그룹 정책은 조직이 IT 환경 전반에 걸쳐 다양한 활동을 제어할 수 있도록 합니다. 예를 들어, USB 드라이브 사용을 방지하거나 시스템이 시작되거나 종료될 때 특정 스크립트를 실행하거나 소프트웨어를 배포하거나 네트워크의 모든 Active Directory 사용자에게 특정 홈페이지가 열리도록 강제할 수 있습니다.
이 가이드는 일반 그룹 정책 모범 사례와 특정 설정에 대한 권장 사항을 제공합니다. 또한 그룹 정책 개체(GPO) 문제를 해결하는 데 대한 지침을 제공합니다.
일반 그룹 정책 모범 사례
사용자 및 컴퓨터를 위한 별도의 조직 단위(OUs)를 설정합니다.
좋은 OU 구조를 갖추면 그룹 정책을 적용하고 문제를 해결하는 것이 더 쉬워집니다. 특히, Active Directory 사용자와 컴퓨터를 별도의 OU에 배치하면 모든 컴퓨터에 컴퓨터 정책을 적용하고 모든 사용자에게 사용자 정책을 적용하는 것이 더 쉬워집니다.
Active Directory의 루트 사용자 및 컴퓨터 폴더는 OU가 아닙니다. 이러한 폴더에 새 사용자 또는 컴퓨터 개체가 나타나면 즉시 적절한 OU로 이동하십시오.
세분화된 제어를 위해 중첩 OU를 사용하세요
특정 사용자 또는 그룹에 권한을 위임하려면 해당 객체를 적절한 중첩 OU(하위 OU)에 넣고 GPO를 연결하십시오. 예를 들어, 사용자 OU 내에서 각 부서에 대한 하위 OU를 생성하고 해당 하위 OU에 GPO를 연결할 수 있습니다.
명확한 명명 정책을 시행하다
GPO의 이름만 보고 GPO가 무엇을 하는지 결정할 수 있는 것은 그룹 정책 관리가 훨씬 쉬워질 것입니다. 예를 들어, 다음 접두사를 사용할 수 있습니다:
- U 사용자와 관련된 GPO, 예: U_SoftwareRestrictionPolicy
- C 컴퓨터 계정과 관련된 GPO(그룹 정책 개체)에 대한 C_DesktopSettings
GPO에 댓글 추가
각 GPO에 대한 목적과 설정을 설명하는 주석을 추가하세요. 이렇게 하면 그룹 정책이 더 투명해지고 유지 관리가 더 쉬워집니다.
GPO 우선 순위 이해하기
여러 GPO가 동시에 동일한 Active Directory 객체에 적용될 수 있습니다. 이들은 특정 순서로 적용되며, 새로운 설정은 이전에 적용된 GPO에 의해 설정된 것을 덮어씁니다. 이 순서는 LSDOU를 의미합니다:
- 지역: 로컬 컴퓨터 수준에서 적용된 그룹 정책 설정은 가장 낮은 우선 순위를 가집니다.
- 사이트: 활성 디렉토리 사이트에 대한 설정이 다음에 적용됩니다.
- 도메인: 다음은 도메인 내 모든 OU에 영향을 미치는 그룹 정책 설정입니다.
- OU: 마지막으로 적용된 GPO 설정은 OU 수준에서입니다.
특정 사용 사례를 위한 더 작은 GPO를 생성합니다
각 GPO를 특정 목적에 맞게 정렬하여 관리하기 쉽고 상속을 이해하기 쉽게 만듭니다. 다음은 밀접하게 집중된 GPO의 몇 가지 예입니다:
- 브라우저 설정
- 보안 설정
- 소프트웨어 설치 설정
- 앱 잠금 설정
- 네트워크 설정
- 드라이브 매핑
그러나 많은 작은 GPO를 로드하는 데는 몇 가지 설정이 있는 몇 개의 GPO를 사용하는 것보다 로그온 시 더 많은 시간과 처리가 필요할 수 있다는 점을 명심하십시오.
도메인 수준이 아닌 OU 수준에서 GPO를 설정하십시오.
도메인 수준에서 설정된 모든 GPO는 도메인 내의 모든 Active Directory 객체에 적용되며, 이는 일부 설정이 부적절한 사용자 및 컴퓨터에 적용될 수 있음을 의미합니다. 도메인 수준에서 설정해야 하는 유일한 GPO는 기본 도메인 정책입니다.
대신 OU 수준에서 GPO를 적용하십시오. 하위 OU는 상위 OU에 적용된 정책을 상속합니다. 각 하위 OU에 정책을 연결할 필요가 없습니다. 설정을 상속받고 싶지 않은 사용자나 컴퓨터가 있다면, 그들을 자신의 OU에 두십시오.
정책 상속 및 정책 집행 차단을 피하십시오
정책 상속 차단 및 정책 집행은 GPO 관리 및 문제 해결을 훨씬 더 어렵게 만듭니다. 대신 이러한 설정이 필요 없도록 잘 설계된 OU 구조를 목표로 하십시오.
GPO를 비활성화하는 대신 링크를 삭제하세요
GPO를 비활성화하면 도메인 내의 모든 OU에 적용되지 않게 되어 문제가 발생할 수 있습니다. 따라서 GPO가 적용되지 않기를 원하는 특정 OU에 연결되어 있다면 GPO를 비활성화하는 대신 링크를 삭제하십시오. 링크를 삭제해도 GPO는 삭제되지 않습니다.
그룹 정책에서 '거부' 권한을 사용하지 마십시오
관리자는 특정 GPO에서 제외될 수 있는 사용자 또는 그룹의 권한을 명시적으로 거부할 수 있습니다. 이 기능은 특정 시나리오에서 유용할 수 있지만, 특정 객체에 GPO가 적용되지 않는 것이 명확하지 않기 때문에 의도하지 않은 결과를 초래할 수 있습니다. 어떤 사용자 또는 그룹이 차단되었는지 알아내기 위해 관리자는 각 GPO를 개별적으로 검토해야 합니다.
그룹 정책에 대한 변경 관리 및 변경 감사 구현
GPO에 대한 변경은 보안, 생산성, 규정 준수 등에 심각한 영향을 미칠 수 있습니다. 따라서 모든 변경 사항은 계획되고 완전히 문서화되어야 합니다. 또한 그룹 정책에 대한 모든 변경 사항을 추적하고 중요한 변경 사항에 대한 경고를 받아야 합니다. 불행히도 이러한 두 가지 목표는 기본 도구로는 달성하기 어렵습니다: 보안 로그는 어떤 설정이 변경되었는지에 대한 기록을 제공하지 않으며, 경고를 받으려면 PowerShell 스크립팅이 필요합니다. 보다 포괄적이고 편리한 접근 방식을 위해, Active Directory용 Netwrix Auditor.
그룹 정책 변경 사항을 추적하는 방법에 대해 자세히 알아보려면 다음을 참조하십시오.그룹 정책 감사 빠른 참조 가이드.
사용하지 않는 컴퓨터 및 사용자 구성을 비활성화하여 GPO 처리를 빠르게 합니다.
컴퓨터 설정은 있지만 사용자 설정이 없는 GPO가 있는 경우, GPO 처리 시간을 단축하기 위해 해당 GPO의 사용자 구성을 비활성화해야 합니다.
또한, 느린 시작 및 로그인 시간을 초래할 수 있는 다음과 같은 추가 요소를 인지하십시오:
- 로그인 스크립트가 대용량 파일을 다운로드합니다
- 대규모 파일을 다운로드하는 스타트업 스크립트
- 멀리 있는 홈 드라이브 매핑
- 그룹 정책 기본 설정을 통해 대형 프린터 드라이버 배포
- Active Directory 그룹 멤버십에 의한 그룹 정책 필터링의 과도한 사용
- GPO를 통해 적용된 사용자 개인 폴더
- Windows Management Instrumentation (WMI) 필터 사용 (다음 섹션 참조)
WMI 필터를 많이 사용하지 마세요
WMI는 거의 모든 사용자 및 컴퓨터 설정을 설명할 수 있는 많은 수의 클래스를 포함하고 있습니다. 그러나 많은 WMI 필터를 사용하면 사용자 로그인이 느려지고 나쁜 사용자 경험으로 이어질 수 있습니다. 가능할 경우 보안 필터를 대신 사용하세요. 보안 필터는 더 적은 리소스를 필요로 합니다.
특정 사용 사례에 대해 루프백 처리를 사용하십시오
루프백 처리는 사용자 설정을 GPO가 적용된 컴퓨터로 제한합니다. 루프백 처리를 일반적으로 사용하는 경우는 사용자가 특정 터미널 서버에만 로그인할 때 특정 설정이 적용되어야 할 때입니다. GPO를 생성하고 루프백 처리를 활성화한 다음 서버가 있는 OU에 GPO를 적용해야 합니다.
고급 그룹 정책 관리(AGPM) 사용
AGPM은 버전 관리 및 변경 추적 기능을 갖춘 GPO 편집을 제공합니다. 이는 소프트웨어 보증을 위한 Microsoft Desktop Optimization Pack (MDOP)의 일부입니다.
GPO를 백업하세요
고급 GPO 모범 사례의 일환으로 항상 GPO가 버전 관리되고 복원 가능하도록 하십시오.
Power Shell 스크립팅 또는 타사 솔루션을 사용하여 정책의 일일 또는 주간 백업을 구성하여 항상 알려진 좋은 상태로 복원할 수 있습니다.
설정을 관리하기 위한 GPO 모범 사례
다음의 모범 사례는 GPO를 구성하여 강력한 보안과 생산성을 보장하는 데 도움이 될 것입니다.
기본 도메인 정책 또는 기본 도메인 컨트롤러 정책을 수정하지 마십시오
기본 도메인 정책은 도메인 내 모든 사용자와 컴퓨터에 영향을 미치므로 계정, 계정 잠금, 비밀번호 및 Kerberos 정책 설정에만 사용해야 합니다.
사용자 권한 할당 정책 및 감사 정책에 대해서만 기본 도메인 컨트롤러 정책을 사용하십시오.
그러나 위에 나열된 정책에 대해서도 별도의 GPO를 사용하는 것이 더 좋습니다.
제어판 접근 제한
Windows 컴퓨터에서 제어판에 대한 액세스를 제한하는 것이 중요합니다. 제어판에 대한 모든 액세스를 차단하거나 다음 정책을 사용하여 특정 사용자에게 제한된 액세스를 허용할 수 있습니다:
- 지정된 제어판 항목 숨기기
- 제어판 및 PC 설정에 대한 액세스 금지
- 지정된 제어판 항목만 표시
제거 가능한 미디어를 허용하지 마십시오
이동식 매체는 위험할 수 있습니다. 누군가 감염된 드라이브를 시스템에 연결하면 네트워크에 악성코드가 퍼집니다. 또한, 이러한 드라이브는 데이터 유출의 경로가 됩니다.
“이동식 장치 설치 방지” 정책을 사용하여 이동식 드라이브의 사용을 비활성화할 수 있습니다. 원하신다면 DVD, CD 및 플로피 드라이브의 사용도 비활성화할 수 있지만, 이들은 위험이 적습니다.
시스템에서 자동 드라이버 업데이트 비활성화
드라이버 업데이트는 Windows 사용자에게 심각한 문제를 일으킬 수 있습니다: Windows 오류, 성능 저하 또는 심지어 끔찍한 블루 스크린(BSOD)을 유발할 수 있습니다. 일반 사용자는 자동화된 기능이기 때문에 업데이트를 끌 수 없습니다.
관리자로서, “Windows Update 장치 드라이버 검색 끄기” 그룹 정책을 사용하여 자동 드라이버 업데이트를 비활성화할 수 있습니다. 장치의 하드웨어 ID가 필요하며, 이는 장치 관리기에서 찾을 수 있습니다.
명령 프롬프트에 대한 액세스 제한
명령 프롬프트는 시스템 관리자에게 매우 유용하지만, 사용자가 명령을 실행할 수 있도록 하면 네트워크에 해를 끼칠 수 있습니다. 따라서 일반 사용자에게는 비활성화하는 것이 가장 좋습니다. 이를 위해 '명령 프롬프트에 대한 액세스 방지' 정책을 사용할 수 있습니다.
강제 재시작 끄기
사용자가 퇴근할 때 컴퓨터를 끄지 않고 Windows Update에 의해 강제로 재부팅되면, 저장되지 않은 파일을 잃을 수 있습니다. 그룹 정책을 사용하여 이러한 강제 재시작을 비활성화할 수 있습니다.
사용자가 소프트웨어를 설치하지 못하도록 방지
사용자가 자신의 컴퓨터에 소프트웨어를 설치하지 못하게 하면 많은 문제를 예방할 수 있습니다. AppLocker 및 소프트웨어 제한 설정을 변경하고 “.exe”와 같은 확장 프로그램이 실행되지 않도록 비활성화하여 소프트웨어 설치를 방지할 수 있습니다.
NTLM 인증 비활성화
NTLM 인증 프로토콜은 많은 취약점이 있으며, 약한 암호화가 포함되어 있어 공격에 매우 취약합니다. 그룹 정책을 사용하여 네트워크에서 NTLM 인증을 비활성화하고 현대적인 Kerberos 프로토콜만 사용할 수 있습니다. 그러나 먼저 NTLM 인증이 필요한 애플리케이션이 없는지 확인해야 합니다.
로컬에서 PowerShell 차단
PowerShell은 일반적으로 비즈니스 사용자가 필요로 하지 않으며, 이를 사용하지 못하게 하면 악성 스크립트 실행을 방지하는 데 도움이 될 수 있습니다. 그룹 정책을 사용하여 도메인에 가입된 컴퓨터에서 PowerShell 사용을 차단할 수 있습니다.
PowerShell을 사용해야 하는 관리자는 정책에서 제외될 수 있습니다. 또는 보안을 강화하기 위해 지정된 컴퓨터에서만 PowerShell 스크립트를 실행하도록 요구할 수 있습니다.
도메인 컴퓨터에서 게스트 계정을 비활성화합니다
게스트 계정은 일반 사용자 계정에 비해 제한된 접근 권한과 기능을 가지지만 여전히 중요한 보안 위험을 초래합니다. 그룹 정책을 사용하여 이를 비활성화하면 악의적인 사용자가 귀하의 환경에 접근하는 것을 방지할 수 있습니다.
로컬 관리자 그룹의 멤버십 제한
로컬 관리자 그룹의 구성원은 소프트웨어를 설치하고, 시스템 파일을 삭제하고, 보안 설정을 수정하는 등 많은 작업을 수행할 수 있습니다. 이러한 상승된 접근 권한은 악성 소프트웨어 감염, 우발적인 데이터 손실, 의도적인 데이터 유출, 시스템 불안정성 및 성능 문제의 위험을 증가시킵니다.
그룹 정책을 사용하여 모든 컴퓨터의 로컬 관리자 그룹에서 불필요한 계정을 제거할 수 있습니다.
로컬 관리자 계정 이름 바꾸기
로컬 관리자 계정은 기계에서 특권 액세스를 제공하므로 공격자에게 주요 목표입니다. 위험을 줄이기 위해 로컬 관리자 계정의 이름을 바꾸는 것이 모범 사례입니다. 또한, 절대적으로 필요할 때만 해당 계정을 사용하고, 일상적인 작업에는 제한된 권한을 가진 다른 관리 계정을 사용하십시오.
이름이 지정된 파이프 및 네트워크 공유에 대한 익명 액세스 제한
기본적으로, 이름이 지정된 파이프와 공유는 익명으로 접근할 수 있으며, 이는 악의적인 행위자가 기밀 파일, 시스템 정보 및 네트워크 보안 설정과 같은 민감한 데이터에 접근할 수 있게 할 수 있습니다. 따라서, 네트워크 전반에 걸쳐 이름이 지정된 파이프와 공유에 대한 익명 접근 제한을 시행하기 위해 그룹 정책을 사용하는 것이 모범 사례입니다.
현재 비밀번호 최선의 관행을 시행하십시오
NIST와 같은 표준 기관은 비밀번호 기반 공격 및 자격 증명 재사용으로 인한 위험을 줄이는 비밀번호 정책 설정에 대한 가이드라인을 제공합니다. 이러한 권장 사항을 환경에 적용하려면 그룹 정책을 사용할 수 있습니다.
비밀번호 길이, 복잡성 및 비밀번호 연령과 같은 요소에 대한 엄격한 요구 사항이 이론적으로 보안을 증가시킨다고 하더라도 실제로는 항상 그렇게 작동하지 않습니다. 대신, 이러한 정책은 사용자가 계정 잠금을 피하기 위해 비밀번호를 적는 것과 같은 안전하지 않은 우회 방법을 채택하게 만들 수 있습니다.
강력한 비밀번호 정책의 모든 이점을 얻으려면 Netwrix Password Secure와 같은 도구를 채택하는 것을 고려하십시오. 이렇게 하면 사용자의 자격 증명을 자동으로 생성, 저장 및 입력할 수 있습니다. 그렇게 하면 비밀번호를 길고, 특수 문자를 포함하고, 자주 변경해야 한다는 요구 사항으로 보안을 개선할 수 있습니다.
익명 SID 열거 비활성화
익명 SID 열거가 활성화되면, 적들은 사이버 공격을 계획하고 실행하는 데 유용한 사용자 계정 및 그룹에 대한 정보를 수집할 수 있습니다. 이 레지스트리 설정을 수정하여 익명 SID 열거를 비활성화할 수 있습니다:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
변경하기 전에 레지스트리를 백업하고 레지스트리 설정을 편집할 때 주의하십시오. 변경 사항은 지식이 있고 권한이 있는 직원만 수행해야 합니다.
사용자가 Windows Defender를 끌 수 없도록 방지합니다
모든 Windows 시스템에서 내장된 바이러스 백신 및 악성 소프트웨어 보호 기능이 활성 상태로 유지되도록 해야 합니다. 그룹 정책 편집기에서 다음 경로로 이동하십시오:
컴퓨터 구성 > 관리 템플릿 > Windows 구성 요소 > Windows Defender Antivirus
그룹 정책 설정 "Windows Defender Antivirus 끄기"를 다음과 같이 구성합니다.비활성화됨.
Netwrix 엔드포인트 정책 관리자가 어떻게 도움이 될 수 있는지
그룹 정책은 Windows 환경 내에서 세부 설정 관리를 위한 효과적인 도구입니다. 그러나 그룹 정책 개체(GPO)의 확산, 합병, 인수, 매각으로 인한 조직 변화, 변동하는 직원 수준 및 새로운 엔티티 형성 등의 문제로 인해 관리가 점점 더 복잡해졌습니다.Netwrix 엔드포인트 정책 관리자는 GPO의 확산을 줄이고 여러 GPO를 더 적은 엔티티로 병합하여 관리 프로세스를 간소화함으로써 이러한 문제를 해결합니다. 이러한 통합은 로그인 시간을 개선하고, 보안을 강화하며, 시스템 신뢰성을 높이고, 구성 오류를 줄이는 결과를 가져옵니다. Netwrix 엔드포인트 정책 관리자는 또한 관리자가 OMA-URI의 추가 복잡성 없이 Microsoft Intune에 거의 100%의 그룹 정책 설정을 배포할 수 있도록 합니다.
그룹 정책 문제 해결 팁
다음의 문제 해결 팁은 그룹 정책과 관련된 문제를 조사하는 데 도움이 될 것입니다.
- Windows 10 및 Windows Server 2016에서 gpresult 명령을 사용하여 원격 사용자 및 컴퓨터에 대한 그룹 정책 정보를 표시하고 GPO를 처리하는 데 걸리는 시간을 포함합니다.
- 이벤트 뷰어에서 그룹 정책 관련 오류나 경고를 확인하세요.
- 그룹 정책 결과 도구를 사용하여 특정 사용자 또는 컴퓨터에 적용되고 있는 정책과 적용되지 않는 정책을 확인하십시오.
- 그룹 정책 모델링 도구를 사용하여 특정 사용자 또는 컴퓨터에 대한 그룹 정책 적용을 시뮬레이션하고 문제를 식별합니다.
- 영향을 받는 사용자 또는 컴퓨터가 Active Directory의 올바른 OU에 있는지 확인하고 그룹 정책이 올바른 OU에 연결되어 있는지 확인하십시오.
- 원하는 설정을 무시할 수 있는 충돌하는 GPO가 있는지 확인하려면 결과 정책 집합(RSoP) 도구를 사용하십시오.
- 그룹 정책 관리 콘솔을 사용하여 사용자 또는 컴퓨터가 GPO 설정을 적용하는 데 필요한 권한이 있는지 확인하십시오.
- 사용자 또는 컴퓨터가 그룹 정책 설정을 수신하지 못하게 하는 네트워크 연결 문제를 확인하십시오.
- 그룹 정책 설정이 올바르게 구성되었는지 검토하십시오.
- 그룹 정책 기본 설정 문제와 관련하여, 그룹 정책 기본 설정 문제 해결 확장을 사용하십시오.
- 모든 방법이 실패하면, 영향을 받는 사용자 또는 컴퓨터에 대해 "gpupdate /force" 명령을 실행하거나 그룹 정책 관리 콘솔에서 "그룹 정책 설정 재설정" 옵션을 사용하여 그룹 정책 설정을 재설정하는 것을 고려하십시오.
Group Policy 는 Windows 환경을 구성하고, 보안을 적용하며, 관리하는 방식의 중심에 있습니다. 제대로 작동하면 수백 대 또는 수천 대의 컴퓨터에 대해 수동 개입 없이도 일관된 설정을 강제할 수 있습니다.
구조가 부실하거나 관리되지 않은 채로 두면, 단 하나의 잘못 구성된 GPO가 도메인의 모든 사용자에게 의도하지 않은 설정을 적용할 수 있으며, 기본 감사 로그는 실제로 중요한 세부 정보—무엇이 구체적으로 변경되었는지, 누가 변경했는지, 그리고 언제 변경했는지—를 빠뜨립니다.
시간이 지날수록 GPO가 무분별하게 늘어나(스프롤), 상속 관계를 추적하기가 어려워지고, 문서상으로만 존재하는 변경 관리 프로세스는 기술적으로 제대로 집행되지 않습니다. 관리자가 접근하는 것을 제한하거나 레거시 프로토콜을 비활성화해야 하는 보안 설정이 그대로 구성되지 않은 채로 남는 경우가 많은데, 이는 특정 정책의 책임 소유자가 명확하지 않은 경우가 흔하기 때문입니다.
이 가이드는 해당 문제의 양면을 모두 다룹니다. 즉, GPO를 체계적으로 정리하고 관리 가능하게 유지하기 위한 구조적 모범 사례와, 도메인에 조인된 환경 전반에서 위험을 낮추는 구체적인 보안 설정입니다.
그룹 정책이란 무엇인가요?
그룹 정책은 Windows Active Directory의 기능으로, 관리자가 도메인 내의 사용자와 컴퓨터 전반에 대해 구성 설정을 정의하고 적용(강제)할 수 있게 해줍니다. 설정은 그룹 정책 개체(Group Policy Objects, GPO)에 저장되며, GPO는 조직 구성 단위(OU), 사이트 또는 도메인 자체에 연결됩니다.
사용자가 로그인하거나 컴퓨터가 시작될 때, 관련 GPO가 정해진 순서대로 적용되어 해당 정책에 포함된 설정을 강제합니다. GPO는 비밀번호 요구 사항과 소프트웨어 제한부터 시작 스크립트와 데스크톱 구성에 이르기까지 모든 것을 제어할 수 있습니다.
그룹 정책이 중요한 이유는 무엇인가요?
그룹 정책은 Windows 환경에서 보안 및 구성 강제를 위한 주요 메커니즘 중 하나입니다. 그 중요성은 다섯 가지 영역에 걸쳐 있습니다:
- 중앙 집중형 구성 제어: GPO는 한 곳에서 수백 대 또는 수천 대의 컴퓨터 전반에 걸쳐 일관된 설정을 강제하여, 개별 장치를 관리할 때 발생하는 구성 드리프트를 제거합니다.
- 보안 정책 강제: 그룹 정책은 이동식 미디어를 제한하고 NTLM을 비활성화하며 비밀번호 정책 을 강제하고 관리 권한에 대한 접근을 제어하는 등, Windows 환경 전반에 걸쳐 보안 기준선을 강제하기 위한 주요 메커니즘입니다.
- 컴플라이언스 증빙: NIST, CIS, PCI DSS를 포함한 많은 프레임워크는 보안 통제를 입증 가능하게 시행할 것을 요구합니다. GPO는 시행 계층을 만들고, GPO 변경 사항을 감사하면 감사자가 필요로 하는 증빙 자료의 추적 경로가 생성됩니다.
- 공격 표면 축소: 적절하게 구성된 GPO는 도메인에 조인된 시스템에서 사용자와 프로세스가 수행할 수 있는 작업을 제한하여, 측면 이동을 위한 경로를 줄이고 권한 상승 및 악성코드 실행도 억제합니다.
- 운영 효율성: 관리자는 개별 시스템을 직접 만지지 않고도 대규모로 소프트웨어를 배포하고, 드라이브를 매핑하고, 프린터를 구성하며, 시작 스크립트를 관리할 수 있습니다.
그룹 정책을 위한 일반적인 모범 사례
다음의 모범 사례는 GPO 구조, 상속, 변경 관리(체계적 통제), 그리고 처리 성능을 다룹니다.
사용자와 컴퓨터용으로 별도의 조직 구성 단위(OU)를 설정합니다.
잘 정리된 OU 구조는 그룹 정책을 적용하고 문제를 해결하는 데 도움이 됩니다. 특히 Active Directory의 사용자와 컴퓨터를 서로 다른 OU에 배치하면, 모든 컴퓨터에 컴퓨터 정책을 적용하고 모든 사용자에 사용자 정책을 적용하기가 더 쉬워집니다.
Active Directory의 Users 및 Computers 루트 폴더는 OU가 아니라는 점에 유의하세요. 이러한 폴더에 새 사용자 또는 컴퓨터 개체가 나타나면, 즉시 해당하는 적절한 OU로 이동해야 합니다.
세밀한 제어를 위해 중첩된 조직 구성 단위(OU)를 사용합니다.
특정 사용자 또는 그룹에 권한을 위임하려면 해당 개체를 적절한 중첩 OU(subOU)에 배치하고, GPO를 그 OU에 연결합니다. 예를 들어 Users OU 안에서 부서별로 subOU를 만들고, 해당 GPO를 각 subOU에 연결할 수 있습니다.
명확한 명명 규칙을 적용하세요
GPO의 이름만 보고도 해당 GPO가 무엇을 하는지 파악할 수 있으면 Group Policy administration 훨씬 더 쉽게 관리할 수 있습니다. 예를 들어 다음 접두사를 사용할 수 있습니다:
- U: 예를 들어 U_SoftwareRestrictionPolicy처럼 사용자와 관련된 GPO
- C: 예를 들어 C_DesktopSettings처럼 컴퓨터 계정과 관련된 GPO
GPO에 주석(코멘트)을 추가하세요
각 GPO에 해당 목적과 설정을 설명하는 주석을 추가하세요. 이렇게 하면 그룹 정책이 더 명확해지고 유지 관리가 쉬워집니다.
GPO 우선순위 이해
동시에 여러 GPO를 동일한 Active Directory 개체에 적용할 수 있습니다. GPO는 특정 순서로 적용되며, 새 설정은 이전에 적용된 GPO가 설정한 값을 대체합니다.
이 순서를 LSDOU라고 하며, 다음의 약어입니다:
- 로컬: 로컬 컴퓨터 수준에 적용되는 그룹 정책 설정은 가장 낮은 우선순위를 가집니다.
- 사이트: 다음으로 Active Directory 사이트에 대한 설정이 적용됩니다.
- 도메인: 다음으로 도메인의 모든 OU에 영향을 주는 그룹 정책 설정이 적용됩니다.
- OU: 마지막으로 OU 수준의 GPO 설정이 적용됩니다.
특정 사용 사례에 맞게 더 작은 GPO를 만드세요
각 GPO를 특정 목적에 맞게 정렬하면 관리가 더 쉬워지고, 상속(인헤리턴스)을 이해하기도 더 용이해집니다. 다음은 목적이 매우 뚜렷한 GPO의 예시입니다:
- 브라우저 설정
- 보안 설정
- 소프트웨어 설치 설정
- AppLocker 설정
- 네트워크 설정
- 드라이브 매핑
많은 수의 작은 GPO를 로드하면, 각 GPO가 더 많은 설정을 커버하는 몇 개의 GPO를 사용하는 경우보다 로그온 시 더 많은 시간과 처리 시간이 필요할 수 있다는 점을 염두에 두세요.
도메인 수준이 아니라 OU 수준에서 GPO를 설정하세요
도메인 수준에서 설정한 모든 GPO는 해당 도메인의 모든 Active Directory 개체에 적용되므로, 일부 설정이 부적절한 사용자와 컴퓨터에 적용될 수 있습니다. 도메인 수준에서 설정해야 하는 유일한 GPO는 Default Domain Policy입니다.
대신 OU 수준에서 GPO를 적용하세요. 하위 OU는 상위 OU에 적용된 정책을 상속받으므로, 모든 하위 OU에 정책을 연결할 필요가 없습니다. 설정을 상속받지 않게 하려는 사용자나 컴퓨터가 있다면, 해당 개체들을 전용 OU에 배치하세요.
정책 상속 및 정책 적용을 차단하지 마세요
정책 상속 및 적용을 차단하면 GPO 관리와 문제 해결이 훨씬 더 복잡해집니다. 대신 이러한 설정이 필요 없도록 잘 설계된 OU 구조를 목표로 하세요.
GPO를 사용 중지하는 대신 해당 링크를 삭제하세요
GPO를 사용 중지하면 도메인의 어떤 OU에도 적용되지 않으므로 문제가 발생할 수 있습니다. 따라서 적용을 원하지 않는 특정 OU에 GPO가 연결되어 있다면 GPO를 사용 중지하는 대신 해당 링크를 삭제하세요. 링크를 삭제해도 GPO는 삭제되지 않습니다.
그룹 정책에서 'deny' 권한을 사용하지 마세요
관리자는 특정 GPO가 사용자 또는 그룹에 적용되지 않도록 명시적으로 거부할 수 있습니다. 이 기능은 특정 시나리오에서 유용할 수 있지만, 해당 GPO가 일부 개체에 적용되지 않는다는 점이 명확하지 않기 때문에 의도치 않은 결과로 이어지기 쉽습니다. 차단된 사용자가 누구인지 또는 어떤 그룹이 차단되었는지 확인하려면 관리자는 각 GPO를 별도로 검토해야 합니다.
그룹 정책에 대한 변경 관리 및 변경 감사(에이징)를 구현
GPO에 대한 변경은 보안, 생산성, 컴플라이언스 등 전반에 큰 영향을 미칠 수 있습니다. 따라서 모든 변경 사항은 사전에 계획하고 충분히 문서화해야 합니다. 또한 모든 Group Policy 변경을 모니터링하고 중요한 변경에 대해서는 알림을 받아야 합니다.
두 가지 목표는 기본 제공 도구만으로는 달성하기 어렵습니다. 보안 로그는 어떤 설정이 정확히 변경되었는지에 대한 기록을 제공하지 않으며, 알림을 받으려면 PowerShell 스크립팅이 필요합니다.
Netwrix Identity Manager: IGA Solutions. 브라우저에서 데모를 실행하세요.
사용하지 않는 컴퓨터 및 사용자 구성의 기능을 비활성화하여 GPO 처리 속도를 높이세요
컴퓨터 설정은 있지만 사용자 설정은 없는 GPO가 있다면, GPO 처리 시간을 단축하기 위해 해당 GPO에서 사용자 구성(User Configuration)을 비활성화해야 합니다.
또한 다음과 같은 추가 요인이 느린 시작 및 로그인 시간의 원인이 될 수 있으니 유의하세요:
- 대용량 파일을 다운로드하는 로그인 스크립트
- 대용량 파일을 다운로드하는 시작(시동) 스크립트
- 멀리 떨어진 위치에 있는 홈 유닛 매핑
- 그룹 정책 기본 설정을 사용하여 대용량 프린터 드라이버 배포
- Active Directory 그룹 구성원 자격을 기준으로 한 그룹 정책 필터링의 과도한 사용
- GPO를 통해 적용되는 사용자 개인 폴더
- Windows Management Instrumentation(WMI) 필터 사용(다음 섹션 참조)
WMI 필터를 너무 많이 사용하지 마세요
WMI에는 거의 모든 사용자 및 컴퓨터 설정을 설명할 수 있는 방대한 수의 클래스가 포함되어 있습니다. 그러나 WMI 필터를 여러 개 사용하면 사용자 액세스가 느려지고 사용자 경험이 저하될 수 있습니다. 가능하면 리소스가 더 적게 필요하므로 보안 필터를 대신 사용하세요.
특정 사용 사례에는 루프백 처리(loopback processing)를 사용하세요
루프백 처리(Processing loopback)는 사용자 설정을 GPO가 적용되는 컴퓨터로 제한합니다. 루프백 처리의 일반적인 사용 예는 사용자가 특정 터미널 서버에만 액세스할 때 특정 설정이 필요하다는 경우입니다. GPO를 생성하고, 루프백 처리를 활성화한 뒤, 서버가 포함된 OU에 해당 GPO를 적용해야 합니다.
고급 그룹 정책 관리(Advanced Group Policy Management, AGPM)를 사용하세요
AGPM은 버전 관리 및 변경 추적 기능이 포함된 GPO 편집을 제공합니다. 이는 Software Assurance를 위한 Microsoft Desktop Optimization Pack (MDOP)의 일부입니다.
GPO를 백업하세요
고급 GPO 모범 사례의 일환으로, 항상 GPO가 버전 관리되고 복구 가능하도록 하세요. PowerShell 스크립트 또는 타사 솔루션을 사용해 정책을 매일 또는 매주 백업하도록 구성하면, 언제든지 알려진 안전한 상태로 복원할 수 있습니다.
Netwrix Auditor가 그룹 정책 변경을 어떻게 모니터링하고 승인되지 않은 수정 사항을 어떻게 표시하는지 보려면, Netwrix가 실제로 작동하는 모습을 확인하세요.
설정 관리를 위한 GPO 모범 사례
다음 모범 사례를 따르면 GPO를 구성하여 강력한 보안과 생산성을 보장하는 데 도움이 됩니다.
기본 도메인 정책(Default Domain Policy) 또는 기본 도메인 컨트롤러 정책(Default Domain Controller Policy)을 수정하지 마세요
기본 도메인 정책(Default Domain Policy)은 도메인의 모든 사용자와 컴퓨터에 영향을 주므로 계정, 계정 잠금, 암호 및 Kerberos 정책 설정에만 사용해야 합니다.
기본 도메인 컨트롤러 정책(Default Domain Controller Policy)은 사용자 권한 할당 정책(User Rights Assignment Policy)과 감사 정책(Audit Policy)에만 사용하세요. 위에 나열된 정책에는 별도의 GPO를 사용하는 것이 더 좋습니다.
제어판(Control Panel)에 대한 액세스 제한
Windows 컴퓨터에서 제어판에 대한 액세스를 제한하면 무단 구성 변경의 위험이 줄어듭니다. 다음 정책을 사용하여 모든 액세스를 차단하거나 특정 사용자에 한해 제한적으로 액세스를 허용할 수 있습니다:
- 지정한 제어판 항목 숨기기
- 제어판 및 PC 설정에 대한 액세스 금지
- 지정한 제어판 항목만 표시
이동식 미디어를 허용하지 않음
이동식 저장매체는 두 가지 위험을 초래합니다. 누군가가 손상된 드라이브를 연결할 경우 악성코드 감염이 발생할 수 있고, 승인되지 않은 전송을 통해 데이터가 유출될 수 있습니다. "Prevent installation of removable devices" 정책을 사용하면 이동식 드라이브의 사용을 비활성화할 수 있습니다. 또한 원한다면 DVD, CD, 플로피 드라이브의 사용도 비활성화할 수 있지만, 상대적으로 위험이 더 낮습니다.
시스템에서 자동 드라이버 업데이트를 비활성화하세요
드라이버 업데이트는 Windows 사용자에게 심각한 문제를 일으킬 수 있습니다. Windows 오류, 성능 저하, 심지어 악명 높은 블루 스크린 오류(Blue Screen of Death, BSOD)까지 초래할 수 있습니다. 일반 사용자는 자동 기능이기 때문에 업데이트를 비활성화할 수 없습니다.
관리자라면 "Turn off Windows Update device driver searching" 그룹 정책을 사용해 자동 드라이버 업데이트를 비활성화할 수 있습니다. 장치의 하드웨어 ID가 필요하며, 이는 장치 관리자(Device Manager)에서 확인할 수 있습니다.
명령 프롬프트에 대한 액세스를 제한하세요
명령 프롬프트는 관리자에게 유용하지만, 일반 사용자가 명령을 실행할 수 있게 하면 위험이 발생합니다. "Prevent access to the command prompt" 정책을 사용해 일반 사용자에 대해 이 기능을 비활성화하세요.
강제 재시작 비활성화
사용자가 퇴근할 때 컴퓨터를 종료하지 않고 Windows Update에서 해당 장치를 강제로 재시작하면, 저장하지 않은 파일을 잃을 수 있습니다. 그룹 정책을 사용해 이러한 강제 재시작을 비활성화할 수 있습니다.
사용자가 소프트웨어를 설치하지 못하게 방지
사용자가 소프트웨어를 설치하지 못하게 하면 악성코드 감염, 승인되지 않은 애플리케이션, 구성 드리프트를 예방하는 데 도움이 됩니다. AppLocker 및 Software Restriction 설정을 조정하고 ".exe" 같은 확장자가 실행되지 않도록 비활성화하면 소프트웨어 설치를 차단할 수 있습니다. 소프트웨어 배포 옵션—GPO가 SCCM 및 Intune과 어떻게 비교되는지 포함—에 대한 더 넓은 관점은 Netwrix의 배포 가이드를 참조하세요.
NTLM 인증 비활성화
NTLM 인증 프로토콜에는 약한 암호화를 포함해 수많은 취약점이 있습니다. 그룹 정책을 사용하면 네트워크에서 NTLM 인증을 비활성화하고 Kerberos 사용을 강제할 수 있습니다. 변경하기 전에 어떤 애플리케이션도 NTLM 인증을 필요로 하지 않는지 확인하세요.
PowerShell을 로컬에서 차단
엔터프라이즈 사용자는 일반적으로 PowerShell이 필요하지 않으며, 사용을 제한하면 악성 스크립트 실행을 방지하는 데 도움이 됩니다. 그룹 정책을 사용하면 도메인에 연결된 컴퓨터에서 PowerShell을 차단할 수 있습니다. PowerShell을 사용해야 하는 관리자는 정책에서 제외하거나, 지정된 한 대의 컴퓨터에서만 스크립트를 실행하도록 요구할 수 있습니다.
도메인 컴퓨터에서 게스트 계정 비활성화
게스트 계정은 일반 사용자 계정에 비해 액세스 권한과 기능이 제한적인 경우가 일반적이지만, 여전히 상당한 보안 위험을 초래합니다. 그룹 정책(Group Policy)으로 게스트 계정을 비활성화하면 악의적인 사용자가 환경에 접근하는 것을 방지하는 데 도움이 됩니다.
로컬 관리자 그룹의 구성원 수를 제한
로컬 관리자 그룹의 구성원은 소프트웨어를 설치하고, 시스템 파일을 삭제하며, 보안 설정을 변경할 수 있습니다. 이러한 권한 상승은 악성코드 감염, 우발적인 데이터 손실, 의도적인 데이터 유출 위험을 증가시킵니다. 그룹 정책(Group Policy)을 사용하면 모든 컴퓨터에서 로컬 관리자(Local Administrators) 그룹에서 불필요한 계정을 제거할 수 있습니다. 이 그룹을 제한하는 것은 환경 전반에 걸쳐 principle of least privilege 를 실제로 적용하는 방법입니다.
로컬 Administrator 계정의 이름 변경
로컬 관리자(Local Administrator) 계정은 해당 머신에 대한 특권 액세스를 제공하므로 공격자들의 주요 표적이 됩니다. 이러한 위험을 줄이려면 로컬 관리자(Local Administrator) 계정의 이름을 변경하는 것이 모범 사례입니다. 또한 계정은 꼭 필요할 때만 사용하고, 일상적인 작업에는 제한된 권한을 가진 다른 관리 계정을 사용하십시오.
명명된 파이프와 네트워크 공유에 대한 익명 액세스를 제한하세요
기본적으로 명명된 파이프와 공유는 익명으로 액세스할 수 있어, 악의적인 행위자가 기밀 파일, 시스템 정보, 네트워크 보안 설정과 같은 민감한 데이터에 접근할 수 있습니다. 따라서 네트워크 전반에서 명명된 파이프와 공유에 대한 익명 액세스를 제한하려면 그룹 정책(Group Policy)을 사용하는 것이 모범 사례입니다.
현재의 비밀번호 모범 사례를 적용하세요
NIST와 같은 표준화 기관은 비밀번호 기반 공격과 자격 증명 재사용의 위험을 줄이기 위한 비밀번호 정책 설정 가이드라인을 제공합니다. 환경에 이러한 권장 사항을 적용하려면 그룹 정책(Group Policy)을 사용할 수 있습니다.
비밀번호 길이, 복잡성, 사용 기간에 대한 지나치게 엄격한 요구 사항은 실제 환경에서 항상 의도한 보안 효과를 내지는 않는다는 점을 유의하세요. 이러한 정책은 계정 잠금(lockout)을 피하기 위해 비밀번호를 적어두는 것과 같은 안전하지 않은 우회 방법을 사용자가 선택하게 만들 수 있습니다.
강력한 암호 정책의 이점을 최대한 누리려면 Netwrix Password Secure 같은 도구를 사용하는 것을 고려해 보세요. 이 도구는 사용자 자격 증명을 자동으로 생성, 저장, 입력합니다. 이렇게 하면 암호를 길게 설정하고 특수 문자를 포함하도록 하며 자주 변경하도록 요구하는 등의 방식으로 보안을 강화할 수 있습니다.
익명 SID 열거(Enumeration) 비활성화
익명 SID 열거가 활성화되면 공격자는 공격을 계획하는 데 유용한 사용자 계정 및 그룹에 대한 정보를 수집할 수 있습니다. 다음 레지스트리 설정을 수정하여 이를 비활성화할 수 있습니다.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
변경을 수행하기 전에 레지스트리를 백업하세요. 레지스트리 수정은 승인받고 교육을 받은 담당자만 수행해야 합니다.
사용자가 Windows Defender를 비활성화하지 못하도록 방지
모든 Windows 시스템에서 기본 제공 백신 및 악성코드 방지 보호가 계속 활성 상태로 유지되도록 하십시오. 그룹 정책 편집기에서 다음 경로로 이동합니다:
컴퓨터 구성 > 관리 템플릿 > Windows 구성 요소 > Windows Defender Antivirus
"Windows Defender Antivirus 끄기" 설정을 사용 안 함(Disabled)으로 구성합니다.
Netwrix Auditor가 그룹 정책 변경 사항을 어떻게 모니터링하고 승인되지 않은 변경을 어떻게 감지하는지 보려면 Netwrix가 실제로 동작하는 모습을 확인하세요.
Netwrix Privilege Secure가 IAM 플랫폼이 관리하지 못한 상시 관리자 계정을 어떻게 제거하는지 알아보세요.
그룹 정책 문제 해결 팁
다음 도구와 접근 방법은 그룹 정책 적용 문제를 식별하고 해결하는 데 도움이 됩니다.
- Windows 10 및 Windows Server 2016에서는 원격 사용자와 컴퓨터에 대한 그룹 정책 정보를 표시하려면
gpresult명령을 사용하세요. 여기에는 GPO를 처리하는 데 걸리는 시간도 포함됩니다. - 이벤트 뷰어에서 그룹 정책과 관련된 오류나 경고가 있는지 확인하세요.
- 그룹 정책 결과(Group Policy Results) 도구를 사용하여 특정 사용자 또는 컴퓨터에 어떤 정책이 적용되고 어떤 정책은 적용되지 않는지 확인하세요.
- 그룹 정책 모델링(Group Policy Modeling) 도구를 사용하여 특정 사용자 또는 컴퓨터에 대한 그룹 정책 적용을 시뮬레이션하고, 발생 가능한 문제를 식별하세요.
- 영향을 받는 사용자 또는 컴퓨터가 Active Directory의 올바른 OU에 있는지, 그리고 그룹 정책이 올바른 OU에 연결되어 있는지 확인하세요.
- Resultant Set of Policy(RSoP) 도구를 사용하여 원하는 설정을 덮어쓸 수 있는 충돌하는 GPO가 있는지 확인하세요.
- 그룹 정책 관리 콘솔(Group Policy Management Console)을 사용하여 사용자 또는 컴퓨터에 GPO 설정을 적용하는 데 필요한 권한이 있는지 확인하세요.
- 사용자 또는 컴퓨터가 그룹 정책 설정을 받지 못하게 할 수 있는 네트워크 연결 문제가 있는지 확인하세요.
- 그룹 정책 설정이 올바르게 구성되어 있는지 검토하세요.
- 그룹 정책 기본 설정(Group Policy Preferences) 설정에 문제가 있는 경우, 그룹 정책 기본 설정 문제 해결 확장 기능을 사용하세요.
- 다른 방법이 모두 실패하면, gpupdate /force 명령을 실행하거나 그룹 정책 관리 콘솔에서 "Reset Group Policy Settings" 옵션을 사용하여 영향을 받는 사용자 또는 컴퓨터에 대한 그룹 정책 설정을 재설정하는 방법을 고려하세요.
Netwrix Auditor for Active Directory가 어떻게 도움이 될 수 있는지
그룹 정책(Group Policy) 변경은 모든 Active Directory 환경에서 가장 중대한 변경 중 하나입니다. 단 하나의 수정된 GPO가 수천 명의 사용자와 컴퓨터에 영향을 줄 수 있으며, 기본 보안 로그는 어떤 특정 설정이 변경되었는지 기록하지 않습니다.
로그에는 GPO 개체가 수정되었다는 사실만 기록됩니다. 이러한 공백 때문에 추가 도구 없이는 무단 변경을 조사하거나 규정 준수를 입증하는 것이 거의 불가능합니다.
Netwrix Auditor for Active Directory 는 관리자가 모든 그룹 정책(Group Policy) 및 Active Directory 변경에 대해 검색 가능한 ‘변경 전/후’ 가시성을 확보할 수 있게 해줍니다. 각 변경을 누가 수행했는지, 정확히 어떤 설정이 수정되었는지, 그리고 변경이 언제 발생했는지를 기록하므로 팀은 불완전한 이벤트 로그를 뒤질 필요 없이 조사, 되돌리기, 보고를 수행할 수 있습니다.
CIS, NIST 또는 PCI DSS에 따라 GPO 변경 통제를 입증해야 하는 팀을 위해 Netwrix Auditor는 프레임워크 요구 사항에 직접 매핑되는 사전 구축형 컴플라이언스 보고서를 제공합니다.
데모 요청 를 통해 Netwrix Auditor for Active Directory가 환경 전반에서 그룹 정책(Group Policy) 변경 사항을 어떻게 가시화하는지 확인해 보세요.
공유하기