관리자로서 도메인 컨트롤러와 관련된 위험을 줄이거나 없애기 위해 할 수 있는 일은 많습니다. 이 문서에서는 이를 지원하는 데 사용할 수 있는 몇 가지 도구를 살펴보겠습니다.
공격 표면(Attack Surface) – 이 개념은 서버가 기능을 수행할 수 있게 해주는 소프트웨어, 프로토콜 및 포트를 의미합니다. 이러한 항목은 취약성이 발생할 수 있는 영역이므로 필요하지 않은 경우 모니터링하거나 비활성화하는 것이 좋습니다. 공격 표면을 줄이면 공격자가 현재 또는 향후의 취약성에 접근할 수 있는 가능성을 크게 낮출 수 있습니다. 아래에 나열된 도구와 애플리케이션은 전체 공격 표면을 줄이는 데 도움이 됩니다.
보안 구성 마법사
보안 구성 마법사(Security Configuration Wizard, SCW)는 관리 도구에서 실행할 수 있습니다. 이 도구는 서버가 할당받은 역할을 수행할 수 있도록 서비스를 활성화하고 방화벽 규칙 및 기타 설정을 생성하는 정책을 만드는 데 도움을 줍니다. 그렇게 하면 필요하지 않은 서비스, 프로토콜 및 포트를 비활성화하는 데도 도움이 됩니다. 마법사는 서버에 설치된 역할에 대해 정책을 생성하거나 편집하는 단계별 과정을 안내합니다. 아래의 그림 1은 보안 구성 마법사의 스크린샷을 보여줍니다. 서버에서 관리자 권한이 있어야 합니다.
그림 1
SCW로 생성한 보안 정책은 Group Policy를 사용하여 배포할 수 있습니다. SCW가 제대로 실행되려면 SCW를 시작할 때 IP 프로토콜과 포트를 사용하는 모든 애플리케이션이 서버에서 실행 중이어야 합니다.
Microsoft Security Compliance Manager
Security Compliance Manager (SCM)는 보안 모범 사례를 기반으로 기준(베이스라인) 정책을 만들어, Active Directory 환경에서 컴퓨터를 구성하고 관리할 수 있도록 해주는 무료 도구입니다.
AppLocker
AppLocker를 사용하면 애플리케이션 실행을 허용하거나 거부하는 규칙을 만들 수 있습니다. AppLocker는 다음과 같은 유형의 애플리케이션을 제어할 수 있습니다: .exe, .com, .js, .ps1, .vbs, .cmd, .bat, .mst, .msi, .msp, .dll, .ocx. 사용자가 홈 드라이브에 실행 파일을 저장할 수 없게 하려면 AppLocker를 사용해 이를 제한할 수 있습니다. 또한 도메인 컨트롤러에서 실행이 허용되는 애플리케이션도 제한할 수 있습니다.
패치 및 업데이트
도메인 컨트롤러에는 가장 최신의 패치와 업데이트를 적용해야 합니다. 다만 관련성이 있는 패치만 설치하는 것이 중요합니다. 환경의 다른 컴퓨터와는 별도로 도메인 컨트롤러에 패치 및 업데이트를 적용해야 할 수도 있습니다. 이렇게 하면 불필요한 소프트웨어를 설치하지 않으면서도 도메인 컨트롤러가 필요한 업데이트를 받게 됩니다.
원격 데스크톱
도메인 컨트롤러에 대한 원격 액세스는 그룹 정책을 사용하여 승인된 사용자에게만 제한해야 합니다.
도메인 컨트롤러에서의 웹 브라우징
도메인 컨트롤러에서 웹 브라우징을 허용하는 것은 좋지 않은 방법입니다. 관리자로 로그인한 상태에서는 의도치 않게 악성 소프트웨어를 다운로드할 수 있기 때문입니다.
공유하기
더 알아보기
저자 소개
Troy Thompson
네트워크 관리자
Troy는 25년이 넘는 기간 동안 네트워크 관리 분야에서 일해 왔으며, 국방부(Department of Defense)에서 네트워크 엔지니어와 Microsoft Exchange 관리자로 근무했습니다. 또한 기술 관련 기사, 튜토리얼, 백서 작성 및 기술 편집 업무를 수행했습니다. Troy는 Cisco Certified Academy Instructor (CCAI)이자, CCNA, MSCE+I, Network+, A+, Security+를 포함한 다수의 추가 자격증을 보유하고 있습니다.