Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

로컬 관리자 권한을 제어하는 단계

로컬 관리자 권한을 제어하는 단계

Dec 18, 2023

IT 담당자는 소프트웨어를 설치하고 구성 설정을 변경하며 문제 해결 등을 수행하기 위해 기업 장비에서 로컬 관리자 권한이 필요합니다. 하지만 너무나 자주, 일반 업무 사용자도 자신의 컴퓨터에서 로컬 관리자 권한을 일상적으로 부여받는 경우가 있습니다.

사용자에게 이러한 권한을 부여하는 것은 편리할 수 있지만, 심각한 보안 취약점을 만들어냅니다. 우선, 사용자 본인이 보안 위험을 충분히 이해하지 못한 채 업무를 더 원활하게 처리하기 위해 승인되지 않은 애플리케이션을 의도적으로 설치하거나 설정을 변경할 수 있습니다. 또한, 어떤 사용자라도 소셜 엔지니어링 공격에 속을 수 있습니다. 예를 들어 피싱 이메일에서 악성 첨부 파일을 열거나 악성 링크를 클릭하는 경우입니다. 하지만 사용자가 로컬 관리자 권한을 가지고 있으면, 의도치 않게 악성코드를 설치할 수 있으며, 그 결과 해당 관리자 권한을 캡처하거나 악용해 데이터를 훔치거나 다른 피해를 일으킬 수 있습니다.

따라서 모든 컴퓨터에서 비즈니스 사용자의 로컬 관리자 권한을 제거하는 것이 모범 사례입니다. 이 핵심 보안 관행을 구현하기 위해 취할 4단계는 다음과 같습니다.

Privileged Account Management 모범 사례

자세히 알아보기

1단계: 로컬 관리자 권한이 있는 사용자가 누구인지 파악합니다.

첫 번째 단계는 각 서버와 데스크톱에서 로컬 관리자 권한을 가진 모든 사용자를 식별하는 것입니다. Windows 시스템에서는 사용자가 Local Administrators 그룹의 구성원 자격을 통해 다음 중 한 가지 방식으로 로컬 관리자 액세스 권한을 부여받습니다.

  • 그룹에 대한 직접 멤버십 — 사용자 계정이 그룹의 구성원으로 나열되어 있습니다.
  • 간접(중첩) 그룹 멤버십 — 사용자 계정이 다른 그룹의 구성원이고, 그 그룹이 로컬 관리자(Local Administrators) 그룹의 구성원인 경우입니다.

일반적으로 특권 그룹과의 중첩은 피하는 것이 좋습니다. 누가 정확히 특권 액세스 권한을 보유하고 있는지 판단하기가 더 어려워지기 때문입니다.

안타깝게도, IT 환경에 포함된 모든 시스템에서 로컬 관리자 전체 목록을 제공할 수 있는 기본 제공(네이티브) 도구는 없습니다. 하지만 Netwrix Privilege Secure 같은 서드파티 솔루션을 사용하면, Windows 서버와 워크스테이션의 Local Administrators 그룹을 포함하여 각 특권 그룹의 멤버십을 완벽하게 가시화할 수 있습니다. 또한 Netwrix Privilege Secure는 특권 그룹에 대한 모든 변경 사항을 감사(audit)하고 의심스러운 활동에 대해 알림을 제공합니다.

2단계: 그룹 소유자가 그룹 멤버십을 검토하고 승인(인증)하도록 합니다.

다음 단계는 각 로컬 관리자 그룹의 소유자를 파악하는 것입니다. 이는 어려운 작업일 수 있으므로, 가능성 높은 그룹 소유자를 자동으로 식별 할 수 있는 솔루션을 사용하는 것을 고려해 보세요.

그 다음으로 각 그룹의 소유자는 조직의 공격 표면을 줄이기 위해 불필요한 로컬 관리자 권한을 제거한다는 목표로 구성원을 신중하게 검토해야 합니다. 이러한 검토 및 승인(태스테이션) 프로세스는 정기적인 일정에 따라 반복해야 합니다.

3단계. 각 로컬 관리자 계정마다 고유한 비밀번호를 사용하도록 하세요.

많은 조직에서 모든 Windows 장치의 기본 로컬 관리자 계정은 동일한 사용자 이름과 비밀번호를 사용합니다. 따라서 공격자가 단 한 대의 머신에서 그 자격 증명을 확보하기만 해도, 모든 머신에 대해 관리자 권한을 갖게 되므로 도메인 전반에서 마음대로 가로 이동(측면 이동)할 수 있습니다.

이를 돕기 위해 Microsoft는 Windows Local Access Password Solution (LAPS)를 제공합니다. LAPS는 도메인 내의 모든 컴퓨터에 로컬 관리자 계정에 대한 고유한 비밀번호가 있도록 보장하며, 구성된 간격에 따라 로컬 관리자 비밀번호를 자동으로 변경합니다. LAPS는 다음을 사용하여 배포할 수 있습니다.Group Policy 또는 Intune.

4단계: 사용자와 관리자가 필요한 작업을 안전하게 수행할 수 있도록 역량을 강화하세요.

최소 권한 원칙(The principle of least privilege)은 보안의 핵심입니다. 각 사용자는 업무를 수행하는 데 필요한 만큼의 권한만 가져야 합니다. 로컬 관리자 권한을 제한하는 것은 최소 권한을 강제하기 위한 중요한 단계입니다. 다만 관리자와 일반 사용자 모두 때때로 해당 권한이 필요한 작업을 수행해야 하는 경우가 있습니다.

기본 제공되는 Windows 기능을 사용하면 관리자가 권한이 낮은 계정으로 기기에 로그인한 뒤, 상승된 권한이 필요한 작업에 대해 “관리자 권한으로 실행” 옵션을 사용할 수 있습니다. 그러나 이 방식은 여전히 상시 관리자 계정을 필요로 하며, 상시 관리자 계정은 계정 소유자에 의한 오용과 공격자에 의한 침해 위험에 노출됩니다. 좋은 대안은 목적에 맞게 구축된 privileged access management (PAM) solution을 사용해 상시 권한 계정을 대체하고, 필요한 작업을 수행하기에 충분한 액세스 권한만 가진 온디맨드 계정을 제공한 다음 작업이 끝나면 자동으로 삭제되도록 하는 것입니다. 그 결과, 지속적으로 걱정해야 할 상시 관리자 계정이 거의 없게 됩니다.

비즈니스 사용자가 UAC 프롬프트를 우회하고, 로컬 관리자 권한을 부여하지 않으면서도 필요한 특정 애플리케이션을 실행할 수 있도록 하려면 Netwrix PolicyPak Least Privilege Manager을 고려해 보세요. 이 강력한 솔루션은 사용자가 랜섬웨어나 기타 원치 않는 실행 파일을 다운로드하거나 설치하는 것도 방지할 수 있습니다.

결론

특권 액세스를 엄격히 통제하는 것은 비용이 많이 드는 침해 사고, 가동 중단, 컴플라이언스 위반에 따른 벌금을 피하는 데 매우 중요합니다. 올바른 도구를 사용하면, 비즈니스 사용자의 업무 수행 능력을 저해하지 않으면서도 로컬 관리자 권한을 제거하여 공격 표면을 크게 줄일 수 있습니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Martin Cannard

제품 전략 부사장(VP)

Martin Cannard는 Netwrix의 Field CTO로, 스타트업과 엔터프라이즈 소프트웨어 조직 전반에서 30년 이상의 경험을 바탕으로 활동하고 있습니다. 그는 Identity, 액세스 및 권한 관리에 특화되어 있으며, 하이브리드 및 클라우드 환경 전반에서 보안을 강화하도록 조직을 돕는 검증된 이력을 보유하고 있습니다. Martin의 역할은 고객의 과제와 제품 혁신 사이의 격차를 연결하는 것으로, 글로벌 기업에 대해 부상하는 사이버 보안 트렌드를 자문하고 Netwrix 포트폴리오의 미래를 구체화하는 데도 기여합니다.

널리 인정받는 사고 리더이자 글로벌 무대에서 자주 강연하는 Martin은 제로 트러스트 전략, Identity 우선 보안, 현대적 사이버 회복탄력성의 진화에 대한 인사이트를 공유합니다. 그의 실용적인 접근 방식은 복잡한 보안 개념을 위험을 줄이고 비즈니스 민첩성을 가능하게 하는 실질적인 솔루션으로 전환하도록 돕습니다.