Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

금고 너머: 상시 권한 제로가 비밀번호 공격 이상을 막아냅니다

금고 너머: 상시 권한 제로가 비밀번호 공격 이상을 막아냅니다

Oct 9, 2026

Rethinking Privileged Access 시리즈 2부(총 3부). 먼저 1부를 읽어 보세요: 비밀번호만이 문제는 아니었습니다.

1부에서는 레거시 PAM의 금고 및 체크아웃 모델과 Netwrix Privilege Secure(NPS)를 활용한 최신 PAM의 세션 및 Activities 모델 사이의 경계를 짚어 보았습니다. 하나는 비밀번호를 보호하고, 다른 하나는 그 뒤에 있는 상시 권한을 제거합니다. 이 구분은 좋은 출발점이지만 문제를 과소평가하는 면이 있습니다. Windows와 Active Directory에서 비밀번호는 씨앗에 불과합니다. 공격자가 횡적 이동에 사용하는 모든 것은 비밀번호에서 파생되거나 비밀번호 때문에 발급됩니다. NTLM 해시, Kerberos 티켓, 캐시된 로그온, 인증서, DPAPI 블롭이 그 예입니다. 비밀번호만 보호하는 PAM 도구는 훨씬 긴 사슬에서 고리 하나만 보호하는 셉입니다.

바로 여기서 레거시 PAM과 최신 PAM의 진짜 차이가 드러납니다. 금고에 보관하면 비밀번호는 감출 수 있지만, 그 이후에 이어지는 것들은 전혀 건드리지 못합니다. NPS는 세션이 끝나는 즉시 계정을 교체하거나 비활성화하거나 삭제하여 상시 권한을 제거합니다. 이렇게 하면 후속 공격 경로 가운데 상당수가 차단되는데, 대부분의 공격 경로가 필요 이상으로 오래 사용 가능한 상태로 존재하는 권한 계정에 의존하기 때문입니다. 다만 NPS가 Kerberoasting 같은 AD 위협을 완전히 막아 주지는 않습니다. Netwrix Threat Prevention 같은 다른 Netwrix 제품은 의심스러운 인증 활동을 탐지하여 도움을 줄 수 있습니다.

아무도 금고에 넣지 않는 자격 증명 공격 표면

Windows/AD 환경에서 평문 비밀번호 외에 공격 대상이 될 수 있는 것은 다음과 같습니다.

  • NTLM 해시: Pass-the-Hash를 통해 크래킹 없이 바로 사용할 수 있습니다.
  • Kerberos 티켓(TGT/TGS): Pass-the-Ticket으로 탈취해 재사용할 수 있으며, krbtgt 키나 서비스 계정 키가 유출되면 Golden Ticket과 Silver Ticket으로 위조할 수 있습니다.
  • Kerberoasting/AS-REP Roasting 가능 자료: 도메인 사용자라면 누구나 SPN이 있는 계정의 서비스 티켓이나 사전 인증이 비활성화된 계정의 AS-REP를 요청한 뒤 오프라인으로 크래킹할 수 있습니다.
  • 캐시된 도메인 자격 증명(MSCACHEv2): 사용자가 로그온한 모든 컴퓨터의 로컨 SECURITY 하이브에 저장되어 있습니다.
  • 인증서와 msDS-KeyCredentialLink 항목: AD CS 템플릿 잘못된 구성이나 Shadow Credential 공격을 통해 악용될 수 있으며, 사용자의 비밀번호를 건드리지 않고도 해당 사용자로 인증할 수 있습니다.
  • LAPS/gMSA 관리형 비밀번호: 이를 저장하는 속성의 ACL로만 보호됩니다.
  • DPAPI로 보호되는 비밀: 공격자가 사용자의 마스터 키를 파생하거나 도메인 DPAPI 백업 키를 탈취하면 복호화할 수 있습니다.

이 중 어느 것도 평문 비밀번호를 필요로 하지 않으며, 모두 비밀번호에 가까운 권한을 부여합니다.

상시 권한이 공통된 연결 고리인 이유

목록에 있는 거의 모든 항목은 그 뒤에 있는 계정이 지금 이 순간 실제 권한을 보유하고 있고 그 상태가 무기한 유지되기 때문에 강력합니다. 금고에 보관하고, 교체하고, 세션에 주입하는 레거시 PAM 구성을 갖추고 있어도, 영구적인 Domain Admins 멤버십 위에서 운영된다면 체크아웃과 체크아웃 사이에는 여전히 탈취할 만한 NTLM 해시, 로스팅할 만한 TGS, 크래킹할 만한 캐시된 로그온이 남습니다.

NPS의 계정 모델(요청자, 관리, 임시 계정이며 1부에서 자세히 다루었습니다)은 이 공통된 근본 원인을 직접 겨냥합니다. 관리 계정은 세션이 끝나는 즉시 비활성화되고 다시 교체되며, 임시 계정은 완전히 삭제되고, 요청자 계정조차 세션이 지속되는 동안에만 상승된 그룹 멤버십을 갖습니다.

권한이 영원히 존재하는 대신 시작과 끝이 있기 때문에, 앞서 나온 공격의 대부분은 세션이 닫히는 순간 대상을 잃습니다. 공격할 만한 것이 남아 있지 않으므로 NPS가 공격을 탐지할 필요가 없습니다.

NPS가 각 공격에 어떤 변화를 만드는가

NPS를 사용하면 침해된 계정이 가진 권한이 제한되므로 입힐 수 있는 피해에도 상한이 생깁니다.

자격 증명 / 공격

NPS 세션 모델이 도움이 되는 방식

여전히 적용 범위 밖인 부분

NTLM 해시 / Pass-the-Hash

관리 계정: 세션 사이에 비밀번호가 교체되고 계정이 비활성화되므로 탈취한 해시로는 아무것도 열 수 없습니다. 임시 계정: 해시를 가질 계정 자체가 존재하지 않습니다.

요청자 계정은 여전히 사용자 본인의 자격 증명으로 동작하며, 회사 정책에 따라 교체해야 합니다.

Kerberos 티켓 / Pass-the-Ticket

Kerberos 티켓 삭제 Activity가 RDP 세션 종료 시 리소스에 캐시된 티켓을 지워 해당 세션에서의 재사용을 차단합니다.

없음

krbtgt 키 / Golden Ticket

직접적으로 다루지 않습니다. 위조된 TGT는 대상 계정의 실시간 AD 상태와 무관하게 자체적으로 조작된 그룹 클레임을 포함합니다.

의심되는 침해 발생 후 krbtgt 키를 두 번 교체하는 것은 여전히 별도로 필요한 통제입니다.

서비스 계정 키 / Silver Ticket

관리 계정과 임시 계정은 안정적인 키를 가진 채 무기한 남아 있지 않으므로, 표적이 될 상시 서비스 계정이 줄어듭니다.

없음

Kerberoasting

임시 계정은 세션 밖에서는 로스팅할 대상이 없고, 관리 계정은 비활성화되어 있으므로 노출 기간이 줄어듭니다.

요청자 계정과 NPS 외부의 SPN 보유 계정은 여전히 로스팅에 취약합니다.

AS-REP Roasting

같은 수명 주기 논리로, 취약한 계정이 인증 가능한 상태로 AD에 존재하는 시간이 줄어듭니다.

NPS는 사전 인증 설정을 변경하지 않습니다.

캐시된 도메인 자격 증명(MSCACHEv2)

세션마다 비밀번호를 빠르게 교체하므로, 크래킹된 과거 비밀번호는 금방 무용지물이 됩니다.

없음

LAPS/gMSA ACL 잘못된 구성

NPS는 자체 관리 계정의 비밀번호를 직접 금고에 보관하고 교체하므로, 해당 계정에 대해서는 LAPS/gMSA 위임에 의존하지 않습니다.

NPS 범위 밖의 LAPS 또는 gMSA 관리 계정은 여전히 올바른 ACL에 전적으로 의존합니다.

AD CS 악용(ESC1-ESC8) / Shadow Credentials

다루지 않습니다. 이는 PKI 신뢰 경로와 속성 쓰기의 문제로, 계정 수명 주기와는 관계가 없습니다.

인증서 템플릿 보안 강화와 msDS-KeyCredentialLink에 대한 쓰기 모니터링은 여전히 별도로 필요한 통제입니다.

DPAPI 비밀 복호화

계정이 지속적으로 로그온된 상태로 DPAPI 보호 비밀을 계속 쌓아 두지 않으므로 노출이 어느 정도 줄어듭니다.

도메인 DPAPI 백업 키 보호는 NPS의 범위 밖입니다.

악의적인 내부자가 이후 공격을 위해 로컬 관리자를 생성

NPS 보호 모드가 승인되지 않은 로컬 관리자를 삭제합니다.

없음

효과를 더욱 넓혀 주는 두 가지 기능

NPS의 계정 외 Activities 중 두 가지는 1부에서 소개했지만, 같은 논리를 자격 증명 너머로 확장하므로 여기서 다시 짚어 볼 만합니다.

  • RDP 활성화/비활성화. 대부분의 서버는 RDP를 항상 열어 둡니다. NPS는 세션 동안에만 RDP를 켜고 직후에 바로 끌 수 있습니다. 이렇게 하면 공격자가 어떤 자격 증명을 가졌는지와 무관하게 항상 열려 있던 큰 공격 표면이 사라집니다.
  • 보호 모드. Windows 및 Linux 리소스에서 승인되지 않은 로컬 계정을 검색하면 또 다른 유형의 실패를 잡아낼 수 있습니다. 내부자(또는 이미 침입한 공격자)가 나중에 쓰려고 상시 계정을 몰래 만드는 경우입니다. 이는 “관리되지 않는 권한이 쌓이도록 두지 않는다”는 같은 철학을 NPS가 처음부터 만들지 않은 계정에까지 적용하는 것입니다.

이것이 대체하지 못하는 것

경계를 정확히 짚는 것이 중요합니다. 과장은 누구에게도 도움이 되지 않기 때문입니다. NPS는 권한 계정이 사용 가능한 상태로 지속되는 데 의존하는 공격에 효과적이며, 이는 Windows 자격 증명 공격 목록의 상당 부분을 차지합니다. 반면 개별 계정의 실시간 상태와 무관하게 동작하는 공격에는 영향을 주지 못합니다. 탈취한 krbtgt 키로 위조한 Golden Ticket, AD CS 템플릿 악용, 속성에 기록된 Shadow Credential, 도메인 전체의 DPAPI 백업 키 탈취가 그 예입니다. 이러한 공격에는 세션 및 Activities 모델을 아무리 철저히 운영하더라도 별도의 관리(krbtgt 교체 규율, 인증서 템플릿 검토, 속성 쓰기 모니터링, 백업 키 보호)가 필요합니다.

핵심 정리

레거시 PAM은 비밀번호를 금고에 보관하여 하나의 자산만 보호합니다. 상시 권한을 제거하면 해시, 티켓, 캐시된 로그온, 관리 계정 속성 등 그 비밀번호 이후에 이어지는 거의 모든 것의 가치가 줄어듭니다. 이러한 자산은 공격자가 사용하려는 시점에 그 뒤의 권한이 여전히 존재할 때에만 훔칠 가치가 있습니다. NPS가 Active Directory의 모든 자격 증명 기반 공격을 막아 주지는 않지만, “비밀번호를 보호한다”는 접근보다 훨씬 많은 공격 표면을 차단합니다.

이 시리즈의 다음 편

위의 모든 내용은 계정이 NPS 계정 모델로 완전히 운영된다는 전제를 따릅니다. 3부에서는 Bring Your Own Vault(BYOV)를 다룹니다. NPS가 이미 운영 중인 금고(레거시 PAM 금고, CyberArk, BeyondTrust, HashiCorp Vault 또는 LAPS) 위에 같은 세션 기반 보호를 더하는 방법을 설명하므로, 모든 것을 한꺼번에 이전하지 않고도 이러한 노출을 줄이기 시작할 수 있습니다.

공유하기

더 알아보기

저자 소개

Tyler Reese

제품 관리 부사장, CISSP

소프트웨어 보안 업계에서 20년이 넘는 경력을 쌓아온 Tyler Reese는 오늘날 기업이 직면한 빠르게 변화하는 아이덴티티 및 보안 과제에 대해 깊이 잘 알고 있습니다. 현재 그는 Netwrix Identity and Access Management 포트폴리오의 제품 디렉터로 재직 중이며, 시장 동향을 평가하고 IAM 제품 라인의 방향을 설정하는 일을 포함해 궁극적으로는 엔드 유저의 요구를 충족하는 역할을 담당하고 있습니다. 그의 전문 경력은 Fortune 500 기업을 대상으로 한 IAM 컨설팅부터 대형 D2C(Direct-to-Consumer) 기업의 엔터프라이즈 아키텍트로 일한 경험까지 폭넓게 이어져 있습니다. 그는 현재 CISSP 자격증을 보유하고 있습니다.