지난해의 이슈가 정리된 이후, 분석가들은 Microsoft의 취약점 목록을 면밀히 검토했습니다. 누구에게도 놀라운 일은 아니겠지만, 중요(critical) 등급을 받은 보안 게시물의 94%는 관리 권한을 제거함으로써 완화할 수 있었던 것으로 나타났습니다. Internet Explorer/Microsoft Edge의 중요(critical) 보안 게시물 100%도 관리 권한을 제거해 완화할 수 있었습니다. 어떤 Microsoft 환경에서도 권한 자격 증명이 대화형으로 사용되는 것은 정당한 경우가 거의 없습니다. 이는 Windows Server 2012 이후 이루어진 많은 개선 사항을 고려하면 특히 그렇습니다.
다음 질문을 스스로에게 해보세요. IT 또는 관리 담당자를 포함한 어떤 사용자가 일상적인 작업에 관리 계정을 사용하고 있나요? ‘예’라고 답했거나(또는 100% 확신이 없다면) 위험에 처해 있을 수 있습니다. 많은 환경에서 그렇듯, 일반 사용자는 이미 보호했지만 중요한 인사의 계정은 권한을 높여(상향) 운영했을 가능성이 큽니다. 환경 내 IT 계정은 아마도 일상적으로 권한이 높은(상향된) 자격 증명을 정기적으로 사용할 것입니다. 예를 들어, 매일 사용하는 컴퓨터에 로그인해서 중요 애플리케이션과 사소한 프로그램(예: 웹 브라우저나 이메일)을 사용하는 경우가 이에 해당할 수 있습니다. 그 밖의 위험에는 계정 공유와 계정 간 공통 비밀번호 사용도 포함될 수 있습니다.
엄선한 관련 콘텐츠:
이 문서에서는 특권 계정의 권한 상승을 방지하기 위한 3단계 가이드를 제공합니다.
1단계: IT도 위험 요소가 될 수 있음을 인정하세요
직원이 이미 일반 계정을 사용하고 있다면, 관리용 계정은 해당 도메인에서 잠재적으로 가장 큰 취약점이 될 수 있습니다. 아무리 성실하고, 똑똑하며, 잘 인지하고 있어도 상관없습니다. 감염된 워크스테이션에서 도메인 관리자 자격 증명을 사용하는 것과 같은 단 한 번의 실수만으로도 되돌릴 수 없는 결과가 될 수 있습니다. IT가 사용하는 계정은 ‘왕국의 열쇠’이며, 공격자들이 가장 먼저 노리는 핵심 대상입니다.
이 위험을 완화하는 것은 세 가지 규칙을 따르면 쉽습니다.
- 환경이 이미 침해되었다고 가정하세요. 배포하는 솔루션은 추가 침해를 방지할 수 있도록 보안 강화를 적용해야 합니다.
- 도메인 관리자(또는 광범위한 위임 권한을 가진 사용자)는 대화형으로 사용하는 경우를 드물게 해야 합니다.
- 숨겨진 관리자에 주의하세요. 여기에는 다음이 포함됩니다:
- 워크스테이션과 서버의 로컬 관리자 계정
- 비밀번호가 약하거나 변경되지 않는 서비스 계정
- 공유된 권한 상승 계정(부서에서 사용하는 항목에 주의하세요)
이러한 규칙을 아는 것만으로도 도움이 됩니다. 또한 현재의 보안 역량을 강화하고 특권 상승 게이트웨이를 차단할 수 있는 실제 솔루션이 필요합니다.
2단계: 권한 상승 계정의 에스컬레이션 방지
Microsoft는 위에 나열된 각 규칙에 대해 도구를 하나씩 제공합니다. 함께 제시되는 개념을 포함한 첫 번째 도구는 Privileged Access Management (PAM)입니다. PAM은 Directory Services를 안전하게 위임하고 관리할 수 있는 방법을 제공합니다. PAM의 기반 기술은 AD와 Microsoft Identity Manager (MIM)의 개선으로 구성됩니다. PAM을 구성할 때는 신뢰할 수 있는 포리스트(trusted forest)를 생성하게 됩니다. MIM이 이 포리스트를 구현하는 방식 때문에 해당 환경은 강화되어 있으며, 손상되지 않은 것으로 알려져 있습니다.
공통 계정/그룹 SID를 사용하면 권한을 안전하게 에스컬레이션하고 객체와 상호작용할 수 있습니다. 이 개념은 MDOP 도구인 Group Policy Management와 유사합니다. MIM은 시간에 민감한 보안 그룹 멤버십을 포함하는 기반 워크플로를 처리합니다. 이 방식은 다소 극단적으로 들릴 수 있지만, 유지 관리가 매우 쉽습니다. 또한 이전의 침해가 새로 추가된 어떤 보안 계층도 우회하지 못하게 막는 유일하게 100% 입증된 솔루션이기도 합니다. PAM은 앞 섹션에 나열된 첫 번째 규칙을 해결합니다.
두 번째로 사용 가능한 도구는 Privileged Access Workstation (PAW) 모델입니다. PAW는 관리(운영)를 위한 깨끗한 전용 채널을 제공합니다. 이는 매우 높은 보안 수준을 갖춘 전용 관리용 장비를 사용함으로써 구현됩니다. 아래 그림에서는 단일 관리자가 업무 수행을 위해 두 개의 채널을 사용합니다. 상단 채널은 PAW를 통해 이루어지며, 전용 사용자 자격 증명을 통해 디렉터리 서비스에만 접근을 허용합니다. 해당 자격 증명에 대한 접근은 PAM을 통해 관리되어야 합니다. 두 번째 채널은 Office 애플리케이션을 포함한 기타 일상 업무에 사용됩니다.
관리자의 물리적 머신을 PAW 채널로 지정하고, 그 위에 VM을 실행하여 다른 일상 작업에 활용하면 리소스를 절약할 수 있습니다. PAW 인프라에 VM을 포함하기로 선택하는 경우, Microsoft는 이 정확한 순서를 명시합니다.
PAW의 단일 최대 이점은 AD(예: Azure AD 포함) 관리자에게서 가장 크게 나타납니다. PAW를 도입할 때는 공격자에게 궁극적인 목표가 되는 계정이므로, 먼저 이러한 계정을 우선 대상으로 삼으세요. 해당 계정들이 PAW 모델로 전환되면, 다른 전역 서비스 관리자도 마이그레이션해야 합니다. PAW에 있어야 할 비(非) IT 직원이 있는지 주의 깊게 살펴보세요. Microsoft는 잠재적 대상 직원으로 다음과 같은 직무(또는 역할)를 나열합니다:
- 분류되었거나 사전 공지된 데이터
- 눈에 많이 띄는 서비스(예: 회사의 소셜 미디어 계정)를 관리하는 직원
- 영업비밀 또는 곧 보호될 데이터에 접근할 수 있는 작업자
계정이 PAW 모델의 이점을 얻을 수 있을 것 같다면, 해당 계정을 그 모델로 마이그레이션하는 것이 안전한 선택입니다.
계정 권한 상승을 방지하기 위한 마지막 도구는 또한 세 번째 규칙인 ‘숨겨진 관리자’도 다룹니다. 가장 대표적인 예는 기본 로컬 관리자 계정입니다. privileged account management 모범 사례에 따라 해당 계정은 비활성화해야 합니다. 많은 조직이 이 지침을 따르지만, 로컬 관리자 비밀번호를 전체 도메인에서 동일한 값으로 설정합니다. 워크스테이션 접근 관점에서는 이것이 도메인 관리자 계정과 동등합니다. 하나의 컴퓨팅 장치가 손상되면 모든 장치가 손상됩니다.
Local Administrator Password Solution (LAPS) 는 로컬 사용자 계정을 위한 Microsoft의 무료 비밀번호 관리 도구입니다 . 이는 안전하지 않은 로컬 사용자용 그룹 정책 기본 설정(Group Policy Preference) 확장 기능을 대체(및 개선)한 것입니다.
LAPS 는 새로운 Group Policy Client Side Extension (CSE) 를 통해 동작합니다. 이 CSE는 모든 워크스테이션과 서버에 설치되어야 합니다. Active Directory 또는 Group Policy 관리자는 LAPS 관리 템플릿을 통해 최소 비밀번호 보안 설정을 구성합니다. 클라이언트에서 그룹 정책이 처리되면, LAPS 확장 기능은 다음을 수행합니다:
- AD(Active Directory) 컴퓨터 계정의 속성을 확인하여 관리되는 로컬 계정의 비밀번호 만료 여부를 점검합니다
- 계정 비밀번호를 생성하고 검증합니다(비밀번호가 만료된 경우)
- 해당 비밀번호를 Active Directory 컴퓨터 계정의 기밀 속성에 저장합니다. 새 비밀번호의 만료 날짜는 별도의 속성에 기록됩니다.
- 생성된 값으로 로컬 사용자 비밀번호를 변경합니다
PAM에 따라 로컬 사용자 비밀번호를 읽을 수 있는 권한을 안전하게 위임할 수 있습니다. 비밀번호 조회를 위한 UI 도구도 제공됩니다.
LAPS는 로컬 사용자를 위한 세련된 해결책을 제공하지만, 다른 숨겨진 관리자도 계속 주의해서 살펴봐야 합니다. 지나치게 불안해 보이려는 건 아니지만, 항상 환경이 이미 침해되었을 수 있다고 가정해야 합니다. 특히 과거에 환경을 적절하게 관리하지 않았다면 이 점은 더 큰 우려가 되어야 합니다.
3단계: 침투 징후와 익스플로잇을 모니터링
침해된 계정이 악용되는 방법은 여러 가지가 있습니다. 본질적으로 특권 계정은 항상 사용과 권한 상승의 대상이 됩니다. 위의 세 가지 솔루션은 많은 공격 경로를 차단하지만, 악의적인 공격자는 한 번만 성공하면 됩니다.
데이터 수집 및 분석 은 첫 번째이자 마지막 방어선입니다. Azure 또는 Office 365의 보안 및 컴플라이언스 도구 와 같은 서비스는 이벤트 집계와 알림 기능을 제공합니다. 동일한 기법을 다른 중요 서비스에도 적용해야 합니다. 특권 계정의 모든 계정 작업이나 로그인 시도는 감사하고 이상 징후가 있는지 검토해야 합니다. 보호 대상 그룹은 그룹 멤버십 변경 을 모니터링해야 합니다. 마지막으로, 편의성을 위한 변경은 침해 가능성에 대해 면밀히 검토해야 합니다. 특히 IT가 아닌 직원이 PAW 모델과 같은 추가 보안 서비스에 등록되어 있는 경우에는 더욱 그렇습니다. 그룹 정책과 Desired State Configuration을 사용하면 보안 정책을 더 쉽게 구성하고 강제 적용할 수 있습니다.
이 문서의 지침을 따르면, 환경을 권한 상승 위협으로부터 면역에 가깝게 만들 수 있습니다. 모든 계정(IT 포함)에 대해 이러한 보안 조치를 통합하고, 위의 세 가지 규칙을 따르며, 계속 모니터링했다면 어떤 공격 게이트웨이도 상당히 작아졌다고 확신할 수 있습니다.
엄선한 관련 콘텐츠:
무료 도구를 사용해 누가 무엇에 대한 권한을 가지고 있는지 Active Directory 및 파일 공유에서 계속 파악하세요.
공유하기
더 알아보기
저자 소개
Joseph Moody
네트워크 관리자
Joseph는 공립 학교 시스템의 네트워크 관리자이며 5,500대의 PC 관리를 돕고 있습니다. 그는 Cloud 및 Datacenter Management 분야의 Microsoft MVP이며 열정적인 IT 블로거입니다.