Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터모범 사례

Active Directory 보안 모범 사례

Active Directory 보안 모범 사례

Active Directory를 장악한 공격자는 네트워크를 통제합니다. 즉, 모든 계정, Group Policy Object, 그리고 인증 결정의 흐름이 이를 통해 이루어집니다. 최신 랜섬웨어 체인은 예측 가능한 AD 설정 오류, 오래된(유효기간이 지난) 우선 권한 계정, 레거시 인증 프로토콜, 그리고 수년 동안 모니터링되지 않은 과도한 권한의 서비스 계정을 악용합니다. 이러한 서비스 계정은 Netwrixfor의 PingCastle에 의해 감시되지 않은 채 방치되어 있는 경우가 많습니다. 대부분의 조직은 공격자가 이미 자격 증명을 손에 넣기 전에 DCSync 공격이나 Kerberoasting 시도를 탐지하지 못합니다.

Active Directory (AD)를 보호하는 것은 인증, 권한 부여 및 네트워크 액세스를 포함한 여러 취약한 기능에서의 중심적인 역할로 인해 보안 팀의 중요한 초점입니다. 사용자가 애플리케이션, 서비스 및 IoT 장치가 기업 시스템에 접근할 때마다 Active Directory에 의존합니다.

최근 보안 사고에서신원 관리 플랫폼 Okta는 고객 지원 시스템에 대한 침입을 당하여 모든 사용자의 이름과 이메일 주소와 같은 민감한 데이터를 노출했습니다. 이 사건은 사용자 인증 및 접근 제어를 조작하거나 손상시킬 수 있는 잠재적인 보안 취약성에 대한 우려를 불러일으킵니다. Active Directory와의 원활한 통합을 위해 Okta에 의존하는 조직은 손상된 자격 증명이나 인증 메커니즘이 AD 리소스에 접근하는 데 활용될 수 있으므로 AD 환경의 보안을 유지하는 데 어려움을 겪을 수 있습니다., identity management platform Okta suffered an intrusion into its customer support system, exposing sensitive data such as the names and email addresses of all users. This event raises concerns about potential security vulnerabilities that could be exploited to manipulate or compromise user authentication and access controls. Organizations dependent on Okta for seamless integration with Active Directory may encounter challenges in maintaining the security of their AD environment, as compromised credentials or authentication mechanisms could potentially be leveraged to access AD resources.

적대자는 AD 보안의 취약점을 악용하여 네트워크에 접근할 뿐만 아니라 권한을 상승시키고, 엔드포인트와 다른 시스템 간에 수평 이동하며, 악성 코드 페이로드를 배포하는 등 다양한 행동을 합니다.

모든 단계에서 공격자를 저지하려면 다음의 Active Directory 보안 모범 사례 체크리스트를 사용하세요.

도메인 컨트롤러를 보호하세요

도메인 컨트롤러(DC)는 사용자의 자격 증명을 저장된 데이터와 대조하여 인증하고, 다양한 IT 리소스에 대한 요청을 승인(또는 거부)하는 서버입니다. 이러한 기능으로 인해 DC는 사이버 범죄자들의 주요 목표가 됩니다.

Active Directory 도메인 컨트롤러를 보호하기 위한 모범 사례는 다음과 같습니다:

배포

  • 각 Active Directory 도메인에 장애 조치 및 고가용성을 위해 최소 두 개의 도메인 컨트롤러를 두십시오.
  • 보안 및 성능 향상을 위해 본 데이터 센터와 연결이 제한된 지사 사무소 또는 기타 위치에 읽기 전용 DC를 배포하는 것을 고려하십시오.
  • 도메인 컨트롤러를 서로 다른 물리적 위치에 배치하여 전원 중단이나 자연 재해와 같은 단일 실패 지점의 영향을 받지 않도록 합니다.

접근 및 트래픽 제어

  • 잠금 서버실 및 출입 통제 시스템과 같은 조치를 사용하여 데이터 센터에 대한 물리적 접근을 제한하십시오.
  • 네트워크 세분화를 사용하여 데이터 센터를 네트워크의 다른 부분에서 격리하고 권한이 있는 시스템 및 관리자만 접근할 수 있도록 제한하십시오.
  • 방화벽을 구현하여 DC로의 수신 및 발신 트래픽을 제한하고, DC와 다른 네트워크 리소스 간의 필요한 통신만 허용합니다.
  • DC를 인터넷에서 격리하기 위해 방화벽과 라우터를 구성하여 DC에서 인터넷으로의 아웃바운드 트래픽을 차단합니다. 도메인 컨트롤러에 인터넷 액세스가 필요한 경우, 액세스를 제어하기 위해 프록시 서버를 사용하십시오. 프록시 서버를 구성하여 필요한 트래픽만 허용하고 모든 다른 트래픽을 차단하며, 알려진 악성 도메인과의 통신을 방지하기 위해 DNS 필터링을 구현하십시오.

구성 및 업데이트

  • DC 구성을 표준화합니다. 예를 들어, System Center Configuration Manager와 같은 배포 도구를 통해 빌드 자동화를 사용합니다.
  • DC에 추가 서버 역할이나 소프트웨어를 설치하지 마십시오. 이는 리소스 경합, 불안정성 및 성능 저하로 이어질 수 있습니다. 추가 소프트웨어나 서버 역할이 필요한 경우, 애플리케이션을 실행하거나 추가 서비스를 호스팅하기 위해 별도의 멤버 서버나 애플리케이션 서버를 배포하십시오.
  • DC를 정기적으로 업데이트하여 최신 보안 패치 및 업데이트를 적용하여 보안 취약점으로부터 보호합니다.
  • DC의 운영 체제를 정기적으로 업그레이드하십시오. 그러나 비생산 환경에서 업그레이드 프로세스를 철저히 계획하고 테스트하여 잠재적인 문제를 식별하고 완화하십시오.

모니터링 및 복구

  • 모니터링 도구를 사용하여 DC의 성능을 추적하고 최적으로 작동하는지 확인하십시오.
  • 도메인 컨트롤러의 데이터를 정기적으로 백업하여 하드웨어 고장 또는 기타 문제 발생 시 복구를 가능하게 합니다.

강력한 비밀번호 정책 수립

Active Directory는 비밀번호 길이 및 복잡성 요구 사항과 같은 요소를 사용하여 세분화된 비밀번호 정책을 정의할 수 있도록 합니다. 다음을 따르십시오 NIST 비밀번호 가이드라인:

  • 비밀번호는 사람이 설정할 경우 최소 8자, 자동화된 시스템이나 서비스에 의해 설정할 경우 최소 6자를 포함해야 합니다.
  • 하나의 강력한 비밀번호를 사용하는 것이 약한 비밀번호를 정기적으로 업데이트하는 것보다 더 효과적입니다.
  • 사용자 친화적이지 않은 복잡성 요구 사항을 피하십시오. 이는 사용자가 약한 비밀번호를 만들거나 비밀번호를 비공식적인 방법(예: 책상에 붙인 메모지)에 저장하게 만들 수 있습니다. 대신, 사용자가 기억하기 쉬운 긴 암호구를 선택하도록 권장하십시오.
  • 관리자 비밀번호 재설정을 모니터링합니다. 비정상적인 비밀번호 재설정 활동은 관리자 계정의 손상을 신호할 수 있습니다.
  • 계정 잠금 설정을 조정하여 귀중한 데이터와 중요한 애플리케이션에 접근할 수 있는 계정에 더 엄격한 설정을 적용하세요. 그렇게 하면 관리 계정을 손상시키려는 공격자는 몇 번의 실패한 시도 후에 잠금이 걸리지만, 비밀번호를 몇 번 잘못 입력한 일반 사용자는 잠금이 걸리지 않고 작업으로 돌아가기 전에 비밀번호를 재설정해야 합니다.
  • 사용자가 강력하고 고유한 비밀번호를 쉽게 가질 수 있도록 도와주는 비밀번호 관리자를 고려해 보세요. 이는 자주 발생하는 계정 잠금으로 인해 도움 요청이 증가하는 부담을 줄여줍니다.

각 기계에서 다른 로컬 관리자 비밀번호를 사용하세요

너무 자주 조직들은 모든 기계에서 동일한 비밀번호를 가진 일반 로컬 관리자 사용자 ID를 생성하여, 하나의 기계를 침해한 나쁜 행위자가 다른 기계도 침해할 수 있게 합니다. 올바른 도구를 사용하면 각 장치에서 다른 로컬 관리자 비밀번호를 쉽게 설정할 수 있습니다.

특히, 로컬 관리자 암호 솔루션(LAPS)은 로컬 관리자 계정에 대해 고유하고 복잡한 암호를 자동으로 생성하고 관리합니다. 이러한 암호는 Active Directory에 안전하게 저장되며, 권한이 있는 사용자나 시스템만 검색할 수 있습니다. LAPS는 다음과 같은 추가 이점을 제공합니다:

  • LAPS는 정기적으로 로컬 관리자 비밀번호의 자동 회전을 지원하여 손상된 비밀번호의 유효 기간을 줄입니다.
  • 관리자는 사용자의 역할과 책임에 따라 로컬 관리자 비밀번호를 검색할 수 있는 권한을 위임할 수 있습니다.
  • LAPS는 Active Directory와 원활하게 통합되어 보안 기능 및 접근 제어를 활용하여 로컬 관리자 비밀번호의 저장 및 검색을 관리합니다.
  • LAPS는 조사를 용이하게 하고 책임을 다하기 위해 비밀번호 검색 활동의 감사 추적을 유지합니다.
  • LAPS는 그룹 정책을 통해 구성 및 관리할 수 있으며, 이는 조직 전반에 걸쳐 로컬 관리자 비밀번호를 배포하고 관리하는 중앙 집중식이고 확장 가능한 접근 방식을 제공합니다.

접근 권한 제어

보안 그룹은 권장되는 방법입니다.리소스에 대한 액세스를 제어합니다.. 사용자 계정에 직접 액세스 권한을 하나씩 할당하는 대신, 보안 그룹에 권한을 할당하고 각 사용자를 적절한 그룹의 구성원으로 만듭니다. 이러한 모범 사례를 따르십시오:

  • 각 사용자에게 작업을 완료하는 데 필요한 최소한의 권한만 부여하여 엄격하게 최소 권한 모델을 따르십시오.
  • 최소 권한으로 게스트 계정을 생성하세요.
  • 데이터 소유자는 보안 그룹 구성원을 정기적으로 검토하여 각 그룹의 구성원이 올바른 사용자만 포함되도록 해야 합니다.
  • AD 위임 모델을 다음에 따라 설정하십시오 모범 사례.
  • 보안 그룹의 구성원 변경 사항을 면밀히 모니터링하십시오., 특히 민감한 데이터에 접근, 수정 또는 제거할 수 있는 권한이 있는 그룹의 경우.
  • 모니터링하기의심스러운 수정 에 AD 계정.
  • 조직을 떠나는 직원의 계정을 즉시 비활성화합니다.
  • 비활성 계정 모니터링필요한 경우 비활성화합니다.

특권 계정에 특별한 주의를 기울이세요

자연스럽게도 공격자는 관리 권한이나 고객 기록 또는 지적 재산과 같은 민감한 데이터에 대한 접근 권한이 있는 계정에 접근하는 데 특히 관심이 많습니다. 따라서 이러한 강력한 계정에 대해 특히 경계를 유지하는 것이 중요합니다. 모범 사례는 다음과 같습니다:

  • 최소 권한 원칙에 따라 도메인 관리자 및 기타 특권 그룹의 구성원을 엄격하게 제한합니다.
  • 관리자에게 자격 증명 도용 위험을 줄이기 위해 절대적으로 필요한 경우에만 관리 계정을 사용하도록 교육하십시오.
  • 이상적으로는 특권 계정 관리(PAM) 솔루션을 구현해야 합니다. 만약 그게 불가능하다면, 도메인 관리자와 같은 그룹에서 기본 계정만 유지하고, 다른 계정은 작업을 완료할 때까지 임시로 그 그룹에 두십시오.
  • 특권 계정의 사용을 정기적으로 검토하여 해당 계정이 승인된 목적에만 사용되고 접근이 필요에 따라 부여되도록 합니다.
  • 특권 계정에 대한 강력한 비밀번호 정책 및 관리 관행을 구현하며, 정기적인 비밀번호 변경 및 복잡한 비밀번호 사용을 포함합니다.
  • 특권 사용자가 관리 작업을 수행하기 위해 보안 관리 작업대(SAW)를 사용하도록 요구합니다. SAW는 강력한 인증, 암호화 및 모니터링과 같은 기능을 통해 보안을 강화합니다. 관리 책임이 있는 승인된 직원에게만 SAW에 대한 접근을 제한하고 무단 사용을 방지하기 위해 강력한 접근 제어를 구현합니다. SAW를 표준 사용자 작업대 및 네트워크와 물리적 및 논리적으로 분리하여 악성 코드 감염 및 무단 접근의 위험을 줄입니다.

침해의 징후를 위해 Active Directory 모니터링

액티브 디렉토리는 바쁜 장소입니다. 공격을 발견하려면 모든 이벤트 데이터에서 무엇을 찾아야 하는지 아는 것이 필수적입니다. 모니터링해야 할 다섯 가지 주요 사항은 다음과 같습니다:

사용자 계정 변경

AD 사용자 계정에 대한 비정상적인 수정 사항을 주의 깊게 살펴보세요. 다음 질문에 답하는 데 도움이 되는 도구에 투자하는 것을 고려해 보세요:

  • 어떤 변경 사항이 어떤 사용자 계정에 적용되었나요?
  • 각 변경을 수행한 사람은 누구입니까?
  • 변경이 언제 발생했나요?
  • 변경이 어디서 이루어졌습니까?

관리자에 의한 비밀번호 재설정

관리자는 사용자 자격 증명을 재설정할 때 항상 확립된 모범 사례를 따라야 합니다. 강력한 모니터링 도구는 다음과 같은 질문에 답하는 데 도움이 됩니다:

  • 어떤 사용자 계정의 비밀번호가 재설정되었나요?
  • 각 비밀번호를 누가 재설정했습니까?
  • 리셋은 언제 발생했나요?
  • 관리자가 비밀번호를 어디에서 재설정했습니까?

보안 그룹 구성원 변경

보안 그룹 구성원 자격의 예기치 않은 변경은 권한 상승 또는 기타 내부 위협과 같은 악의적인 활동을 나타낼 수 있습니다. 알아야 할 사항은 다음과 같습니다:

  • 누가 추가되거나 제거되었나요?
  • 누가 변경을 했나요?
  • 변경이 언제 발생했나요?
  • 보안 그룹 변경이 어디에서 이루어졌나요?

여러 엔드포인트에서 단일 사용자의 로그인 시도

다양한 엔드포인트에서 단일 사용자가 로그인 시도를 하는 것은 종종 누군가가 그들의 계정을 장악했거나 장악하려고 하고 있다는 신호입니다. 이 활동을 플래그하고 조사하여 알아내는 것이 중요합니다:

  • 어떤 계정이 여러 엔드포인트에서 로그인하려고 했습니까?
  • 그 엔드포인트는 무엇이었나요?
  • 각 엔드포인트에서 몇 번의 시도가 있었나요?
  • 의심스러운 활동이 언제 시작되었습니까?

그룹 정책 변경

그룹 정책에 대한 단 하나의 부적절한 변경이 침해 또는 기타 보안 사고의 위험을 극적으로 증가시킬 수 있습니다. 이 활동을 모니터링하는 도구를 사용하면 다음과 같은 긴급한 질문에 쉽게 답할 수 있습니다:

  • 그룹 정책에 어떤 변경 사항이 있었나요?
  • 각 변경을 수행한 사람은 누구입니까?
  • 각 변경이 언제 이루어졌나요?

SMBv1 비활성화 및 NTLM 제한

Microsoft Windows를 실행하는 장치는 주로 SMB(서버 메시지 블록) 통신 프로토콜을 사용합니다. 그러나 연구에 따르면 SMB가 원격 코드 실행을 통한 침입에 사용되고 있으므로 SMBv1을 비활성화하고 최신 버전의 SMB만 사용하는 것이 권장됩니다.

유사하게, NTLM은 공격자들이 자격 증명 도용에 사용하는 오래된 인증 프로토콜입니다. 가능하다면 NTLM을 완전히 새로운 Kerberos 프로토콜로 교체하십시오. 최소한 NTLMv1의 사용은 제거하십시오.

LSASS 보호

LSASS(로컬 보안 권한 하위 시스템 서비스)는 Windows 프로세스로, 여러 보안 관련 작업을 담당합니다: 로그온 시 사용자 자격 증명 확인; 비밀번호 복잡성, 만료 및 잠금 정책 시행; 리소스에 대한 액세스를 부여하는 보안 토큰 관리; Kerberos 인증 프로토콜 구현. LASAA를 보호하기 위한 모범 사례는 다음과 같습니다:

  • 운영 체제에 보안 업데이트 및 패치를 정기적으로 적용하여 LSASS를 손상시킬 수 있는 취약점을 해결하십시오.
  • 신뢰할 수 있는 안티바이러스 및 안티멀웨어 솔루션을 모든 시스템에 배포하여 LSASS를 목표로 하는 악성 소프트웨어를 탐지하고 방지하십시오.
  • Windows 자격 증명 보호를 활성화합니다. 이는 Windows의 보안 기능으로, LSASS 및 자격 증명을 악성 소프트웨어의 도난으로부터 보호하는 데 도움을 줍니다.

지원되는 운영 체제만 실행하고 업데이트를 유지하십시오.

정기적인 보안 업데이트와 패치를 받는 지원되는 운영 체제만 사용하는 것이 중요하며, 이를 통해 보안 취약점의 위험을 줄이고 보안 관련 문제에 대한 기술 지원 및 지침에 접근할 수 있습니다.

또한, 환경 내 모든 운영 체제가 공급업체에서 제공하는 최신 보안 패치 및 업데이트로 정기적으로 업데이트되도록 하십시오.

활성 디렉터리 정리

정리 작업을 위한 Active Directory 보안 모범 사례는 다음과 같습니다:

  • 사용하지 않거나 오래된 사용자 계정 및 컴퓨터 계정을 Active Directory에서 식별하고 제거하여 적대자가 이를 악용하고 탐지를 피하지 못하도록 합니다.
  • 사용자가 조직을 떠날 때 계정이 즉시 비활성화되도록 보장하는 프로세스를 수립하십시오.
  • 불필요한 보안 그룹을 제거하여 권한 상승 시도를 저지하십시오.
  • 정리 프로세스를 문서화하고 Active Directory의 보안 및 효율성을 지속적으로 보장하기 위해 검토 및 유지 관리에 대한 정기적인 일정을 설정합니다.

활동 디렉토리 감사

다음은 Active Directory 감사를 위한 몇 가지 모범 사례입니다:

  • Active Directory에서 감사가 활성화되어 변경 사항 및 디렉터리 객체에 대한 액세스를 추적하도록 해야 합니다. 이는 그룹 정책 설정을 통해 또는 Active Directory 사용자 및 컴퓨터 콘솔에서 직접 수행할 수 있습니다.
  • 조직의 특정 보안 및 규정 준수 요구 사항에 따라 감사 정책을 구성하십시오. 특히 사용자 계정, 그룹 구성원, 권한 및 중요한 그룹 정책 개체에 대한 변경 사항을 감사하십시오.
  • Active Directory에서 생성된 감사 로그를 정기적으로 검토하여 의심스러운 변경 사항이나 기타 비정상적인 활동을 식별합니다. 잠재적인 보안 위협을 신속하게 조사하십시오.
  • 실시간 모니터링 솔루션을 구현하여 중요한 보안 이벤트에 대한 즉각적인 경고와 예상되는 AD 위협에 대한 자동화된 위협 대응을 제공하는 것을 고려하십시오.
  • 정기 감사 보고서를 생성하는 자동화 도구를 사용하는 것을 고려하세요. 이는 준수를 추적하고, 적절한 주의를 보여주며, 디렉토리 활동의 경향이나 패턴을 식별하는 데 도움이 될 수 있습니다.

패치 관리 수행

Active Directory 및 기타 중요한 시스템에 대한 보안 패치를 신속하게 수신하고 배포하는 프로세스를 수립하십시오. 취약점의 심각성과 조직에 미치는 잠재적 영향을 기반으로 패치 배포의 우선 순위를 정하십시오.

생산 환경에 배포하기 전에 비생산 환경에서 패치를 테스트하여 호환성이나 안정성 문제를 일으키지 않도록 합니다.

취약점 스캐닝 및 침투 테스트 수행

정기적으로 Active Directory 및 기타 중요한 시스템의 취약성 스캔을 수행하여 잠재적인 보안 약점을 식별합니다. 심각성과 조직에 미치는 잠재적 영향을 기준으로 취약성을 우선 순위에 두십시오. 보안 패치를 적용하거나 보안 통제를 구현하거나 기타 조치를 취하여 취약성을 수정하십시오. 프로세스를 간소화하고 인적 오류의 위험을 줄이기 위해 자동화 도구를 사용하여 취약성 스캔을 수행하는 것을 고려하십시오.

또한 잠재적인 취약점을 식별하고 보안 통제의 효과를 평가하기 위해 정기적인 침투 테스트를 수행하십시오.

서비스 계정을 잠급니다

서비스 계정은 서비스, 예약 작업 및 애플리케이션을 실행하는 데 사용됩니다. 보안 위험을 줄이기 위해 각 서비스 계정에 특정 기능을 수행하는 데 필요한 최소한의 권한을 부여하십시오. 또한 복잡성 요구 사항 및 비밀번호 재사용 제한을 포함하는 강력한 비밀번호 정책을 시행하고 정기적인 비밀번호 변경을 요구하십시오.

서비스 계정은 대화형 로그온을 허용하지 않도록 구성해야 합니다. 서비스 및 백그라운드 작업을 실행하기 위해 설계되었으므로 대화형 세션이나 콘솔 로그인에 사용되어서는 안 됩니다.

가능한 경우 관리형 서비스 계정(MSA)을 사용하십시오

관리형 서비스 계정(MSA)은 강력하고 복잡한 비밀번호를 자동으로 생성하고 관리하여 수동 비밀번호 관리의 필요성을 없애고 비밀번호 관련 보안 문제의 위험을 줄입니다. 비밀번호는 도메인 컨트롤러에 의해 자동으로 관리되고 회전됩니다. MSA는 PowerShell 명령이나 그룹 정책을 사용하여 쉽게 배포하고 관리할 수 있어 확장 가능하고 효율적인 솔루션입니다.

다단계 인증(MFA) 구현

MFA는 사용자가 하드웨어 또는 소프트웨어 토큰 또는 SMS 메시지, 생체 인식 및 모바일 장치에 대한 푸시 알림과 같은 두 가지 이상의 서로 다른 방법을 사용하여 인증하도록 요구함으로써 보안을 강화합니다. 사용 용이성, 확장성 및 Active Directory를 포함한 기존 인프라와의 호환성과 같은 요소를 고려하십시오.

사용자 역할, 그룹 또는 특정 보안 요구 사항에 따라 MFA 정책을 정의하십시오. 예를 들어, 모든 특권 계정, 원격 액세스 요청 또는 특정 애플리케이션에 대해 MFA를 적용할 수 있습니다.

안전한 DNS

  • Active Directory 통합 DNS 영역을 사용하여 보안 DNS를 확보합니다. 이는 액세스 제어 목록(ACL) 및 보안 동적 업데이트를 통해 향상된 보안을 제공합니다.
  • 도메인 이름 시스템 보안 확장(DNSSEC)을 구현하여 DNS에 추가 보안 계층을 추가합니다. DNSSEC는 DNS 데이터를 디지털 서명하여 DNS 스푸핑 및 캐시 오염 공격으로부터 보호하는 데 도움이 됩니다.
  • DNS 서버를 구성하여 권한이 있는 서버에 대한 존 전송을 제한합니다. 존 전송을 제한하면 DNS 존 데이터에 대한 무단 액세스를 방지하는 데 도움이 됩니다.
  • 악성 도메인을 차단하고 알려진 악성 웹사이트에 대한 접근을 방지하기 위해 DNS 필터링 및 보호 솔루션을 활용하십시오. 이는 맬웨어, 피싱 및 기타 보안 위협으로부터 보호하는 데 도움이 될 수 있습니다.
  • 악성 DNS 트래픽을 필터링하고 차단하기 위해 DNS 방화벽을 배포합니다. DNS 방화벽은 DNS 기반 공격으로부터 보호하고 데이터 유출 위험을 완화하는 데 도움을 줄 수 있습니다.
  • DNS 서버를 최신 보안 패치 및 업데이트로 최신 상태로 유지하여 취약점을 수정하고 알려진 공격으로부터 보호하세요.

RDP를 TLS 암호화를 사용하도록 강제하기

원격 데스크톱 프로토콜(RDP)은 Windows 기반 시스템에 원격으로 액세스하는 데 사용되는 인기 있는 프로토콜입니다. 기본적으로 RDP는 클라이언트와 서버 간의 통신을 보호하기 위해 암호화를 사용합니다. 그러나 보안을 강화하기 위해 RDP에 대해 전송 계층 보안(TLS) 암호화의 사용을 강제하는 것이 좋습니다. 원격 데스크톱 게이트웨이 서버에 SSL/TLS 인증서를 설치하고 구성하십시오. 이 인증서는 클라이언트와 서버 간의 통신을 암호화하는 데 사용됩니다.

Active Directory에 대한 백업 및 재해 복구 계획을 구현합니다.

AD에 영향을 미치는 재해나 중단은 조직의 운영에 심각한 결과를 초래할 수 있습니다. 재해 복구 계획을 AD에 구현하면 재해 발생 시 비즈니스 연속성을 보장하는 데 도움이 될 수 있습니다. 백업 및 복구 절차, 장애 조치 및 복구 절차, 커뮤니케이션 및 알림 절차, 백업 및 복구 절차의 테스트, 오프사이트 백업 데이터 저장소를 포함해야 합니다.

백업 및 복구와 관련된 기타 AD 모범 사례는 다음과 같습니다:

  • 정기적으로 Active Directory를 백업하십시오. Windows Server에는 Active Directory를 백업하는 데 사용할 수 있는 내장 백업 기능이 포함되어 있습니다. "Windows Server Backup" 도구를 사용하여 AD 데이터를 포함하는 시스템 상태 백업을 수행할 수 있습니다. 그러나 Active Directory를 위해 특별히 설계된 타사 백업 솔루션은 추가 기능과 유연성을 제공합니다.
  • 특히 FSMO 역할을 보유한 도메인 컨트롤러를 백업해야 합니다. 이는 AD 작업에 중요합니다.
  • 백업 데이터가 안전하게 저장되도록 하십시오. 여기에는 백업 매체를 물리적 손상으로부터 보호하고, 백업 데이터를 암호화하며, 백업 파일에 대한 접근을 승인된 인원으로 제한하는 것이 포함됩니다.
  • Active Directory의 백업 절차를 문서화하십시오. 여기에는 백업 일정, 보존 요구 사항 및 환경에 대한 특정 고려 사항이 포함됩니다.

모든 시스템에서 Windows 방화벽 활성화

모든 시스템에서 Windows 방화벽을 활성화하여 무단 액세스 및 네트워크 기반 위협으로부터 보호합니다.

  • 그룹 정책을 사용하여 네트워크의 모든 시스템에서 Windows 방화벽 설정을 중앙에서 관리하고 시행합니다.
  • 조직의 보안 정책에 따라 특정 유형의 트래픽을 허용하거나 차단하는 방화벽 규칙을 만드세요. 예를 들어, 특정 애플리케이션, 서비스 또는 포트에 대해 인바운드 및 아웃바운드 트래픽을 허용하는 규칙을 만들 수 있으며, 불필요하거나 잠재적으로 위험한 트래픽은 차단할 수 있습니다.
  • Windows 방화벽 고급 보안 콘솔을 사용하여 연결 보안 규칙, 인증 면제 및 네트워크 트래픽에 대한 세부 제어를 제공하는 사용자 지정 방화벽 규칙과 같은 고급 설정을 구성합니다.

안티바이러스 및 안티멀웨어 도구를 배포하고 업데이트를 유지하십시오.

신뢰할 수 있는 안티바이러스 및 안티멀웨어 소프트웨어를 선택하여 Active Directory와 호환되며 귀하의 조직의 보안 요구 사항을 충족하십시오.

Active Directory 환경 내의 서버에 바이러스 백신 및 악성 코드 방지 소프트웨어를 설치하십시오. 소프트웨어가 Active Directory 네트워크에 연결된 모든 시스템 및 장치를 스캔하고 보호하도록 구성되어 있는지 확인하십시오.

항상 최신 바이러스 정의 및 보안 패치로 업데이트되도록 바이러스 백신 및 악성 소프트웨어에 대한 자동 업데이트를 설정하세요.

안전한 네트워크 통신

  • SSL/TLS를 사용하여 LDAP 통신을 위해 Active Directory를 구성하여 클라이언트와 도메인 컨트롤러 간에 전송되는 데이터를 암호화합니다.
  • 도메인 컨트롤러 간의 네트워크 트래픽을 보호하기 위해 인터넷 프로토콜 보안(IPsec)을 사용하여 데이터가 암호화되고 인증되도록 합니다.
  • 서버 메시지 블록(SMB) 서명을 활성화하여 네트워크를 통해 전송되는 데이터가 서명되고 검증되도록 하여 변조 및 무단 액세스를 방지합니다.
  • Kerberos 인증을 사용하도록 Active Directory를 구성하십시오. 이는 클라이언트와 도메인 컨트롤러 간의 안전한 상호 인증을 제공합니다.

VPN 구현하기

조직의 요구 사항에 따라 원격 사용자의 수, 액세스하는 애플리케이션의 유형 및 필요한 보안 수준을 포함하여 인트라넷에 대한 가상 사설망(VPN)을 구현하십시오. VPN 솔루션을 선택할 때는 유지 관리 용이성, 보안 기능 및 확장성에 대해서도 고려하십시오. 원격 사용자의 장치에 VPN 클라이언트 소프트웨어를 설치하고 구성하고, 사용자가 인트라넷 내의 VPN 서버에 안전하게 연결할 수 있도록 하십시오.

레거시 시스템과 애플리케이션을 분리합니다

보안 위험을 제한하기 위해 레거시 시스템과 애플리케이션을 네트워크의 나머지 부분과 물리적으로 또는 논리적으로 분리하십시오. 레거시 시스템과 애플리케이션을 위해 AD에서 별도의 조직 단위(OU)를 생성하여 요구 사항에 맞게 그룹 정책 설정 및 액세스 제어를 쉽게 적용할 수 있습니다.

구식 시스템 및 애플리케이션을 폐기하다

레거시 시스템 및 애플리케이션의 사용, 비즈니스 영향 및 보안 위험을 평가하고 가능한 경우 이를 폐기하기 위한 계획을 개발합니다. 사용자 및 이해관계자에게 타임라인, 대체 솔루션 및 워크플로에 미치는 잠재적 영향 등 세부 사항을 알립니다. 준수 또는 역사적 목적을 위해 보존해야 하는 데이터는 더 이상 필요하지 않더라도 반드시 아카이브해야 합니다.

결론

여기에 제시된 Active Directory 보안 모범 사례는 보안 태세를 강화하는 데 필수적입니다. AD 보안에 영향을 미치는 전체 네트워크의 활동을 신중하게 관리하면 공격 표면을 줄이고 위협을 신속하게 감지하고 대응할 수 있습니다.

넷워크스 액티브 디렉토리 보안 솔루션

보안 격차를 사전에 식별하고 완화하세요 - 엔드 투 엔드 보안 솔루션으로

데모 받기

Active Directory는 기업의 ID(Identity) 체계 중심에 있습니다. 모든 사용자 계정, Group Policy Object(GPO), 그리고 접근 결정의 흐름이 이를 통해 이루어집니다.

The Netwrix 2025 Cybersecurity Trends Report에 따르면, 2025년에 온프레미스 인프라를 대상으로 한 표적 공격을 경험한 조직은 28%로, 2023년의 19%에서 증가했습니다. 따라서 Active Directory 강화를 시급한 최우선 과제로 삼아야 합니다.

잘못 구성된 단일 privileged account 또는 활성화된 레거시 프로토콜 하나만으로도 공격자의 접근 범위가 한 엔드포인트에서 전체 도메인 제어로 확장될 수 있습니다.

이 가이드는 AD를 가장 빈번하게 노리는 공격 기법, 가장 흔한 침투 지점을 제거하는 강화(hardening) 제어, 그리고 위협이 확산되기 전에 보안 팀이 악용 징후를 탐지할 수 있게 해주는 모니터링 범위를 다룹니다.

Active Directory 보안이란 무엇인가요?

Active Directory (AD) 보안은 사용자를 인증하고 액세스를 승인하며 Windows 환경 전반에 정책을 적용하는 디렉터리 서비스를 보호하기 위한 모범 사례, 제어, 모니터링을 의미합니다.

이는 온프레미스 AD DS와 Entra ID가 포함된 하이브리드 환경 전반에서 구성 강화(hardening), privileged management, 프로토콜 제어, 변경 모니터링을 아우릅니다.

모든 그룹 멤버십, 위임(Delegation) 할당, GPO, 서비스 계정 구성은 범위에 포함됩니다. 각각은 잘못 구성될 경우 권한 상승(privilege escalation) 경로를 만들 수 있기 때문입니다.

Active Directory를 보호해야 하는 이유

AD는 기업에서 가장 표적이 되는 시스템 중 하나이면서도, 일상적인 보안 점검에서 가장 쉽게 간과되기도 합니다.

전체 네트워크에 대한 인증 및 권한 부여를 제어합니다.

모든 사용자 계정, 그룹 정책, 컴퓨터 개체, 접근 결정(access decision)은 Active Directory를 통해 흐릅니다. 도메인을 제어하는 사람은 하나의 시스템이나 애플리케이션만이 아니라, 그 아래에 있는 모든 계정과 시스템의 인증 레이어까지도 제어합니다. 도메인이 침해되면, ID 결정을 위해 AD를 신뢰하는 모든 리소스가 노출됩니다.

단 한 번의 침해로 공격자에게 광범위한 도메인 제어 권한이 주어질 수 있습니다

Domain Admin 수준에 도달한 위협 행위자는 위조된 Kerberos 티켓을 발급하고, 악성 Group Policy 를 모든 워크스테이션에 푸시하며, 도메인 전반에서 자격 증명을 추출하고 보안 도구를 비활성화할 수 있습니다. AD가 완전히 침해된 경우 복구를 위해 핵심 디렉터리 인프라를 다시 구축해야 하는 경우가 많아, 아이덴티티 강화가 기술적인 문제를 넘어 비즈니스에 직접적인 영향을 미칩니다.

권한 부채는 수년 동안 조용히 누적됩니다

편의를 위해 서비스 계정을 Domain Admins에 추가하고, 위임 권한은 결코 회수되지 않으며, 역할이 바뀌거나 퇴사해도 유지되는 그룹 멤버십이 존재합니다. 대부분의 보안 팀은 누가 어떤 권한 있는 액세스를 보유하고 있는지에 대한 정확한 목록을 만들 수 없습니다. 이러한 누적은 검토나 사고가 이를 드러내도록 강제하기 전까지 조용히 지속됩니다.

레거시 프로토콜과 잘못된 구성은 여러 환경 전반에 걸쳐 지속됩니다

Server Message Block v1 (SMBv1), NTLMv1, 제약되지 않은 위임, 그리고 WDigest 인증은 상속된 설정으로 인해 많은 엔터프라이즈 환경에서 계속 유지됩니다.

Microsoft는 NTLM의 사용 중단 을 공식적으로 발표했지만, 치명적인 취약점은 계속해서 드러나고 있으며, 이러한 설정은 악용되기 전에는 경고를 거의 발생시키지 않습니다.

AD는 현대 랜섬웨어 공격 체인의 중심에 있습니다

랜섬웨어 운영자는 Active Directory를 사용해 내부 이동(수평 이동), 권한 상승, 페이로드 배포를 수행하며, 단 한 번의 작업으로 그룹 정책을 통해 모든 도메인 연결 엔드포인트에 암호화를 일괄 적용합니다.

CISA, Mandiant, 그리고 Microsoft DART는 모두 GPO 수정 이 랜섬웨어 및 와이퍼 캠페인에서 사용되는 기법이라고 문서화했습니다.

Netwrix Threat Prevention은 자격 증명이 악용되거나 횡적 이동이 시작되기 전에 프로토콜 계층에서 Active Directory 공격을 차단합니다. 데모를 요청하세요

일반적인 Active Directory 공격 기법

아래 기법은 소프트웨어 결함보다는 예상되는 AD 동작과 일반적인 구성 취약점을 주로 악용합니다. 대부분은 시작을 위해 유효한 도메인 계정만 필요하며, 일부는 기본 감사 설정에서 유용한 경고를 생성하지 못합니다.

Kerberoasting 및 AS-REP Roasting

인증된 도메인 사용자는 등록된 SPN이 있는 어떤 계정에 대해서도 Kerberos TGS를 요청할 수 있으며, 서비스 계정의 비밀번호 해시를 사용해 암호화된 티켓을 오프라인으로 해독(크랙)할 수 있습니다. RC4 암호화(etype 0x17)는 이 과정을 더 빠르게 만듭니다.

APT29, Wizard Spider, 그리고 FIN7 는 모두 이 기법을 사용해 왔습니다. AS-REP Roasting은 사전 인증(pre-authentication)이 비활성화된 계정에도 동일한 접근 방식을 적용합니다.

Pass-the-Hash 및 Pass-the-Ticket

NTLM의 챌린지-응답 프로토콜은 해시 자체를 인증 비밀(인증 시크릿)로 사용합니다. 공격자가 이를 LSASS 메모리 또는 NTDS.dit에서 캡처하면, 평문 비밀번호를 알지 못해도 인증할 수 있습니다.

"Overpass-the-Hash"는 해시를 유효한 TGT로 변환하여 Pass-the-Ticket으로 이어지는 다리 역할을 가능하게 합니다. APT41 는 문서화된 캠페인에서 두 기법을 모두 사용한 바 있습니다.

DCSync 공격

DCSync 디렉터리 복제 서비스(Directory Replication Service) 프로토콜을 악용합니다. 복제 권한을 가진 공격자는 DC(도메인 컨트롤러)를 가장(사칭)하고, NTDS.dit를 건드리지 않고도 krbtgt를 포함한 어떤 계정에 대한 NTLM 해시를 가져올 수 있습니다.

기본적으로 Domain Admins 또는 Enterprise Admins 그룹의 모든 구성원은 충분한 권한을 가집니다. APT29, Scattered Spider, 그리고 LAPSUS$는 모두 이 기법을 사용한 바 있습니다.

골든 티켓 및 실버 티켓 공격

Golden Ticket는 krbtgt 계정 해시를 사용해 TGT를 위조하여, 어떤 서비스든 어떤 사용자로든 유효한 서비스 티켓을 생성할 수 있는 능력을 부여합니다. krbtgt를 두 번 재설정할 때까지 유효하게 유지됩니다.

실버 티켓(Silver Ticket)은 해당 서비스 계정의 해시를 사용해 특정 서비스에 대한 TGS를 위조하며, 골든 티켓과 달리 DC에 절대 접속하지 않기 때문에 탐지가 훨씬 더 어렵습니다.

Active Directory 보안 모범 사례

아래의 제어 항목은 위의 공격 기법에 직접 매핑됩니다. 각 항목은 공격자가 일상적으로 악용하는 특정한 침투 발판 또는 가시성(인지) 격차를 해결합니다.

도메인 컨트롤러 구성 강화

Windows Server 2025 보안 기준선( Security Baseline )을 바탕으로 한 제한적인 GPO를 적용하여 전용 OU에 도메인 컨트롤러(DC)를 배치합니다. "로컬에서 로그온 허용(Allow log on locally)" 권한은 Administrators와 Enterprise Domain Controllers에만 제한하세요.

필요하지 않은 경우 인쇄 스풀러 서비스와 RDP를 비활성화하세요. SYSVOL 잠금 및 NETLOGON 공유 권한을 설정하세요. Authenticated Users에 대해 Full Control을 부여하는 대신 GPO Security Filtering을 사용하고, Group Policy Preferences에 비밀번호나 민감한 스크립트를 저장하지 마세요. 하이퍼바이저 계층에서 가상 DC를 격리하세요.

도메인 컨트롤러와 Active Directory Domain Services (AD DS)를 Tier 0 자산으로 취급하고, 명시적인 패치 SLA를 적용하세요. 최근 AD 권한 상승 및 원격 코드 실행 취약점이 입증하듯, 패치하지 않은 DC는 사소한 침입 발판을 전체 도메인 장악으로 바꿀 수 있습니다.

또한 Group Policy Creator Owners 그룹에서 구성원을 제거하세요. 구성원은 자신이 완전히 통제하는 GPO를 생성할 수 있어, 승인되지 않은 GPO 배포를 위한 경로가 만들어집니다.

최소 권한 접근을 적용하세요

Domain Admins, Enterprise Admins, Schema Admins 그룹의 구성원 자격을 감사하고, 운영에 필요한 최소 수준으로 줄이세요.

더 이상 권한이 필요한 사용자 제거. Role-Based Access Control 를 OU 수준에서 적용하세요.

서비스 계정을 고권한 그룹에 추가하지 마세요. 권한을 조금만 줄여도 공유 병목 지점을 제거하고 Tier 0 자산으로 이어지는 경로를 좁히는 효과가 있어 복원력이 향상됩니다.

사용하지 않는 고권한 계정을 식별하고 제거하는 것은 대부분의 AD 환경에서 가장 빠른 개선 효과 중 하나입니다.

계층화된 특권 액세스 모델을 구현하세요

Microsoft는 이제 기존의 3단계 모델을 대체하는 Enterprise Access Model을 권장합니다.

핵심 원칙은 그대로입니다. Tier 0(Control Plane, 도메인 컨트롤러와 AD 인프라를 포함) 관리자들은 더 낮은 티어의 시스템에 로그인하면 안 됩니다. 그렇게 하면 해당 머신의 LSASS를 통해 자격 증명이 노출되기 때문입니다.

각 권한 티어별로 별도의 일반(비권한) 계정과 관리자 계정을 사용하세요. 예: Tier 2(워크스테이션), Tier 1(서버), Tier 0(보안 인프라). Tier 0 관리를 위해 Privileged Access Workstations (PAWs)를 사용하고, 아웃바운드 네트워크를 제한하여 필요한 Microsoft 서비스로만 연결이 가능하도록 구성하세요.

레거시 인증 프로토콜을 비활성화하세요

그룹 정책 또는 PowerShell을 통해 SMBv1을 비활성화하여, 가장 널리 악용되는 레거시 프로토콜 공격 표면 중 하나를 제거하세요:

GPO를 통해 LAN Manager 인증 수준을 값 5("Send NTLMv2 response only. Refuse LM & NTLM")로 설정하여 NTLMv1을 제한하고 NTLMv2-minimum을 강제하세요.

Windows Server 2025에서는 SMB에서 NTLM을 직접 차단할 수 있습니다. Set-SmbClientConfiguration -BlockNTLM $true .

애플리케이션 의존성을 파악하기 위해 NTLM 사용을 먼저 감사한 후 제한을 적용하세요. 클라이언트와 서버 양쪽에서 RequireSecuritySignature $true 를 양쪽 모두에 대해 사용하여 SMB 서명을 강제합니다.

강력한 비밀번호 정책을 구성하고 LAPS를 배포하세요

특권 계정에는 Fine-Grained Password Policies (PSOs)를 사용하세요. PSOs는 OU에 직접 할당할 수 없고 AD 사용자 또는 전역 보안 그룹에만 할당할 수 있습니다:

각 엔드포인트에서 로컬 관리자 비밀번호를 자동으로 교체하려면 Microsoft Local Administrator Password Solution (LAPS) 를 배포하세요. LAPS는 공유 로컬 관리자 자격 증명으로 인해 발생하는 권한 상승/가로 이동(횡 이동) 경로를 제거합니다.

배포를 위해서는 LAPS 속성으로 AD 스키마를 확장하고 그룹 정책을 구성해야 합니다. "Password never expires" 또는 "Password not required" 플래그가 설정된 계정을 모두 제거하세요.

MSA와 gMSA로 서비스 계정을 안전하게 보호하세요

독립형 서비스 계정을 Group Managed Service Accounts (gMSAs)로 교체하세요. gMSA는 OS가 자동으로 비밀번호를 관리하고 여러 서버에서 사용할 수 있습니다:

Windows Server 2025에는 Delegated MSAs (dMSAs)가 도입되었으며, 계정 사용을 특정 장치로 더 엄격하게 제한합니다. 독립형 계정이 계속 필요한 경우에는 Fine-Grained Password Policies 를 적용하고 로그인 권한을 제한하세요. SPN을 정기적으로 감사하십시오. 사용하지 않는 계정에 남아 있는 고아 SPN은 Kerberoasting의 직접적인 공격 표면입니다.

AD 위임을 감사하고 제한하세요

무제한 위임으로 구성된 계정을 감사하십시오. 이 설정은 해당 속성이 지정된 모든 컴퓨터가, 인증을 거쳐 들어오는 어떤 사용자든 가장(impersonate)할 수 있도록 허용합니다:

발견된 모든 개체를 제약된 위임 또는 리소스 기반 제약된 위임(resource-based constrained delegation, RBCD)에 맞게 다시 구성하세요. 민감한 권한(Privileged) 계정은 "Account is sensitive and cannot be delegated."로 표시합니다. 이벤트 5136에서 다음 항목의 변경 사항을 모니터링하세요: msDS-AllowedToActOnBehalfOfOtherIdentity (RBCD 악용) 및 msDS-AllowedToDelegateTo (제약된 위임(constrained delegation) 악용).

LSASS를 자격 증명 덤핑(credential dumping)으로부터 보호

LSASS에서 자격 증명 추출(credential extraction)을 방지하기 위해 계층화된 보호를 적용하세요:

  1. LSA 보호(LSA Protection, RunAsPPL): 레지스트리를 통해 LSASS가 Protected Process Light로 실행되도록 설정하세요. 이렇게 하면 보호되지 않은 프로세스가 LSASS 메모리를 읽거나 코드를 주입하는 것을 방지할 수 있습니다. Secure Boot 변수로 RunAsPPL 설정에 UEFI 잠금을 적용하면 보호가 펌웨어에 바인딩되며, 비활성화하려면 물리적 액세스가 필요합니다.
  2. Windows Defender Credential Guard: GPO를 통해 Windows 10/Server 2016 이상 구성원의 워크스테이션 및 서버에서 활성화하세요. Credential Guard는 Virtualization-based Security (VBS)에서 NTLM 해시와 Kerberos TGT를 격리합니다. 참고: Credential Guard는 도메인 컨트롤러를 명시적으로 제외합니다.
  3. ASR 규칙: 사용자 모드 자격 증명 덤프를 차단하려면 LSASS Attack Surface Reduction 규칙을 활성화하세요. LSA Protection이 이미 활성화되어 있다면 ASR 규칙은 추가적인 보호를 제공하지 않지만, RunAsPPL을 배포할 수 없을 때를 대비한 대체(백업) 계층으로 활용하세요.
  4. WDigest 비활성화: 다음 값을 설정 HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest 에서 UseLogonCredential = 0 를 지정해 평문 자격 증명 캐싱을 방지하세요. 위협 행위자 Storm-1175는 Medusa 랜섬웨어 공격에서 자격 증명 탈취 단계로 WDigest를 활성화하는 것이 관찰되었습니다.

오래된 개체를 제거하고 그룹 멤버십을 검토하세요

90일 이상 사용하지 않은 계정을 검토하고 삭제 전에 비활성화하세요:

중첩 그룹 멤버십을 검토하세요. 깊게 중첩된 그룹은 실제(유효) 권한을 모호하게 만들고, 일상적인 감사를 놓치는 권한 상승 경로를 생성할 수 있습니다. 특권 그룹 멤버십을 보유한 오래된 계정은 활동 기반 알림을 결코 트리거하지 않습니다. Flagler Bank 는 Netwrix Auditor로 30분 만에 효과를 달성했으며, AD 조사를 수 시간에서 10분으로 단축했습니다. 이는 더 빠른 검토 주기가 정기적인 AD 위생(관리)을 지속 가능하게 만든다는 점을 보여줍니다.

특권 및 원격 액세스에 MFA 사용

모든 Domain Admin 로그인과 모든 원격 액세스 경로(VPN, RDP 게이트웨이, Entra ID 조인된 디바이스)에 대해 MFA를 요구하세요.

Microsoft는 2024년 10월부터 Azure 포털과 관리자 센터 액세스에 대해 필수 MFA 시행을 시작했으며, 2025년 2월에는 Microsoft 365 관리자 센터로 이를 확대했습니다.

2단계(2025년 10월)에서는 Azure CLI, PowerShell, 모바일 앱, 인프라스트럭처-as-코드(IaC) 도구로 시행 범위를 확대했습니다.

하이브리드 환경에서는 디렉터리 역할, 위치 또는 디바이스 상태에 따라 피싱에 강한 MFA를 강제하도록 Entra ID 조건부 액세스 정책을 구성하세요. 관리자가 잠금 상태에 빠지는 것을 방지하기 위해 항상 비상 액세스 계정을 제외해야 합니다.

MFA는 자격 증명 탈취를 막지는 못하지만, 공격자가 탈취한 자격 증명을 후속 접근에 재사용하는 능력을 차단합니다.

Active Directory 보안 모니터링

위의 공격을 탐지하는 데 필요한 이벤트가 Windows에서 생성되는지 여부는 도메인 컨트롤러와 멤버 서버에서 어떤 감사 정책 범주가 활성화되어 있는지에 달려 있습니다. 아래 이벤트는 기본 감사 설정으로는 생성되지 않습니다.

가장 중요한 신호 중 일부는 이벤트가 나타나기 전에 도메인 루트 개체에 대한 감사 정책과 시스템 액세스 제어 목록(System Access Control List, SACL)을 명시적으로 구성해야 합니다.

모니터링해야 할 중요 이벤트 ID

용량 관련 참고: 이벤트 4769은 도메인 컨트롤러에서 발생량이 많습니다. TicketEncryptionType=0x17 (RC4)로 필터링하여 잡음을 줄이세요. 디렉터리 서비스 액세스에 대한 실패 감사(오류) 감사를 활성화하지 마십시오. 단일 오류가 발생하면 이 로그가 1,000만 건 이상까지 폭주할 수 있습니다.

DCSync 및 Kerberos 오용을 감지

DCSync 감지는 고급 감사 정책과 도메인 루트 개체에 대한 SACL 구성 두 가지가 모두 필요합니다. 도메인 루트에 대해 Everyone을 대상으로 Replicating Directory Changes, Replicating Directory Changes All, Replicating Directory Changes In Filtered Set를 포함하는 성공 감사 항목을 추가하세요. 실패 감사는 활성화하지 마십시오.

AccessMask = 0x100 이고 Properties에 아래 중 하나가 포함되어 있으며, 소스가 DC가 아닌 경우 이벤트 4662를 경고로 설정하십시오. 복제 GUID:

  • 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2 (DS-Replication-Get-Changes)
  • 1131f6ad-9c07-11d1-f79f-00c04fc2dcd2 (DS-Replication-Get-Changes-All)
  • 9923a32a-3607-11d2-b9be-0000f87a36b2 (DS-Replication-Synchronize)
  • 89e95b76-444d-4c62-991a-0facbeda640c (DS-Replication-Get-Changes-In-Filtered-Set)

NT AUTHORITY/MSOL_ 계정과 컴퓨터 계정을 제외합니다. LogonId를 통해 이벤트 4662를 이벤트 4624와 상관시켜 소스 IP를 추출합니다.

다음을 모니터링하십시오: 이벤트 ID 4769 는 Kerberoasting의 주요 지표입니다.TicketOptions = 0x40810000 는 가장 흔한 값 패턴이지만, 고급 공격자는 이 시그니처를 회피하기 위해 티켓 옵션 플래그를 구체적으로 변경합니다. 이를 완전한 탐지 규칙 세트가 아닌, 높은 신뢰도의 시작 신호로 취급하십시오.

고가치 서비스 계정에서는 단일 발생 시 즉시 알림을 보내고, 대량 열거(bulk enumeration)를 위해 동일한 Account_Name에서 10분 동안 5개 이상 고유한 ServiceName이 발생하면 알림을 보내십시오.

Insight Credit Union는 행동 이상에 대한 실시간 알림을 사용해 랜섬웨어 탐지 시간을 수 시간에서 수 분으로 단축했으며, 조정된 알림 방식이 이러한 탐지의 실제 결과를 어떻게 바꾸는지 보여줍니다.

특권 그룹 및 개체 변경 사항을 모니터링

다음 이벤트를 통해 Domain Admins, Enterprise Admins, Schema Admins, Administrators, Account Operators, Backup Operators에 대한 수정이 발생하면 알림을 보내십시오: 이벤트 4728, 4732, 4756 (멤버 추가의 경우).

이벤트 5136, 5137, 5141을 통해 GPO 관련 디렉터리 개체의 생성, 수정 또는 삭제가 발생하면 알림을 보내십시오. 다음 공격과 관련된 속성에 대한 변경 사항은 이벤트 5136을 모니터링하십시오:

  • msDS-AllowedToActOnBehalfOfOtherIdentity (RBCD 악용)
  • msDS-AllowedToDelegateTo (제한된 위임 악용)
  • 사용자 개체의 servicePrincipalName (표적 Kerberoasting 설정)
  • msDS-KeyCredentialLink (Shadow Credentials 공격)

AdminSDHolder 개체의 변경 사항을 추적하세요. 이곳의 수정은 눈에 띄지 않게 지속적인 고권한 권한을 부여할 수 있습니다. 모든 AD 개체 변경은 변경 이벤트뿐 아니라 변경 전/후 값을 모두 기록해야 하며, 이를 통해 포렌식(사후 분석) 재구성과 해당 수정이 승인된 것인지 여부를 판단하는 데 도움이 됩니다.

Active Directory 보안 체크리스트

  1. Domain Admins, Enterprise Admins, Schema Admins 권한을 업무상 최소 수준으로 제한
  2. 계층형 액세스 모델을 구현하고, Tier 0 관리를 위해 PAWs를 사용
  3. 로컬 관리자 비밀번호 로테이션을 위해 LAPS를 배포
  4. 독립형 서비스 계정을 MSAs 또는 gMSAs로 교체
  5. SMBv1를 비활성화하고, NTLM을 제한하며, NTLMv2 최소 LAN Manager 인증 수준을 적용하세요
  6. 제약 없는 위임(unconstrained delegation) 이 있는 계정을 감사하고, 제약 있는 위임(constrained delegation)으로 마이그레이션하세요
  7. 멤버 머신에서는 Credential Guard를 활성화하고, LSASS에서는 RunAsPPL을 설정하세요
  8. 휴면 계정을 정기적으로 검토하고, 삭제하기 전에 비활성화하세요
  9. 도메인 루트 개체에 SACL 감사를 구성하고, 고급 감사 정책을 활성화하세요
  10. SIEM을 통해 이벤트 ID 4662, 4769(RC4 티켓), 4728/4732/4756을 모니터링하세요
  11. 모든 특권 로그인 및 원격 액세스 경로에 대해 MFA를 필수로 적용하세요
  12. 백업 및 FSMO 복구 절차를 정기적으로 테스트하세요

Netwrix로 대규모 Active Directory를 안전하게 보호하세요

AD는 환경에서 가장 위험 부담이 큰 시스템입니다. 위의 하드닝(보안 강화) 방식은 많은 일반적인 노출 지점을 제거하지만, 구성 드리프트와 권한 누적은 지속적으로 발생하는 프로세스입니다.

오늘 Domain Admins에 추가된 서비스 계정, 긴급 상황에서 변경되고 끝내 되돌리지 않은 위임 설정, 직원 퇴사 후에도 비활성 계정이 활성화된 채로 남아 있는 경우: 이들 각각은 이전에 막았던 공격 표면을 다시 열어버립니다. 지속적인 AD 보안에는 모든 변경 사항에 대한 지속적인 가시성이 필요합니다.

Netwrix Auditor 하이브리드 Microsoft 환경 전반에서 액세스 및 변경 이벤트의 이전/이후 값을 기록하여, 포렌식 복원과 컴플라이언스 보고에 필요한 감사(감사 추적) 로그를 팀에 제공합니다.

Netwrix PingCastle MITRE ATT&CK 및 ANSSI 프레임워크 점검 항목을 기준으로 위험도를 평가하는 무료 AD 보안 진단을 제공하여, 인터넷 연결 없이도 우선순위가 지정된 결과를 생성합니다.

Netwrix Threat Prevention 측면 이동(lateral movement)이 시작되기 전에 프로토콜 계층에서 공격 활동을 차단합니다.

데모 요청 Netwrix가 무단 AD 변경 사항을 탐지하고, 권한이 있는 계정의 활동을 모니터링하며, Active Directory 환경 전반에서 감사(감사 범위) 적용 범위를 유지하는 데 어떻게 도움이 되는지 확인해 보세요.

Active Directory 보안 모범 사례에 대한 자주 묻는 질문

공유하기