Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Windows Server 2016에서 자격 증명 보호

Windows Server 2016에서 자격 증명 보호

Aug 26, 2025

Windows Server 2016에는 자격 증명(credential) 도난 및 오용의 위험을 줄이기 위한 여러 도구가 포함되어 있습니다. Protected Users 그룹은 취약한 인증 방법을 제한하는 반면, 계정 정책과 관리형 서비스 계정은 사용자, 컴퓨터 및 서비스 계정의 보안을 강화합니다. Windows Defender Credential Guard는 가상화 기반 보안으로 비밀 정보를 격리하고, Microsoft LAPS는 고유하며 자동으로 회전되는 로컬 관리자 암호를 보장합니다. 함께 이러한 조치는 권한 상승 과 횡적 이동을 방지하는 데 도움이 됩니다.

자격 증명은 계정의 열쇠입니다. 공격자가 자격 증명을 수집하면, 네트워크에 침투하고, 내부로 횡적으로 이동하며, 권한을 상승시켜 데이터를 훔칠 수 있습니다. Windows Server 2016에는 공격자가 자격 증명을 수집할 수 있는 가능성을 최소화하기 위한 여러 기능이 있습니다.

엄선된 관련 콘텐츠:

Protected Users 그룹 사용

사용자를, 특히 고도로 권한이 부여된 사용자를 “Protected Users” 그룹에 배치하면 보안 수준이 낮은 인증 옵션을 비활성화하여 자격 증명이 손상되는 것을 방지하는 데 도움이 됩니다. 예를 들어 Windows는 이 그룹의 멤버 자격 증명을 로컬에 캐시하지 않으므로, 공격자가 자격 증명을 수집할 수 있도록 작업站에 그대로 남겨지지 않습니다. 또한 이 그룹의 멤버인 사용자 계정은 다음을 수행할 수 없습니다:

  • 기본 자격 증명 위임 사용
  • Windows Digest 사용
  • NTLM을 사용
  • Kerberos 장기 키 사용
  • 오프라인에서 로그인
  • 인증에 NT LAN Manager (NTLM)를 사용
  • Kerberos 사전 인증에 DES 사용
  • Kerberos 사전 인증에 RC4 암호 제품군을 사용하십시오
  • 제한된 위임을 사용하여 권한을 위임하십시오
  • 제한 없는 위임을 사용하여 권한을 위임하십시오
  • 초기 240분 수명 이후에도 사용자 티켓-발급 티켓(TGT)을 갱신하십시오

계정 기본 설정 사용

사용자 계정

보호 수준이 비교적 덜 엄격해도 되는 사용자 계정의 경우, 다음 보안 옵션을 사용할 수 있습니다. 이 옵션은 모든 AD 계정에서 사용할 수 있습니다:

  • 로그온 시간 — 사용자가 계정을 사용할 수 있는 시간을 지정할 수 있습니다.
  • 로그온 워크스테이션 — 계정이 로그인할 수 있는 컴퓨터를 제한할 수 있습니다.
  • 비밀번호는 만료되지 않음 — 계정에 대해 “최대 암호 사용 기간” 정책 설정을 적용하지 않습니다. 이 옵션은 권한 있는 계정에 대해 구성하지 마세요.
  • 대화형 로그온에 스마트 카드가 필요합니다 — 계정에 로그인하려면 스마트 카드를 제시해야 합니다.
  • 계정은 민감하며 위임할 수 없습니다 — 신뢰할 수 있는 애플리케이션이 계정의 자격 증명을 네트워크의 다른 서비스나 컴퓨터로 전달할 수 없도록 합니다.
  • 이 계정은 Kerberos AES 128비트 암호화를 지원합니다 — Kerberos AES 128비트 암호화를 사용할 수 있습니다.
  • 이 계정은 Kerberos AES 256비트 암호화를 지원합니다 — Kerberos AES 256비트 암호화를 사용할 수 있습니다. 이 옵션은 권한이 있는(특권) 계정에 사용하세요.
  • 계정 만료 — 계정의 종료 날짜를 지정할 수 있습니다.

컴퓨터 계정

사용자 계정을 관리하는 것 외에도 컴퓨터 및 서비스 계정의 범위를 이해하고 관리해야 합니다. 컴퓨터를 도메인에 처음으로 조인하면 Windows가 Active Directory의 “Computers” 컨테이너에 컴퓨터 계정을 생성하고 비밀번호를 자동으로 할당합니다. AD는 이러한 비밀번호를 관리하며 30일마다 자동으로 갱신합니다.

컴퓨터 계정의 권한을 관리하고 컴퓨터 계정에 적용되는 그룹 정책을 제어하려면, 컴퓨터 계정을 그룹에 추가한 다음 서로 다른 OU로 이동할 수 있습니다. 또한 컴퓨터 계정을 비활성화하고 재설정할 수도 있습니다:

  • 비활성화 컴퓨터 계정을 비활성화하면 해당 컴퓨터는 더 이상 도메인에 연결할 수 없습니다. 컴퓨터 계정을 삭제했는데도 컴퓨터가 계속 동작 중이라면, 도메인 구성원 자격을 다시 얻기 위해 컴퓨터를 도메인에 다시 조인해야 합니다.
  • 재설정 컴퓨터 계정을 재설정하면 컴퓨터와 도메인 간의 연결이 제거됩니다.

서비스 계정

서비스 계정은 Windows 서비스가 운영 체제 및 네트워크의 리소스와 상호 작용하는 데 사용하는 특수한 유형의 계정입니다. (사용자 계정을 생성한 다음 서비스 계정처럼 실행하도록 구성하는 것도 가능하지만, 이는 편리하지 않습니다.)

기본 제공 서비스 계정에는 세 가지 유형이 있습니다:

  • 로컬 시스템 — NT AUTHORITYSYSTEM 계정은 해당 컴퓨터의 로컬 Administrators 그룹과 동등한 권한을 가집니다.
  • 로컬 서비스 — NT AUTHORITYLocalService 계정은 해당 컴퓨터의 로컬 Users 그룹과 동등한 권한을 가집니다.
  • 네트워크 서비스 — NT AUTHORITYNetworkService 계정은 컴퓨터의 로컬 Users 그룹과 동등한 권한을 가집니다.

이러한 계정을 보호하려면 시스템 관리자가 정기적으로 비밀번호를 업데이트하도록 하세요. 기본 제공 도구를 사용하는 경우 이 작업은 수동 프로세스입니다.

그룹 관리 서비스 계정 및 가상 계정

그룹 관리 서비스 계정(Group Managed Service Account)은 특수한 유형의 서비스 계정입니다. AD가 이러한 계정의 비밀번호를 자동으로 업데이트합니다. 가상 계정(Virtual account)은 컴퓨터별로 로컬에 존재하는, 그룹 관리 서비스 계정과 동등한 개념입니다.

엄선한 관련 콘텐츠:

Windows Defender Credential Guard 사용

Windows Defender Credential Guard는 Windows 10 및 Windows Server 2016의 새로운 기술로, 악성코드를 사용해 자격 증명을 탈취하려는 공격자로부터 자격 증명을 보호하는 데 도움이 됩니다. Windows Defender Credential Guard는 가상화 기반 보안을 사용하여 캐시된 자격 증명과 같은 비밀 정보를 격리함으로써, 권한이 있는 소프트웨어만 해당 정보에 접근할 수 있도록 합니다.

가상화 기반 보안에서는 자격 증명 또는 데이터를 사용하는 특정 프로세스와 해당 프로세스에 연결된 메모리가, 호스트 운영 체제와는 병렬로 실행되지만 독립적인 별도의 운영 체제(가상 운영 체제)에서 동작합니다. 이 가상 운영 체제는 외부 소프트웨어가 이러한 프로세스가 저장하고 사용하는 데이터를 읽으려는 시도로부터 프로세스를 보호합니다. Windows Defender Credential Guard는 보안 부팅과 가상화를 포함한 하드웨어 보안의 이점을 활용합니다.

Windows Defender Credential Guard는 다음을 사용하여 관리할 수 있습니다: Group Policy , Windows Management Instrumentation (WMI) 또는 Windows PowerShell.

Windows Defender Credential Guard는 다음 사용을 허용하지 않습니다:

  • 제한 없음 Kerberos 위임
  • NT LAN Manager 버전 1 (NTLMv1)
  • Microsoft Challenge Handshake Authentication Protocol(MS-CHAPv2)
  • 다이제스트
  • 자격 증명 보안 지원 제공자(CredSSP)
  • Kerberos DES 암호화

로컬 관리자 암호 솔루션 사용

Microsoft의 Local Administrator Password Solution (LAPS)는 모든 기본 제공 로컬 관리자 계정의 암호를 위한 안전한 중앙 저장소를 제공하며, 해당 암호의 적절한 관리를 자동화합니다. 특히 LAPS는:

  • 각 컴퓨터에서 로컬 관리자 암호가 고유하도록 보장
  • 30일마다 모든 로컬 관리자 암호를 자동으로 변경
  • 비밀번호에 대한 액세스를 제어할 수 있도록 구성 가능한 권한을 제공합니다
  • 비밀번호를 안전하고 암호화된 방식으로 클라이언트에 전송합니다

Active Directory Administrative Center 사용

Active Directory Administrative Center를 사용하면 공격자가 탈취하기에 적합한 계정을 Active Directory에서 검색할 수 있습니다. 특히 다음 유형의 계정을 정기적으로 찾아보는 것이 좋습니다:

  • 비밀번호가 만료되지 않는 사용자 계정 — 사용자가 비밀번호를 주기적으로 업데이트해야 하는 계정보다 고정 비밀번호가 설정된 계정은 보안이 취약하므로 구성하지 않는 것이 좋습니다.
  • 사용하지 않는 사용자 계정 — 사용하지 않는 사용자 계정은 보통 조직을 떠난 사용자가 소유한 계정입니다. Active Directory Administrative Center 콘솔을 사용하면 지정한 기간 동안 로그인하지 않은 계정을 찾을 수 있습니다.

이러한 사용자 계정을 삭제하거나 비활성화하면 외부 공격자나 악의적인 내부자에 의해 오용되는 것을 방지할 수 있습니다.

엄선한 관련 콘텐츠:

요약

보시는 것처럼 Windows Server 2016은 환경에서 자격 증명을 보호하는 데 도움이 되는 다양한 기능을 제공합니다. 그중 일부 또는 전부를 사용할 수 있습니다. 특히 Group Managed Service Accounts, Windows Defender Credential Guard, LAPS를 활용하는 것이 현명한데, 비교적 적은 노력으로 IT 보안을 크게 향상시킬 수 있기 때문입니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Jeff Melnick

시스템 엔지니어링 디렉터

Jeff는 Netwrix의 Global Solutions Engineering 분야 전(前) 디렉터입니다. 그는 오랜 기간 Netwrix 블로거이자 연사, 프레젠터로 활동해 왔습니다. Netwrix 블로그에서 Jeff는 시스템 관리 경험을 크게 향상시킬 수 있는 라이프해킹, 팁, 트릭을 공유합니다.