vSphere Active Directory 보안: 리서치 리포트
기본 설정을 사용할 때 VMware vSphere의 Active Directory 통합은 네트워크, 디스크, 메모리 계층에서 자격 증명을 노출합니다. 독립형 ESXi 호스트는 머신 비밀번호를 평문으로 저장하고, 디스크에 사용자 Kerberos 티켓을 캐시하며, 인증된 사용자가 누구든 모든 SSH 세션에 루트 액세스를 부여합니다. vCenter Server는 SAML 토큰 격리와 세분화된 역할 기반 액세스 제어를 통해 더 강력한 보안을 제공하지만, 기본 LDAP ID 소스 대신 LDAPS 또는 SPNEGO 인증을 사용하도록 구성된 경우에만 해당됩니다.
vSphere Active Directory 보안: 포괄적인 리서치 리포트
관리자가 Active Directory 자격 증명을 사용해 VMware vSphere에 인증할 때, 비밀번호가 검증된 뒤 잊혀지기를 합리적으로 기대합니다. 하지만 현실은 훨씬 더 복잡합니다.
이 독립적인 보안 연구는 ESXi 7 및 8부터 vCenter Server 7 및 8까지, vSphere 환경의 모든 계층에서 AD 자격 증명을 추적합니다. 그 결과, 기본 구성은 평문 LDAP 전송, 누구나 읽을 수 있는 keytab, 그리고 지속적인 Kerberos 티켓 캐시를 통해 비밀번호를 노출하는 것으로 드러났습니다. AD에 조인된 독립형 ESXi 호스트에서는 어떤 관리자든 다른 사용자의 캐시된 자격 증도에 접근할 수 있으며, 도메인 컨트롤러 VM이 호스트에서 실행되는 경우 ESXi Admin 역할은 기능적으로 Domain Admin과 동등합니다.
vCenter Server는 SAML 토큰 격리와 세분화된 역할 기반 액세스 제어를 통해 더 강력한 인증을 제공하지만, LDAPS 또는 SPNEGO 인증을 사용하도록 의도적으로 구성했을 때만 해당됩니다. 기본 AD-over-LDAP 아이덴티티 소스는 네트워크 계층에서 가장 최악의 자격 증명 노출 상황을 다시 만들어냅니다.
이 보고서는 패킷 캡처, 메모리 덤프, 기능적 공격 체인을 통해 모든 취약점을 문서화한 뒤, vSphere AD 통합을 강화하기 위한 우선순위 권장 사항을 제공합니다.
이 가이드에서는 다음 방법을 배웁니다.
- vSphere 환경에서 네트워크, 디스크, 메모리 계층에서 AD 자격 증명이 어디에 노출되는지 식별합니다.
- 독립형 ESXi를 AD 도메인에 조인하면 왜 수정할 수 없는 아키텍처 수준의 보안 약점이 발생하는지 이해합니다.
- LDAPS 또는 SPNEGO를 사용해 평문 비밀번호 전송을 제거하도록 vCenter ID 소스를 구성합니다.
- AD 그룹 멤버십이 하이퍼바이저 루트 액세스를 직접 제어하므로, ESXi 관리자 그룹을 Domain Admins와 동일한 수준의 엄격함으로 보호하십시오.
- ESXi 및 vCenter 컴퓨터 계정에서 AES 전용 암호화를 적용하여 Kerberos 다운그레이드 공격을 방지합니다.
- Domain Controller VMs를 실행하는 호스트에 대한 ESXi 관리자 액세스를 제한하여 오프라인 ntds.dit 추출 및 스냅샷 롤백 공격을 방지하세요.
- DC 이벤트 2889 모니터링과 파일 액세스 감사를 통해 자격 증명 탈취 시도를 탐지합니다.
이 가이드를 다운로드해야 하는 이유
- 기본 vSphere 문서에서 공개하지 않는 자격 증명 흐름을 가시화하세요.
- 독립형 ESXi 관리와 vCenter 관리 환경 간의 보안상의 트레이드오프를 이해하세요.
- 검증된 공격 체인에 기반해 우선순위를 정한 보안 강화 권장 사항을 적용하세요.
- ESXi Admin 권한을 적절한 수준의 민감도에 따라 취급하여 도메인 침해 위험을 줄이세요.
- 비밀번호 재설정과 함께 인증서 폐기를 포함하도록 사고 대응 절차를 강화하세요.
공유하기