Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

디바이스 인벤토리는 권한 계정 검색이 아니다

디바이스 인벤토리는 권한 계정 검색이 아니다

Sep 14, 2026

디바이스 인벤토리는 머신이 어디에 있는지 알려주지만, 권한 인벤토리는 공격자가 어디까지 접근할 수 있는지를 알려준다.

엔드포인트 레코드는 머신이 존재하는지, 소유자가 누구인지, 관리 에이전트가 체크인했는지를 보여줄 수 있지만, 그 머신을 관리할 수 있는 사람이 누구인지는 보여주지 않는다.

이 차이는 중요하다. 공격자는 완전한 자산 인벤토리가 필요하지 않기 때문이다. 유용한 엔드포인트 하나에 대한 유효한 권한 경로만으로도 충분할 수 있다. 팀이 알려진 디바이스를 권한 계정 검색 완료의 증거로 보고한다면, 잘못된 것을 측정하고 있는 것이다.

디바이스 인벤토리는 어떤 시스템이 알려져 있는지를 보여준다. 권한 계정 검색은 어떤 아이덴티티가 해당 시스템을 관리할 수 있는지, 그 액세스를 어떻게 받는지, 증거가 최신인지, 그리고 어떤 엔드포인트가 아직 스캔되지 않았는지를 보여준다. 범위 내 모든 엔드포인트에 대한 성공적인 스캔 범위를 측정한 다음, 직접 및 그룹 기반 관리자 액세스를 분석하라. 디바이스 커버리지를 권한 가시성으로 보고하지 마라.

디바이스 인벤토리와 권한 계정 검색은 서로 다른 질문에 답한다

디바이스 인벤토리는 필수적이며, 자산 관리 질문, 즉 어떤 시스템을 알고 있는가에 답한다. 레코드에는 호스트 이름, 소유자, 운영체제, 사업부, 설치된 에이전트, 마지막 체크인 시간이 포함될 수 있다.

권한 계정 검색은 다른 보안 질문, 즉 지금 이 순간 누가 어떤 관계를 통해 각 시스템을 관리할 수 있는가에 답한다.

디바이스 인벤토리로 알 수 있는 것

권한 인벤토리로 반드시 알아야 하는 것

엔드포인트가 존재한다

엔드포인트의 권한 상태 점검이 성공적으로 완료되었다

엔드포인트에 소유자 또는 관리 에이전트가 있다

어떤 계정과 그룹이 관리 액세스 권한을 가지는가

엔드포인트의 마지막 체크인 시점

권한 증거가 언제 수집되었는가

엔드포인트가 속한 사업부

액세스가 직접 할당되었는지 그룹을 통해 상속되었는지

엔드포인트가 관리 범위에 포함된다

범위 내에서 아직 신뢰할 수 있는 결과가 없는 엔드포인트

등록된 디바이스라도 로컬 관리자 그룹 소속 여부가 알려지지 않은 경우가 있을 수 있다.

디바이스 목록을 검색 결과가 아니라 출발점이 되는 모집단으로 취급할 것을 권장한다. 권한 점검이 성공하기 전까지 해당 엔드포인트는 커버리지 격차에 속한다.

권한 계정 검색에는 커버리지 분모가 필요하다

모든 권한 지표에는 분모가 필요하다. 엔드포인트 검색을 위한 유용한 출발 지표는 다음과 같다.

현재 권한 커버리지 = 성공적이고 최신인 권한 스캔을 보유한 범위 내 엔드포인트 수 / 전체 범위 내 엔드포인트 수

각 엔드포인트 모집단에 대해 "최신"의 기준을 정의하라. 7일은 워크스테이션에는 허용될 수 있지만 중요 서버에는 너무 오래된 값일 수 있으므로, 액세스가 변경될 수 있는 속도에 맞춰 간격을 조정하라.

스캔이 어려워졌다고 해서 분모가 조용히 줄어들어서는 안 된다. 적어도 다음 범주는 계속 파악해 두라.

  • 허용된 간격 내에 성공적으로 스캔됨
  • 성공적으로 스캔되었으나 현재는 오래됨
  • 오프라인 또는 연결 불가
  • 인증, 인가, 연결성 또는 구성 문제로 실패함
  • 알려져 있으나 한 번도 스캔되지 않음
  • 새로 발견되었으나 아직 스캔 대상과 대조되지 않은 레코드

이는 후속 조치가 필요한 보안 결과다. 오프라인, 실패, 또는 한 번도 스캔되지 않은 엔드포인트에는 여전히 상시 액세스 권한이 존재할 수 있으며 안전한 것으로 간주해서는 안 된다.

등록 및 상태 보고는 디바이스 상태를 확립한다. 권한 커버리지는 관리 액세스에 대한 최신 증거를 추가한다.

유효 관리자 액세스는 엔드포인트에서부터 추적해야 한다

Windows 엔드포인트에서는 로컬 Administrators 그룹이 실무적인 출발점이다. 이 그룹의 구성원에는 로컬 계정, 명명된 도메인 계정, 또는 도메인 그룹이 포함될 수 있다. 유효 액세스는 그룹 경로를 통해 멤버십을 상속받는 아이덴티티에도 미친다.

이로 인해 두 가지 서로 다른 관점이 생긴다.

  • 직접 멤버십: 계정 또는 그룹이 엔드포인트의 로컬 Administrators 그룹에 직접 나타나는 경우.
  • 그룹 기반 액세스: 개인 또는 계정이 직접 또는 중첩된 구성원인 그룹에 속해 있기 때문에 관리 액세스를 받는 경우.

직접 할당은 엔드포인트의 구성을 설명한다. 해석된 그룹 기반 관계는 환경 전체에 걸친 아이덴티티의 도달 범위를 보여준다. 로컬 그룹 항목 목록만으로는 그 도달 범위를 과소평가할 수 있다.

로컬 계정 역시 특별한 주의가 필요하다. MITRE ATT&CK T1078.003, Local Accounts는 공격자가 유효한 로컬 자격 증명을 악용해 지속성, 권한 상승, 방어 회피 및 액세스를 확보하는 방법을 설명한다. MITRE는 또한 재사용된 로컬 계정 자격 증명이 머신 간 이동을 뒷받침할 수 있다고 지적한다. 디바이스 인벤토리만으로는 동일한 로컬 관리자 아이덴티티나 자격 증명 패턴이 그러한 도달 범위를 만들어내는지 알 수 없다.

권한 검색은 엔드포인트 증거를 액세스를 유효하게 만드는 아이덴티티 관계와 연결해야 한다.

엔드포인트 플랫폼은 검색 범위를 확장하고, 비즈니스 맥락은 정책을 안내한다

자산 및 엔드포인트 플랫폼은 범위를 정의하는 데 도움이 된다. 통합된 수집 경로는 관리되는 엔드포인트 전반에 걸쳐 증거 수집을 확장할 수 있다.

신뢰할 수 있는 결과는 각 점검의 결과와 시점을 발견된 관리 관계와 연결한다.

비즈니스 맥락은 증거를 정책으로 전환한다. 팀은 검색 결과를 계정 소유권, 워크플로 종속성, 비즈니스 필요성과 결합하여 어떤 액세스를 유지, 검토 또는 제거할지 결정한다.

이러한 책임들은 함께 작동한다.

  • 자산 및 엔드포인트 플랫폼은 범위를 확립하고, 통합된 경우 수집을 확장한다.
  • 권한 계정 검색은 관리 관계를 매핑하고 커버리지를 측정한다.
  • 소유권, 종속성, 정책 맥락은 시정 조치를 안내한다.

인벤토리, 액세스 검토, 최소 권한, 시간 제한 액세스를 아우르는 더 폭넓은 통제 프레임워크는 권한 있는 액세스 관리 모범 사례에 관한 Netwrix 가이드를 참고하라.

권한 축소를 측정하기 전에 가시성을 먼저 측정하라

권한 검색 커버리지가 안정될 때 비로소 권한 건수가 의미를 갖는다.

스캔이 새로운 서버 세그먼트에 도달하면 가시성이 향상되었기 때문에 건수가 늘어날 수 있다. 이후의 감소가 증거의 소실이 아니라 실제로 제거된 액세스를 반영하도록, 커버리지를 노출과 함께 추적하라.

이는 널리 퍼져 있는 운영상의 격차다. Netwrix 2026 Data and Identity Security Report에 따르면 조직의 76%는 더 이상 필요하지 않은 상시 액세스를 즉시 회수하지 못한다. 효과적인 회수는 액세스가 정확히 어디에 존재하는지, 그리고 그 증거가 최신인지를 아는 데서 시작된다.

가시성과 노출을 함께 보고하라. 다음을 추적하라.

  • 범위 내 전체 엔드포인트 수.
  • 최신 성공 스캔을 보유한 수와 비율.
  • 오래됨, 실패, 오프라인, 미스캔, 미해결 엔드포인트.
  • 직접 또는 그룹 기반 로컬 관리자 액세스를 보유한 아이덴티티.
  • 각 아이덴티티의 엔드포인트 도달 범위.
  • 최신으로 인정되는 가장 오래된 결과의 경과 시간.

커버리지가 안정되면, 도달 범위가 넓은 아이덴티티, 반복되는 로컬 계정, 예상치 못한 그룹 경로, 중요 시스템에 대한 액세스에 우선순위를 두라. 그 시점부터는 권한 건수의 감소가 시정 조치의 증거가 된다.

NPS-D가 디바이스 레코드를 권한 증거로 전환하는 방식

Netwrix Privilege Secure for Discovery(NPS-D)는 엔드포인트 인벤토리를 실행 가능한 권한 증거로 전환한다. 관리되는 Windows 엔드포인트에서 로컬 관리 액세스를 발견하고, 직접 및 그룹 기반 관리자 관계를 기록하며, 스캔 상태를 단순한 디바이스 레코드의 존재 여부와 분리해서 유지한다. 이를 통해 팀은 발견된 액세스와 그 이면의 커버리지 상태를 명확히 파악할 수 있다.

NPS-D는 NPS-D 엔드포인트 에이전트를 설치하지 않고도 유효한 Scan 계정을 사용해 Windows 엔드포인트에서 직접 권한 증거를 수집할 수 있다. Active Directory, Microsoft Entra ID, 또는 둘 다에서 얻은 디렉터리 컨텍스트를, 직접 연결이나 Tanium Cloud와 같이 지원되는 EDR 통합을 통해 수집된 로컬 관리자 증거와 결합한다. 이를 통해 직접 접근 가능한 엔드포인트와 EDR로 관리되는 엔드포인트 전반으로 검색을 확장한다.

팀이 Microsoft Intune을 사용하는 경우, 그 관리 디바이스 인벤토리는 엔드포인트 모집단을 정의하는 데 도움이 된다. NPS-D의 권한 증거와 함께 검토하면, 어떤 엔드포인트가 관리되고 있는지, 각 엔드포인트를 누가 관리할 수 있는지, 액세스가 어떻게 할당되는지, 증거가 언제 수집되었는지에 대한 가시성을 제공한다.

NPS-D는 엔드포인트 결과를 아이덴티티와 연결한다. 팀은 권한을 가진 아이덴티티가 여러 시스템에 걸쳐 얼마나 광범위하게 도달하는지 분석하고, 커버리지 격차를 계속 파악하면서 직접 할당과 그룹 기반 액세스를 구분할 수 있다.

실용적인 NPS-D 워크플로는 다음과 같다.

  1. 범위 내 엔드포인트 모집단을 확립한다.
  2. 최신 로컬 관리자 증거를 수집하고 커버리지를 측정한다.
  3. 직접 및 그룹 기반 액세스를 아이덴티티까지 역추적한다.
  4. 소유권, 종속성, 승인된 예외를 검토한다.
  5. 통제된 단계를 거쳐 관찰에서 정책 시행으로 전환한다.

누가 관리 액세스를 필요로 하는지 팀이 파악하면, NPS-D를 사용해 불필요한 권한을 줄일 수 있다. 소수의 엔드포인트 그룹으로 시작해 결과를 검토한 뒤 점진적으로 확대하라.

권한 커버리지 보고하기

신뢰할 수 있는 권한 인벤토리는 범위 내 엔드포인트, 성공적이고 최신인 스캔, 해당 엔드포인트에서 발견된 관리 관계, 그리고 그러한 관계를 통해 유효한 액세스를 받는 아이덴티티라는 네 가지 요소를 연결한다.

이번 주에는 다음 네 가지 조치부터 시작하라.

  1. 범위에 속하는 엔드포인트 모집단을 정의한다.
  2. 알려진 디바이스와 성공적이고 최신인 권한 스캔을 보유한 엔드포인트를 구분한다.
  3. 오래됨, 실패, 오프라인, 미스캔, 또는 미해결 상태인 모든 레코드를 조사한다.
  4. 직접 및 그룹 기반 관리자 관계를 도달 범위와 비즈니스 중요도에 따라 순위를 매긴다.

모든 디바이스를 나열할 수는 있지만 각각을 누가 관리할 수 있는지, 그 증거가 언제 수집되었는지, 어떤 시스템이 아직 파악되지 않았는지 말할 수 없다면, 그것은 디바이스 인벤토리일 뿐이다. 아직 권한 검색을 갖춘 것이 아니다.

실제 권한 검색 사례 보기

Netwrix Privilege Secure for Discovery가 엔드포인트의 숨겨진 권한 액세스를 어떻게 밝혀내고, 각 시스템을 누가 관리할 수 있는지 보여주며, 팀이 상시 액세스를 줄이도록 돕는지 확인해 보라.

디바이스 인벤토리를 권한 증거로 전환할 준비가 되었는가? Netwrix Privilege Secure for Discovery 살펴보기.

공유하기

더 알아보기

저자 소개

Asset Not Found

Tomasz Malik

Tomasz Malik은 사이버보안 및 Linux 전문가이자 Netwrix Privilege Secure for Discovery의 Product Owner입니다. 그는 실무 시스템 전문성과 제품 리더십을 결합하여 조직이 엔드포인트 환경 전반에서 불필요한 특권 액세스를 발견하고, 이해하고, 줄이도록 돕습니다.