Netwrix의 Security Research 소개
Jan 27, 2026
아직 소식을 듣지 못했다면, Netwrix는 2025년 7월 15일에 전담 사내 Security Research 팀을 새로 구성했습니다. 이 팀은 identity, data security, AI, cloud 등 다양한 분야에서 연구를 수행하는 데 집중하는 한편, 공개된 연구 결과를 제품 전반에 걸친 실질적인 개선으로 번역하여 고객이 그 혜택을 누릴 수 있도록 하고 있습니다. 지난 6개월 동안 우리 Security Research 팀은 R&D Engineering 팀과 긴밀히 협력하여 Netwrix Threat Prevention 8.0에 솔루션을 구축했습니다. 이 솔루션은 Active Directory Certificate Services (AD CS) 공격 경로에 대응하는 데 도움을 주며, 잘못 구성된 인증서 템플릿을 공격자가 악용해 등록하고 권한을 상승시키는 고전적인 권한 상승(privilege escalation) 시나리오를 포함합니다.
Netwrix Threat Prevention 8.0에서 제공될 내용을 미리 보기로, 의심스러운 템플릿 등록을 차단하는 데 도움이 되는 새로운 이벤트 유형과 정책 옵션을 도입합니다. 예를 들어, 인증서 요청의 일부로 SAN 확장(SAN extension)에 UPN이 기록(스탬핑)되는 경우에 특히 적용됩니다.
ADCS Lockdown 정책을 활성화한 후에는, 예를 들어 Certify.exe에 의해 시작된 인증서 템플릿 등록 시도가 더 이상 차단됩니다.
다가오는 공개 블로그 게시물에서 공유할 또 다른 예시는, 당사 팀이 특정 버전의 MFA 제품에서 엔드 유저의 비밀번호 없는 로그온을 가능하게 하기 위해 AD CS 인증서 템플릿에 의존하는 ESC1 스타일의 잘못된 구성을 식별한 사례입니다. 이 버전의 제품을 배포하면, 해당 제품이 의존하는 인증서 템플릿을 통해 인증된 사용자가 도메인 관리자 권한으로까지 권한을 상승할 수 있는 심각한 AD CS 공격 경로가 도입됩니다. 이 문제는 CVE가 할당되었으며, 업데이트된 버전에서 수정(완화)되었습니다. 또한 Entra ID 평가 범위를 확장하기 위해 PingCastle 팀과 협력했습니다. PingCastle 사용자는 향후 릴리스에서 더 많은 업데이트와 새로운 기능을 기대해 주세요.
2026년에는 무엇이 다가오나요?
2026년의 우리의 초점은 vSphere ESXi 같은 가상화 플랫폼에 존재하는 공격 경로에 대한 연구를 확장하는 동시에, Entra ID의 클라우드 구성 요소(예: Entra Agent ID)도 더 깊이 들여다보는 것입니다. 글을 쓰는 시점에서 Entra Agent ID는 아직 프리뷰 단계입니다. 또한, 우리에게 중요한 또 다른 분야는 정체성 및 데이터 보안에 대한 교육 콘텐츠를 더 많이 만드는 것입니다. 우리는 YouTube 채널에서 Kerberoasting 같은 일반적인 공격이 어떻게 작동하는지, 그리고 공격자가 Active Directory를 악용해 랜섬웨어를 배포하는 방법을 다루는 영상을 게시할 예정입니다. 올해는 새로운 인사이트와 추가 범위로 Attack Catalog도 업데이트하겠습니다.
공유하기
더 알아보기
저자 소개
Huy Kha
보안 연구 디렉터
Huy는 Netwrix의 보안 연구 부서 디렉터로, 보안 연구 팀을 이끌며 보안 제품 포트폴리오 전반의 개선을 추진하여 고객의 회복탄력성을 높이는 데 기여하고 있습니다. 그는 또한 Windows & Devices 분야에서 Microsoft MVP이기도 합니다. 사고 대응, 보안 운영, 시스템 최적화 분야의 배경을 바탕으로 복잡한 문제를 명확하고 간소화된 프로세스로 전환하는 실용적이고 반복 가능한 접근 방식을 집중적으로 연구합니다.