기를 파악하며, 규제 준수 요구 사항을 고려하는 것이 포함됩니다. 이러한 전략을 수립할 때는 전체 백업, 증분 백업, 차등 백업 등 다양한 방식으로 정기적이고 일관된 백업을 조합해 구현하는 것이 중요합니다. 이 접근 방식은 최신 데이터가 지속적이고 안전하게 확보되도록 하여 잠재적인 데이터 손실을 최소화합니다.

AD 인프라 보호를 위한 권장 사항

AD 인프라를 보호하려면 기술적 조치, 포괄적인 정책, 지속적인 경계가 함께하는 다층적 접근이 필요합니다. 변화하는 위협과 모범 사례에 맞춰 보안 전략을 정기적으로 검토하고 업데이트하는 것은 안전하고 탄력적인 AD 환경을 유지하는 데 매우 중요합니다. 아래 권장 사항을 구현함으로써 조직은 Active Directory 인프라의 보안 태세를 강화하고 잠재적인 위협과 취약성으로부터 더 효과적으로 보호할 수 있습니다.

  • 강력한 접근 통제와 역할 기반 접근을 사용하세요.
  • 패치를 적용하여 AD 서버와 운영체제를 최신 상태로 유지하세요.
  • 의심스러운 변경 사항이 있는지 AD 활동을 모니터링하고 감사하세요.
  • 추가 보안을 위해 다단계 인증을 구현하세요.
  • 방화벽과 백신 소프트웨어 같은 네트워크 보안 조치를 배포하세요.
  • AD 데이터를 정기적으로 백업하고 복구 계획을 테스트하세요.
  • 직원들에게 보안 모범 사례와 잠재적 위험에 대해 교육하세요.
  • Kerberos 및 AD security 기능(예: BitLocker)을 활용하세요.
  • AD 관리 업무와 도구를 분리하고 보안 처리하세요.
  • 추가 보호를 위해 Privileged Access Management (PAM) 및 SIEM 시스템과 같은 고급 보안 솔루션을 고려하세요.

정기적인 검토와 백업 전략 업데이트의 중요성

현재의 백업 전략이 지금 당장 필요한 요소를 모두 충족하는 것일 수는 있지만, 디지털 전환 속도가 빠른 만큼 앞으로 6개월 후에도 여전히 효과적일까요? 백업 전략을 정기적으로 검토하고 업데이트하면 조직의 변화하는 요구와 과제에 맞게 계속해서 관련성과 유연성을 유지할 수 있습니다. 잠재적인 위협에 선제적으로 대응하려면 기술 변화, 비즈니스 요구 사항, 업계 모범 사례를 적극적으로 수용하세요. 이를 통해 데이터 손실과 운영 중단의 위험을 완화할 수 있습니다.

Netwrix Identity Recovery

FAQ

Active Directory를 백업하려면 어떻게 해야 하나요?

전체 서버 백업 또는 시스템 상태 백업을 수행하면 Active Directory를 백업할 수 있습니다. 이를 위해 Windows Server GUI 또는 명령줄 도구를 사용할 수 있습니다.

Active Directory에는 백업 유형이 몇 가지가 있나요?

Active Directory를 백업하는 주요 방법은 두 가지입니다. 전체 서버 백업과 시스템 상태 백업입니다.

Active Directory 사용자와 컴퓨터를 백업하려면 어떻게 해야 하나요?

다음은 백업할 수 없습니다. Active Directory 사용자 및 컴퓨터 (ADUC)입니다. AD 개체를 관리하는 도구이기 때문입니다. 다만 전체 서버 백업을 수행하면 AD 사용자 및 컴퓨터도 백업됩니다.

Azure Active Directory를 백업하려면 어떻게 해야 하나요?

AD는 개체와 관련된 백업만 제공하며, 또한 30일 동안만 제공됩니다. 다른 여러 작업에는 다른 Azure Backup 기능이 있지만, Azure AD를 백업하기 위한 기능은 없습니다.

Active Directory 2008을 백업하려면 어떻게 해야 하나요?

Windows Server Backup 기능을 사용하여 Active Directory 2008을 백업할 수 있습니다.

백업 없이 Active Directory를 복구하려면 어떻게 해야 하나요?

어렵기는 하지만 백업 없이도 AD를 복구할 수 있습니다. 다음을 포함한 여러 옵션을 활용할 수 있습니다. Active Directory Recycle Bin 이 기능이 활성화되어 있다면, AD 환경을 다시 구축하거나 타사 개체 복구 도구를 사용하는 방법도 있습니다.

Windows 2003에서 Active Directory 백업을 복원하려면 어떻게 해야 하나요?

디렉터리 서비스 복구 모드(DSRM)로 부팅한 다음 명령 프롬프트를 열고, Ntdsutil.exe 유틸리티를 사용하여 최근 백업에서 권한 있는(Authoritative) 복구를 수행합니다.

Active Directory 백업을 복원하려면 어떻게 해야 하나요?

이 작업은 직접 수행하거나 타사 복구 도구의 도움을 받아 수행할 수 있습니다. 수동으로 진행하려면 도메인 컨트롤러에서 DSRM으로 부팅해야 합니다.

백업의 세 가지 유형은 무엇입니까?

다음은 백업의 세 가지 주요 유형입니다.

전체 백업: 전체 백업은 선택한 모든 파일, 폴더, 데이터베이스 또는 시스템을 포함하여 전체 데이터 세트를 캡처합니다.

증분 백업: 증분 백업은 마지막 백업(전체 백업이든 증분 백업이든) 이후에 이루어진 변경 사항만 캡처합니다.

차등 백업: 차등 백업은 마지막 전체 백업 이후에 이루어진 변경 사항을 캡처합니다. 마지막 백업이 전체이든 증분이든 상관없이 마지막 백업 이후의 변경 사항만 캡처하는 증분 백업과 달리, 차등 백업은 마지막 전체 백업 이후의 변경 사항을 캡처합니다.

백업 시스템의 4가지 유형은 무엇입니까?

백업 시스템의 4가지 유형에는 전체 백업, 증분 백업, 차등 백업, 복사 백업이 포함됩니다.

전체 백업이란 무엇입니까?

전체 백업(전체 서버 백업이라고도 함)은 AD를 원래 기능으로 복원하는 것을 목표로, 상태 시스템을 포함한 AD 데이터를 복사본으로 생성합니다.

백업 방법이란 무엇인가요?

백업 AD 방식이란 백업을 수행하는 방법을 선택하는 것을 의미하며, 크게 두 가지 주요 방법이 있습니다. Windows Server Manager를 사용하거나 명령줄 도구를 사용할 수 있습니다.

Active Directory 백업에 대한 모범 사례는 무엇인가요?

정기적으로 AD를 백업하고,Active Directory Backup을 위한 모범 사례 백업을 복원할 수 있는지 테스트하며, 저장소에 대해 엄격한 보안 조치를 적용하는 등, 구현할 수 있는 여러 가지 방법이 있습니다.

Active Directory 백업은 어디에 저장되나요?

AD 백업의 저장 위치는 선호도에 따라 달라집니다. 백업을 로컬 드라이브, 클라우드 스토리지, 외장 드라이브 등에 저장하도록 선택할 수 있습니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Kevin Joyce

제품 관리 책임자

Netwrix의 제품 관리( Product Management ) 책임자입니다. Kevin은 사이버 보안에 대한 열정이 있으며, 특히 공격자들이 조직 환경을 악용하기 위해 사용하는 전술과 기술을 이해하는 데 집중합니다. Active Directory 및 Windows 보안에 초점을 맞춰 제품 관리 분야에서 8년의 경험을 쌓아, 조직이 Identity, 인프라 및 데이터를 보호할 수 있도록 솔루션을 구축하는 데 그 열정을 더했습니다.