Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터모범 사례

계정 잠금(락아웃) 모범 사례

계정 잠금(락아웃) 모범 사례

계정 잠금(락아웃) 모범 사례

계정 잠금 정책 설정 모범 사례

계정 잠금 정책 GPO를 만들고 “Computer Configuration\Windows Settings\Security Settings\Account Policies\Account Lockout Policy”에서 다음 매개변수를 사용하여 편집합니다.

  • 계정 잠금 지속 시간: 1440분
  • 계정 잠금 임계값: 10번의 잘못된 로그온 시도
  • 계정 잠금 해제 후: 0분 [계정이 자동으로 잠금 해제되지 않음]

모든 계정 잠금 조사

계정 잠금이 발생한 원인을 추적하는 데 도움이 되는 로그를 수집해야 합니다. 다음 단계를 수행하세요.

  • 로그온 이벤트 감사(에이팅)를 활성화하세요. Logon Auditing Quick Reference Guide를 참조하세요.
  • Netlogon 로깅을 활성화하세요. Account Lockout Troubleshooting Quick Reference Guide를 참조하세요.
  • Kerberos 로깅을 활성화하세요.
  • Security 이벤트 로그 파일과 Netlogon 로그 파일의 데이터를 분석하여 잠금이 발생하는 위치와 그 이유를 파악하는 데 도움을 받으세요.
  • 계정 잠금이 발생하는 컴퓨터에서 이벤트 로그를 분석하여 원인을 확인하세요.

계정 잠금의 일반적인 원인

  • 무차별 대입 공격( RDP 포트 3389가 인터넷에 열려 있는지 확인)
  • Active Directory 복제
  • 캐시된 사용자 자격 증명(credential)을 사용하는 프로그램
  • 최근에 비밀번호를 변경했거나 만료된 서비스 계정
  • 잘못된 비밀번호 임계값이 너무 낮게 설정됨
  • 여러 컴퓨터에 로그인하는 사용자
  • 저장된 사용자 이름과 비밀번호에 중복 자격 증명(credential)이 포함됨
  • 예약 작업
  • 공유 드라이브 매핑
  • 연결 해제된 터미널 서버 세션
  • IIS를 통해 Exchange 서버에 액세스하는 모바일 장치

조사를 지원하는 계정 잠금 및 관리 도구

Active Directory 계정 잠금 정책 개요

계정 잠금 정책은 지정한 기간 동안 지정한 횟수만큼 잘못된 비밀번호를 입력하면 사용자 계정을 비활성화합니다. 이 정책은 공격자가 사용자의 비밀번호를 추측하지 못하도록 도와 네트워크에 대한 성공적인 공격 가능성을 줄여 줍니다. 정책이 설정되면 각 도메인 로그온 시도 실패 기록이 기본 도메인 컨트롤러(PDC)에 저장됩니다. 임계값에 도달하면 PDC가 계정을 잠그고 로그온에 성공하지 못하게 합니다. 비밀번호가 관리자에 의해 재설정되거나, 사용자가 지정한 AD 계정 잠금 지속 시간 경과 후에는 예를 들어 Windows 7에 다시 로그인하여 성공적으로 접속할 수 있습니다.

계정 잠금 현상 조사

여러 번의 로그인 실패 후 계정을 자동으로 잠그는 것은 일반적인 방법입니다. 로그인 실패는 침입자 또는 악성코드가 IT 시스템에 침투하려는 신호일 수 있기 때문입니다. 계정을 잠금 해제하기 전에 잘못된 비밀번호가 반복해서 입력된 이유가 무엇인지 파악하는 것이 현명합니다. 그렇지 않으면 민감한 데이터에 대한 무단 액세스 위험이 높아집니다.

문제 해결 프로세스의 첫 번째 단계는 계정 잠금을 유발한 인증 실패의 원인을 파악하는 것입니다. 이를 지원하도록 설계된 여러 계정 잠금 관리 도구가 있습니다.

PDC 에뮬레이터가 계정 잠금을 처리하는 역할을 담당하므로, 문제 해결 과정에서 가장 먼저 확인해야 할 DC가 바로 이곳입니다. Windows Server 2008 R2 이상을 실행 중이라면 고급 감사 정책(Advanced Audit Policy) 구성에서 사용자 계정 관리 감사를 활성화해야 합니다. 그런 다음 아래의 계정 잠금 정책 수정 사항 중 이미 환경에서 적용된 항목이 무엇인지 확인하고, 이 계정 잠금 모범 사례 백서에 따라 재구성하십시오.

계정 잠금 이벤트는 Windows 보안 이벤트 로그에 기록되므로 eventID 4740으로 필터링해야 합니다. 이벤트를 검토하여 영향을 받은 계정을 찾으십시오. 이벤트 세부 정보에는 계정 잠금이 발생한 컴퓨터에 대한 정보가 포함됩니다. 이는 Windows 7의 계정 잠금 소프트웨어에서도 동일하게 수행할 수 있습니다.

그런 다음 대상 계정 잠금이 발생한 Windows 7 또는 다른 장치로 이동해 보안, 애플리케이션 및 시스템 로그에서 이상 징후가 있는지 확인하세요. 대상 장치가 Exchange 서버인 경우, 잠금을 유발하는 외부 IP 주소가 있는지 IIS 로그를 확인합니다. RDP 포트가 인터넷에 공개되어 있다면 이를 차단한 뒤, 이후 계정 잠금이 발생하는지 다시 확인하세요.

계정 잠금 문제를 더 빠르게 해결:

계정 잠금 이벤트를 감지하고 원인을 철저히 조사한 뒤 계정을 잠금 해제—모두 하나의 간단한 도구로

무료 프로그램 다운로드

공유하기