Windows Server 2016 컨테이너
Aug 26, 2025
Windows Server 2016은 애플리케이션을 격리하고 공격 표면을 줄이며 확장성을 개선하기 위해 컨테이너 기술을 도입했습니다. Windows Server 컨테이너는 호스트 OS 커널을 공유하여 가벼운 프로세스 격리를 제공하는 반면, Hyper-V 컨테이너는 VM 수준의 분리를 추가해 보안을 강화합니다. Docker 통합과 Nano Server 지원을 통해 컨테이너는 최소 권한을 강제하고 ID 기반 보안을 향상시키면서 개발과 운영을 간소화합니다.
애플리케이션 및 컴퓨팅 리소스의 크기와 범위를 줄이면 애플리케이션 개발 인프라의 보안을 개선할 수 있습니다. 이를 위한 한 가지 방법은 워크로드를 컨테이너화하는 것입니다. Windows Server 및 Microsoft Hyper-V 컨테이너를 사용하면 워크로드를 서로와 OS로부터 격리할 수 있습니다. 설령 공격자가 컨테이너를 손상시키더라도, 공격자가 호스트 OS에 접근하기는 어려울 것입니다. 또한 컨테이너는 개발, 테스트 및 운영 팀을 위한 표준화된 환경을 제공합니다.
무료 가이드 다운로드:
컨테이너
컨테이너는 애플리케이션을 위한 격리되고 이식 가능한 실행 환경을 제공합니다. 애플리케이션의 관점에서 컨테이너는 자체 파일 시스템, 장치 및 구성으로 완전하고 격리된 Windows OS처럼 보입니다. 따라서 많은 면에서 컨테이너는 VM과 비슷합니다. 컨테이너는 OS를 실행하고 파일 시스템을 지원하며, 다른 물리적 장치나 VM과 마찬가지로 네트워크를 통해 접근할 수 있기 때문입니다.
컨테이너는 호스트 OS의 커널을 공유하지만 사용자 공간 격리를 제공하는 가상 환경입니다. 따라서 컨테이너는 애플리케이션이 OS의 나머지 사용자 모드 구성 요소에 영향을 주지 않으면서, 동시에 다른 사용자 모드 구성 요소의 영향도 받지 않고 실행할 수 있는 이상적인 환경을 제공합니다. 컨테이너를 사용하면 개발자는 격리된 환경에서 소수의 OS 리소스만 사용하면서도 애플리케이션을 빠르게 생성하고 테스트할 수 있습니다. 즉, 컨테이너는 VM에서 실행되는 OS가 사용할 수 있는 모든 프로세스와 서비스가 필요하지 않습니다.
Windows Server 2016은 두 가지 유형의 컨테이너를 지원합니다:
- Windows Server 컨테이너. 이러한 컨테이너는 프로세스 및 네임스페이스 격리 기술을 통해 애플리케이션을 격리합니다. Windows Server 컨테이너는 컨테이너 호스트 및 호스트에서 실행되는 다른 모든 컨테이너와 OS 커널을 공유합니다.
- Hyper-V 컨테이너. 이러한 컨테이너는 각 컨테이너를 고도로 최적화된 VM에서 실행함으로써 Windows Server 컨테이너가 제공하는 격리를 확장합니다.
컨테이너를 사용하면 여러 가지 이점이 있습니다. OS 크기가 줄어들면 유지해야 하는 운영 체제 구성 요소가 더 적어지며, 그 결과 잠재적인 보안 위험도 줄어듭니다. 또한 OS 크기가 줄어들면 확장성 향상에도 도움이 됩니다.
엄선한 관련 콘텐츠:
Docker
컨테이너에서 애플리케이션 워크로드를 실행하려면 Docker를 사용해야 합니다. Docker는 오픈소스 도구와 클라우드 기반 서비스의 집합으로, 애플리케이션 코드를 패키징(컨테이너화)하여 소프트웨어 개발을 위한 표준화된 단위로 만드는 공통 모델을 제공합니다. 이 표준화된 단위, 즉 Docker 컨테이너는 실행에 필요한 모든 것이 포함된 완전한 파일 시스템으로 감싼 소프트웨어입니다. 여기에는 코드, 런타임, 시스템 도구, 시스템 라이브러리, 그리고 서버에 설치할 수 있는 그 밖의 모든 구성 요소가 포함됩니다. Docker는 별도로 다운로드해야 하며, Windows Server 2016 설치 미디어에 포함되어 있지 않습니다.
Nano Server
Microsoft Nano Server는 Windows Server 2016을 위한 비교적 새로운 설치 옵션입니다. 이는 가상화된 컨테이너 인스턴스와 함께 사용하도록 맞춤화된 가벼운 운영 체제입니다. UI가 없으므로 Nano Server를 원격으로 PowerShell을 사용해 관리해야 하지만, 이 PowerShell은 표준 PowerShell과 다릅니다. Windows Server 버전 1803부터 Nano Server는 컨테이너 기반 OS 이미지로만 제공되며, Docker 같은 컨테이너 호스트에서 컨테이너로 실행해야 합니다. 이러한 새로운 Nano 컨테이너는 Docker를 사용해 문제를 해결하고 IoT Core에서 실행할 수 있습니다.
Nano Server 인스턴스는 Active Directory 도메인 컨트롤러로 동작할 수 없습니다. 특히 다음 기능을 지원하지 않습니다.
- 그룹 정책
- 네트워크 인터페이스 카드 티밍
- 가상 호스트 버스 어댑터
- 프록시 서버의 인터넷 액세스
- System Center Configuration Manager
- System Center Data Protection Manager
Nano Server는 다음 역할을 지원합니다:
- 파일 서비스
- Hyper-V
- IIS
- DNS 서버
자주 묻는 질문(FAQ)
Windows Server 2016 컨테이너를 권한 상승(Privilege Escalation)으로부터 어떻게 보호하나요?
Windows 컨테이너를 보호하는 일은 정체성(Identity)에서 시작됩니다. 왜냐하면 data security 정체성에서 시작한다는 것은 컨테이너 수준에서 누가 무엇에 접근할 수 있는지 제어한다는 뜻이기 때문입니다. Windows Server 2016 컨테이너는 기본적으로 프로세스 격리(process isolation)로 실행되어 어느 정도 보호를 제공하지만, 권한 상승(privilege escalation) 공격을 막기 위해서는 다층적인 보안 제어가 필요합니다.
먼저 가능하면 비(非)관리자 사용자 계정으로 컨테이너를 실행해 최소 권한 원칙을 구현하세요. Dockerfile에서 USER 지시문을 사용해 권한이 낮은 계정을 지정하고, 반드시 필요한 경우가 아니라면 컨테이너를 Local System 또는 Administrator로 실행하지 마세요. 또한 컨테이너 리소스 한도를 구성하여 리소스 고갈(resource exhaustion) 공격을 방지함으로써, 이로 인해 권한 상승(privilege escalation)으로 이어질 가능성을 줄이세요.
도메인 인증이 필요한 컨테이너에는 그룹 관리 서비스 계정(group-managed service accounts, gMSAs)을 구현하세요. 이렇게 하면 자동 암호 관리가 제공되고 자격 증명 노출이 줄어듭니다. Windows Defender Application Control 정책을 설정해 컨테이너 내에서 실행이 허용되는 애플리케이션을 제한함으로써, 악성 코드 실행에 대한 추가적인 방어 장벽을 마련할 수 있습니다.
향상된 격리를 위해 민감한 데이터를 처리할 때 Windows Server 컨테이너 대신 Hyper-V 컨테이너를 사용하세요. Hyper-V 컨테이너는 하드웨어 수준의 격리를 제공하므로 공격자가 내부로 가로이동(lateral movement)하기가 훨씬 더 어렵습니다. 컨테이너 액세스와 인증 이벤트를 지속적으로 모니터링하세요. 볼 수 없는 것은 관리할 수 없으며, 위험한 행동이 침해로 이어지기 전에 감지하려면 컨테이너 활동에 대한 실시간 가시성이 필요합니다.
Windows Event Forwarding을 활성화하여 컨테이너 보안 로그를 중앙화하고, Security Event Log 모니터링을 구성해 컨테이너 내에서 인증 실패, 권한 상승 시도, 의심스러운 프로세스 생성 여부를 감지하세요. 배포 전에 컨테이너 이미지에 대해 정기적인 보안 스캐닝을 수행하면, 알려진 취약점이 운영 환경에 도달하는 것을 예방하는 데 도움이 됩니다.
Windows 컨테이너의 아이덴티티 관리 측면에서는 어떤 영향이 있나요?
Windows 컨테이너는 호스트의 보안 컨텍스트를 상속하므로, 데이터 보안 태세에 직접적인 영향을 주는 고유한 아이덴티티 관리 과제가 발생합니다. 전통적인 VM과 달리 컨테이너는 호스트 OS 커널을 공유하므로, 컨테이너 자격 증명이 손상되면 전체 호스트 시스템에 잠재적으로 영향을 줄 수 있습니다.
컨테이너 프로세스는 특정 Windows 사용자 계정에서 실행되며, 이러한 아이덴티티가 각 컨테이너가 접근할 수 있는 데이터와 시스템 리소스를 결정합니다. 컨테이너를 규모 있게 배포할수록, 본질적으로 아이덴티티 공격 표면을 배로 늘리는 셈입니다. 즉, 각 컨테이너가 자격 증명 탈취 또는 가로이동(lateral movement) 공격을 위한 잠재적 진입 지점이 됩니다.
실질적인 영향은 컨테이너 ID 전략이 더 광범위한 identity governance 프로그램과 통합되어야 한다는 점입니다. 도메인 인증이 필요한 컨테이너 프로세스에는 group-managed service accounts (gMSAs)를 사용하세요. gMSA는 자동 비밀번호 관리를 제공하며 컨테이너 이미지에 자격 증명을 저장할 필요를 없애줍니다. 컨테이너 ID를 환경의 다른 어떤 privileged account와 동일하게 취급하는 identity 기반 액세스 제어를 구현하고, 적절한 로테이션, 모니터링, 최소 권한 적용을 수행하세요.
컨테이너 재시작 전반에 걸친 자격 증명 지속성, 안전한 자격 증명 주입 방식, 그리고 동적인 컨테이너 환경에서 서비스 계정의 라이프사이클을 관리하는 등 컨테이너 전용 ID 관련 과제를 고려하세요. identity management 솔루션은 어떤 컨테이너가 어떤 ID를 사용하고 있으며 어떤 리소스에 액세스하는지에 대한 가시성을 제공해야 합니다.
Windows 컨테이너의 액세스 및 권한을 어떻게 감사(audit)하나요?
효과적인 컨테이너 감사에는 호스트 수준과 컨테이너 수준의 활동 모두에 대한 가시성이 필요합니다. 공격자는 침입만 하는 것이 아니라 로그인하기 때문입니다. Windows 컨테이너는 표준 Windows 이벤트 로깅 시스템을 통해 보안 이벤트를 생성하지만, 컨테이너 전용 활동을 포착하려면 추가 로깅을 구성해야 합니다.
컨테이너 생성, 수정, 삭제 이벤트를 추적하려면 컨테이너 런타임 로깅을 활성화하세요. Windows 이벤트 로깅을 구성하여 인증 이벤트, 권한 상승 시도, 그리고 컨테이너 내부의 리소스 액세스 패턴을 캡처합니다. 예상된 데이터 볼륨 밖의 파일에 컨테이너가 접근하거나 예기치 않은 네트워크 연결을 시도하는 등, 비정상적인 액세스 패턴 모니터링에 집중하세요.
핵심은 컨테이너 활동을 전반적인 보안 모니터링 전략과 상호 연관 짓는 것입니다. 컨테이너 액세스 이벤트는 기존의 사용자 계정 모니터링과 함께 Identity and access governance 프로그램에 반영되어야 합니다. 민감한 데이터 저장소에 접근을 시도하거나 컨테이너의 의도된 범위를 넘어 권한을 상승시키려는 등 고위험 컨테이너 동작에 대해 자동 경고를 설정하세요. 이러한 선제적 접근은 위험한 행동이 침해로 이어지기 전에 이를 파악하는 데 도움이 됩니다.
컨테이너가 접근해서는 안 되는 민감 디렉터리에 대해 파일 시스템 감사를 구현하고, 컨테이너 내부에서 프로세스 생성 이벤트를 모니터링하여 승인되지 않은 실행 파일 실행을 탐지하세요. PowerShell 로깅을 사용해 컨테이너 내부의 관리 활동을 기록하십시오. 특히 자동화 스크립트나 관리 도구를 실행하는 컨테이너의 경우 더욱 중요합니다.
Windows 컨테이너 보안 모니터링에서 따라야 할 모범 사례는 무엇인가요?
컨테이너 보안 모니터링은 기존의 서버 모니터링과는 다른 접근이 필요합니다. 컨테이너는 일시적이며(ephemeral) 동적인 공격 표면을 만들기 때문입니다. 먼저 컨테이너 라이프사이클 이벤트—생성, 시작, 중지, 삭제—에 대한 기본 모니터링을 설정해 정상적인 운영 패턴을 파악하세요.
호스트와 컨테이너 수준 모두에서 네트워크 트래픽을 모니터링하여, 가로 이동(lateral movement) 또는 데이터 유출 시도(data exfiltration attempts)를 시사할 수 있는 비정상적인 통신 패턴을 탐지하세요. CPU, 메모리, 디스크 사용량 같은 리소스 소모 지표를 추적하면, 컨테이너 내부에서 잠재적인 서비스 거부(DoS) 공격이나 암호화폐 채굴 활동을 식별하는 데 도움이 됩니다.
컨테이너 파일 시스템의 변경 사항을 실시간으로 모니터링하세요. 특히 디스크에 쓰면 안 되는 컨테이너에 우선 적용하는 것이 좋습니다. Windows Performance Toolkit과 컨테이너 전용 모니터링 도구를 사용해 컨테이너 내부에서 프로세스가 실행되는 상황을 추적하고, 승인되지 않은 프로세스나 예상치 못한 권한 상승 시도 여부를 감시하십시오. 목표는 가시성과 제어력을 강화하는 것입니다. 즉, 컨테이너 환경 전반에서 어떤 일이 일어나는지 확인해야 효과적인 보안 조치를 취할 수 있습니다.
승인되지 않은 레지스트리에서 이미지가 가져와지는 경우, 과도한 권한으로 실행 중인 컨테이너, 또는 호스트 시스템 리소스에 접근하려는 컨테이너 같은 컨테이너 전용 보안 이벤트에 대한 모니터링을 구성하세요. 네트워크 연결이 비정상적인 목적지로 이루어지거나, 일반적인 기준선(baseline)을 초과하는 리소스를 소비하는 등 예상되는 동작 패턴과 다르게 동작하는 컨테이너에 대해서 알림을 설정하십시오.
Windows 컨테이너 인증 문제를 어떻게 해결(트러블슈팅)하나요?
컨테이너 인증 문제는 대개 서비스 계정 설정이 잘못되어 있거나, 호스트와 컨테이너 환경 간에 자격 증명(credential) 관리가 부적절한 데서 발생합니다. 먼저 컨테이너가 올바른 Windows ID를 사용하고 있는지 확인하세요. Process Monitor 또는 Windows Event Viewer 같은 도구를 사용해 컨테이너 프로세스가 어떤 보안 컨텍스트에서 실행되고 있는지 확인하는 것부터 시작하십시오.
자격 증명 위임(credential delegation) 문제로 인해 컨테이너가 도메인 리소스에 액세스하지 못하면, 흔히 인증 실패가 발생합니다. 컨테이너가 Active Directory 또는 다른 도메인 서비스에 인증해야 한다면, 기존의 일반 서비스 계정 대신 그룹 관리 서비스 계정(group-managed service accounts, gMSAs)을 사용하고 있는지 확인하세요. gMSAs는 자동 비밀번호 관리 기능을 제공하며, 컨테이너 시나리오에 맞게 특별히 설계되었습니다.
컨테이너 호스트와 도메인 컨트롤러 모두에서 인증 관련 오류가 있는지 Windows 이벤트 로그를 확인하세요. 로그온 실패, Kerberos 인증 문제, 또는 NTLM 인증 문제와 관련된 이벤트 ID를 찾아보세요. Network Monitor나 Wireshark 같은 도구를 사용해 인증 트래픽을 캡처하고 인증 체인이 어디에서 끊기는지 파악합니다. 컨테이너 인증 문제는 종종 전반적인 보안 태세에 영향을 줄 수 있는 더 광범위한 Identity Management 문제를 나타낸다는 점을 기억하세요.
컨테이너 호스트가 도메인에 올바르게 조인되어 있는지, 그리고 필요한 Windows 기능(예: PowerShell용 Active Directory 모듈)이 설치되어 있는지 확인하세요. 컨테이너 내부에서 DNS 해석이 정상적으로 동작하여 도메인 컨트롤러에 도달할 수 있는지 점검합니다. 자격 증명 위임(credential delegation)을 사용하는 경우, 컨테이너 호스트 계정에 Active Directory에서 필요한 위임 권한이 있는지 확인하세요.
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.