Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터모범 사례

NTFS 권한 관리 모범 사례

NTFS 권한 관리 모범 사례

NTFS 권한 구성

  • 파일 서버 권한 정책을 만들어 권한 관리 프로세스를 명확히 정의하세요.
  • 어디에서나 Active Directory groups 를 사용하세요. 수백 개의 그룹을 만들어야 하더라도 개인에게 NTFS 권한을 직접 할당하지 마세요. 2,000개의 개별 권한보다 200개의 그룹을 관리하는 것이 훨씬 쉽습니다.
  • 자산에 대한 NTFS 권한을 구성하고, 그 권한에 역할을 할당한 다음, 사람을 역할에 할당하세요. 예를 들어, 공유 이름이 HR 이고 fileserver1 에 있는 경우 다음을 수행합니다.
  1. 이 공유에 대해 AD에서 다음 도메인 로컬 그룹을 생성하고, 표시된 권한을 할당하세요.
    • fileserver1_HR_read (읽기 전용)
    • fileserver1_HR_modify (읽기 및 수정)
    • fileserver1_HR_fullcontrol (전체 제어)
  2. 이러한 그룹을 사용하여 NTFS 권한을 적절한 사용자 권한에 설정하세요.
  3. AD에서 이름이 HR 인 글로벌 그룹을 HR 담당자들을 위해 만드세요. 이 글로벌 그룹을 도메인 로컬 그룹 fileserver1_HR_read 에 추가한 다음, 사용자 계정을 글로벌 그룹 HR 에 추가하세요. 이제 수행한 작업은 자산을 권한에 연결하고, 권한을 역할에 연결한 것입니다. 네트워크를 확장하고 역할에 대해 서로 다른 자산과 접근 영역을 추가하면, 역할이 액세스할 수 있는 자산을 쉽게 확인할 수 있습니다.

사람(사용자 계정) -> 역할(AD 글로벌 그룹) -> 권한(AD 도메인 로컬 그룹) -> 자산(파일 서버의 파일 또는 폴더)

  • 사용자에게 Full Control 권한을 부여하지 마세요. Full Control을 사용하면 사용자가 NTFS 권한을 변경할 수 있는데, 일반 사용자는 그럴 필요가 없습니다. 대부분의 사용자는 Modify 권한만 있으면 충분합니다.
  • 업무를 수행하는 데는 충분하면서도 가장 제한적인 권한을 부여하세요. 예를 들어 사용자가 폴더 내 정보를 읽기만 하고 파일을 변경, 삭제 또는 생성할 필요가 없다면 Read 권한만 부여하면 됩니다.
  • 파일 교환을 위해 지정된 전역 폴더를 제외한 모든 리소스에서 Everyone 권한을 제거하세요.
  • Global Deny 그룹을 생성하세요. 이렇게 하면 직원이 회사를 떠날 때 그들을 해당 그룹의 구성원으로 만들기만 하면, 파일 서버에 대한 모든 접근 권한을 빠르게 제거할 수 있습니다.
  • 권한 상속을 깨야 하는 상황을 가능한 한 피하세요. 이따금 그렇게 해야 하는 폴더가 몇 군데 있을 수는 있지만, 일반적으로는 피하는 것이 좋습니다. 무언가가 상속을 깨뜨릴 것이라면, 한 단계 위로 이동해야 하거나, 상위 폴더에서 누가 어떤 권한을 가지고 있는지 다시 점검해야 합니다. 예를 들어 누군가에게 \Finance 폴더 전체에 대해 Read/Write 권한을 주되 \Finance\Budget 에는 주지 말아야 한다면, 나중에 꽤 곤란해질 거예요.
  • 사용자가 로컬 계정이 아니라 도메인 사용자 계정을 사용해 로그인하도록 하세요. 이 방법은 공유 권한의 관리를 중앙에서 수행할 수 있게 해줍니다.
  • 모든 권한 변경 사항은 발생하는 대로 감사해야 하며 권한 계층 구조는 최소한 연 1회 감사해야 합니다.

파일 공유 구성

  • 모든 사용자가 생성하는 데이터를 위한 루트 저장 폴더로 사용할 최상위 폴더를 만드세요(예: C:\Data). 해당 폴더 안에 하위 폴더를 만들어 직무 역할과 보안 요구 사항에 따라 데이터를 분리하고 정리하세요.
  • 루트 수준 폴더는 IT만 생성할 수 있도록 확인하세요. 관리자나 임원도 최상위 1~2단계에서 폴더를 만들지 못하게 해야 합니다. 루트 수준 계층 구조를 잠그지 않으면, 깔끔하게 정리된 폴더 구조가 빠르게 무너질 수 있습니다. 부서는 원하는 방식으로 폴더를 구성할 수 있지만, 불필요한(정크) 폴더는 허용하지 마세요.
  • 동일한 보안 요구 사항을 가진 개체가 같은 폴더에 위치하도록 리소스를 구성하세요. 예를 들어 사용자가 여러 애플리케이션 폴더에 대해 읽기 권한이 필요하다면, 해당 폴더들을 동일한 상위 폴더에 저장합니다. 그런 다음 각 애플리케이션 폴더를 개별적으로 공유하는 대신, 상위 폴더에 읽기 권한을 부여하세요.
  • 액세스 기반 열거(access-based enumeration)가 활성화되어 있는지 확인하세요. 액세스 기반 열거는 사용자가 접근 권한이 있는 파일과 폴더만 표시합니다. 사용자가 폴더에 대해 읽기(Read) (또는 이에 준하는) 권한이 없다면, Windows는 해당 폴더를 사용자 화면에서 숨깁니다.
  • Windows 파일 공유 권한은 꽤 관대하게 설정하세요. 즉 Everyone, Authenticated Users 또는 Domain Users에 대해 Full Control 또는 Change 권한을 부여하고, 실제 권한 관리는 NTFS에 맡기세요.
  • 파일 구조에 중첩 공유(nested shares)가 생기지 않도록 하세요. 동일한 네트워크 리소스가 서로 다른 공유를 통해 접근될 경우, 상충되는 동작을 유발할 수 있습니다. 특히 공유 권한이 서로 다를 때는 문제가 발생하기 쉽습니다. 중첩 공유는 다른 공유 폴더 안에 존재하는 공유 폴더입니다. 물론 기본적으로 숨겨진 공유(C$, D$ 등)가 있으며, 이들이 그 아래에 있는 모든 공유를 중첩 형태로 만듭니다. 하지만 사용자가 중첩된 두 개의 별도 비숨김 공유를 사용하는 경우에는 공유 권한이 충돌할 수 있습니다.
  • 언제 복사하고 언제 이동해야 하는지 알아두세요. 표준 복사 및 이동 작업은 기본 결과를 제공하는데, 이는 설정한 NTFS 권한을 유지할 수도 있고 깨뜨릴 수도 있습니다. 복사 작업은 대상 컨테이너의 권한을 생성하고, 이동 작업은 상위 컨테이너의 권한을 유지합니다. 이를 헷갈리지 않게 하려면, CC/MMCopies Create, Moves Maintain.

상위 5개 NTFS 권한 도구

파워셸을 통한 NTFS 권한 내보내기


NTFS 권한이란?

NTFS( New Technology File System )는 Windows NT 및 그 이후의 모든 Windows 운영 체제에서 사용하는 표준 파일 시스템입니다. NTFS를 사용하면 공유 폴더를 통해 네트워크 사용자가 파일 리소스에 액세스할 수 있도록 하고, 이를 통해 드라이브와 폴더에 대한 권한을 관리할 수 있습니다. NTFS 권한은 이 파일 시스템으로 포맷된 모든 드라이브에서 사용할 수 있습니다. 각 사용자는 네트워크와 전체 드라이브 또는 개별 폴더를 공유하도록 선택할 수 있습니다.

NTFS 권한의 주요 장점은 로컬 사용자뿐 아니라 네트워크 사용자에게도 영향을 미치며, 사용자가 어느 위치에서 연결하든 Windows 로그온 시 각 사용자에게 부여된 권한을 기반으로 한다는 점입니다. 관리자는 시스템 보안의 일부로서 NTFS 유틸리티를 사용해 네트워크상의 파일과 폴더, 컨테이너 및 개체에 대한 액세스를 제어할 수 있습니다.

Netwrix Auditor for Windows File Servers

실효 권한과 권한 변경 사항을 완벽하게 가시성으로 확인하여 NTFS 권한 관리를 간편하게 하세요

무료 20일 평가판 다운로드

공유하기