Skip to main content
ID 보안

Active Directory 보안 모범 사례: 10가지 최적의 방법

귀하의 Active Cloud Directory는 관리되지 않고, 취약하며, threat actor에 노출되어 있습니다. 다음은 오늘날의 일반적인 공격으로부터 인프라를 보호하는 데 사용할 수 있는 10가지 팁입니다. 놓치지 말고 최신 정보를 유지하세요.

작성자 SentinelOne
Active Directory 보안 모범 사례: 10가지 최적의 방법

Active Directory (AD)는 공격자에게 매우 가치가 높은 표적이며, 공격자들은 권한을 상승시키고 접근 범위를 확대하기 위해 이를 자주 침해하려고 시도합니다. 안타깝게도 운영상 필수적인 특성 때문에 AD는 기업 전반의 사용자들이 쉽게 접근할 수 있어야 하므로, 보안 유지가 악명 높을 정도로 어렵습니다. Microsoft는 매일 9,500만 개가 넘는 AD 계정이 공격을 받고 있다고 밝히며, 이 문제의 심각성을 강조했습니다.

AD를 보호하는 것은 어려운 과제이지만, 결코 불가능한 일은 아닙니다. 단지 올바른 도구와 전술이 필요할 뿐입니다. 아래는 오늘날 가장 일반적인 공격 전술로부터 AD를 보다 효과적으로 보호하기 위해 기업이 활용할 수 있는 10가지 팁입니다.

1. 권한 계정, 위임된 관리자, 서비스 및 네트워크 세션의 열거를 방지하고 탐지하기

공격자가 경계 방어를 뚫고 네트워크 내부에 foothold를 확보하면, 잠재적으로 가치 있는 자산과 그 자산에 도달하는 방법을 식별하기 위해 정찰 활동을 수행합니다. 이들이 이를 수행하는 가장 좋은 방법 중 하나는 AD를 표적으로 삼는 것입니다. 정상적인 비즈니스 활동으로 위장할 수 있어 탐지될 가능성이 낮기 때문입니다.

권한, 위임된 관리자 및 서비스 계정의 열거를 탐지하고 방지하는 능력은 방어자가 공격 주기 초기에 공격자의 존재를 인지하도록 도울 수 있습니다. 엔드포인트에 기만용 도메인 계정 및 자격 증명을 배포하면 공격자를 혼란에 빠뜨리고, 방어자가 이들을 디코이로 유도해 대응할 수 있게 합니다.

2. 권한 계정 노출 식별 및 조치

사용자는 종종 자신의 워크스테이션에 자격 증명을 저장합니다. 때로는 실수로, 다른 경우에는 자발적으로 저장하는데, 대개는 편의성 때문입니다. 공격자는 이를 알고 있으며 네트워크 환경에 접근하기 위해 저장된 자격 증명을 표적으로 삼습니다. 적절한 자격 증명 세트는 큰 도움이 될 수 있으며, 침입자는 항상 권한과 접근 범위를 더 확대하려고 합니다.

기업은 권한 계정 노출을 식별하고, 잘못된 구성을 수정하며, 저장된 자격 증명, 공유 폴더 및 기타 취약점을 제거함으로써 공격자에게 네트워크 진입을 위한 쉬운 경로를 제공하지 않을 수 있습니다.

3. “Golden Ticket” 및 “Silver Ticket” 공격 방어 및 탐지

Pass-the-Ticket(PTT) 공격은 공격자가 네트워크 전반에서 측면 이동하고 권한을 상승시키기 위해 사용하는 가장 강력한 기법 중 하나입니다. Kerberos의 상태 비저장 설계 전략은 이를 악용하기 쉽게 만들며, 이는 공격자가 시스템 내에서 티켓을 쉽게 위조할 수 있음을 의미합니다. “Golden Ticket”과 “Silver Ticket”은 공격자가 도메인 침해와 도메인 지속성을 달성하기 위해 사용하는 가장 심각한 유형의 PTT 공격 두 가지입니다.

이를 해결하려면 취약한 Kerberos Ticket Granting Ticket (TGT) 및 컴퓨터 서비스 계정을 탐지하고, 잠재적으로 PTT 공격으로 이어질 수 있는 잘못된 구성을 식별하고 경고할 수 있는 역량이 필요합니다. 또한 Singularity Identity와 같은 솔루션은 엔드포인트에서 위조된 티켓의 사용을 방지할 수 있습니다.

4. Kerberoasting, DCSync 및 DCShadow 공격 방어

“Kerberoasting” 공격은 공격자가 권한 있는 접근 권한을 획득하는 쉬운 방법이며, DCSync 및 DCShadow 공격은 기업 내에서 도메인 지속성을 유지합니다.

방어자는 AD에 대한 지속적인 평가를 수행할 수 있는 역량이 필요하며, 이를 통해 AD 공격에 대한 실시간 분석을 제공하고 그러한 공격으로 이어지는 잘못된 구성에 대해 경고할 수 있어야 합니다. 또한 엔드포인트 존재를 활용해 악의적 행위자가 표적으로 삼을 계정을 발견하지 못하도록 방지할 수 있는 솔루션은 이들의 침해 수행 능력을 저해할 수 있습니다.

5. 도메인 공유에서의 자격 증명 수집 방지

공격자는 일반적으로 Sysvol 또는 Netlogon과 같은 도메인 공유에 저장된 스크립트나 그룹 정책 파일 내의 평문 또는 복호화 가능한 비밀번호를 표적으로 삼습니다.

Singularity Identity Posture Management와 같은 솔루션은 이러한 비밀번호를 탐지하는 데 도움을 주어, 공격자가 이를 표적으로 삼기 전에 방어자가 노출을 조치할 수 있게 합니다. Singularity Identity 솔루션의 메커니즘과 같은 기능은 운영 중인 AD에 기만용 Sysvol 그룹 정책 객체를 배포할 수도 있어, 공격자를 운영 자산에서 다른 곳으로 오도함으로써 추가로 방해하는 데 도움이 됩니다.

Callout Background Image Gradient

싱귤래리티™ 아이덴티티

Active Directory 및 Entra ID를 위한 종합적인 솔루션으로 실시간으로 공격을 탐지하고 대응하세요.

6. 숨겨진 권한 SID가 있는 계정 식별

Windows Security Identifier (SID) 삽입 기법을 사용하면 공격자는 SID “history” 속성을 악용하여 AD 환경 내에서 측면 이동하고 권한을 더욱 상승시킬 수 있습니다.

이를 방지하려면 SID history 속성 및 보고서에서 잘 알려진 권한 SID 값으로 설정된 계정을 탐지해야 합니다.

7. 중요 객체에 대한 위험한 접근 권한 위임 탐지

위임은 사용자 또는 컴퓨터 계정이 다른 계정을 가장할 수 있도록 하는 AD 기능입니다. 예를 들어, 사용자가 웹 서버에서 호스팅되는 웹 애플리케이션을 호출하면, 해당 애플리케이션은 사용자의 자격 증명을 모방하여 다른 서버에서 호스팅되는 리소스에 접근할 수 있습니다. 비제한 위임이 활성화된 모든 도메인 컴퓨터는 도메인의 다른 모든 서비스에 대해 사용자 자격 증명을 가장할 수 있습니다. 안타깝게도 공격자는 이 기능을 악용해 네트워크의 여러 영역에 접근할 수 있습니다.

AD 취약점 및 위임 노출에 대한 지속적인 모니터링은 공격자가 이를 악용하기 전에 방어자가 이러한 취약점을 식별하고 조치하는 데 도움이 될 수 있습니다.

8. 위임이 활성화된 권한 계정 식별

위임과 관련해 말하자면, 비제한 위임으로 구성된 권한 계정은 Kerberoasting 및 Silver Ticket 공격으로 직접 이어질 수 있습니다. 기업은 위임이 활성화된 권한 계정을 탐지하고 보고할 수 있는 역량이 필요합니다.

권한 사용자, 위임된 관리자 및 서비스 계정의 포괄적인 목록은 방어자가 잠재적 취약점을 파악하는 데 도움이 될 수 있습니다. 이 경우 위임 자체가 자동으로 나쁜 것은 아닙니다. 운영상의 이유로 종종 필요하지만, 방어자는 Singularity Identity와 같은 도구를 사용해 공격자가 이러한 계정을 발견하지 못하도록 방지할 수 있습니다.

9. AdminSDHolder ACL 내 비권한 사용자 식별

Active Directory Domain Services (AD DSs)는 권한 있는 사용자와 그룹을 보호하기 위해 AdminSDHolder 객체와 Security Descriptor propagator (SDProp) 프로세스를 사용합니다. AdminSDHolder 객체에는 고유한 Access Control List (ACL)가 있으며, 이는 기본 제공 권한 AD 그룹의 구성원인 보안 주체의 권한을 제어합니다. 측면 이동을 가능하게 하기 위해 공격자는 계정을 AdminSDHolder에 추가하여 다른 보호 계정과 동일한 권한 있는 접근 권한을 부여할 수 있습니다.

조직은 Singularity Identity Posture Management와 같은 도구를 사용해 AdminSDHolder ACL 내 비정상 계정의 존재를 탐지하고 경고함으로써 이러한 활동을 방지할 수 있습니다.

10. Default Domain Policy 또는 Default Domain Controllers Policy의 최근 변경 사항 식별

AD 내에서 조직은 환경별 보안 설정을 정의하여 여러 운영 구성을 관리하기 위해 그룹 정책을 사용합니다. 여기에는 종종 관리 그룹 구성이 포함되며 시작 및 종료 스크립트도 포함됩니다. 관리자는 각 수준에서 조직이 정의한 보안 요구 사항을 설정하고, 소프트웨어를 설치하며, 파일 및 레지스트리 권한을 설정하기 위해 이를 구성합니다. 안타깝게도 공격자는 이러한 정책을 변경하여 네트워크 내에서 도메인 지속성을 달성할 수 있습니다.

기본 그룹 정책의 변경 사항을 모니터링하면 방어자가 이러한 공격자를 신속하게 발견하고, 보안 위험을 완화하며, AD에 대한 권한 있는 접근을 방지하는 데 도움이 될 수 있습니다.

Callout Background Image Gradient

조직 전반의 ID 위험 감소

Active Directory 및 Entra ID를 위한 종합적인 솔루션으로 실시간으로 공격을 탐지하고 대응하세요.

적절한 도구 마련하기

공격자가 AD를 표적으로 삼기 위해 사용하는 가장 일반적인 전술을 이해하면 기업이 이를 방어하는 데 도움이 될 수 있습니다. Singularity Identity Posture Management 및 Singularity Identity와 같은 도구를 개발할 때, 우리는 많은 공격 벡터를 고려하고 이를 가장 효과적으로 탐지하고 저지하는 방법을 식별했습니다.

이러한 도구를 갖추면 오늘날의 기업은 취약점을 효과적으로 식별하고, 악의적 활동을 조기에 탐지하며, 보안 사고를 조치할 수 있습니다. 이를 통해 침입자가 권한을 상승시키고 소규모 공격을 대규모 침해로 확대하기 전에 대응할 수 있습니다. AD를 보호하는 것은 어려운 과제이지만, 오늘날의 AD 보호 도구 덕분에 극복할 수 없는 일은 아닙니다.

Active Directory 보안 모범 사례 FAQ

Active Directory 보안은 Microsoft Active Directory 환경을 사이버 위협으로부터 보호하기 위해 사용할 수 있는 조치와 관행의 집합입니다. 이는 하나의 중앙 위치에서 사용자 계정, 컴퓨터 및 권한을 관리하여 네트워크에서 누가 어떤 리소스에 액세스할 수 있는지를 제어합니다. 기본적으로, 이는 사용자가 자신이 주장하는 본인인지 확인하고 일단 들어온 후 무엇을 할 수 있는지 결정하는 게이트키퍼입니다.

여기에는 인증, 권한 부여, 액세스 제어 및 모니터링이 포함되며, 이를 통해 권한이 없는 사용자가 시스템과 데이터를 함부로 다루지 못하도록 합니다.

Active Directory 보안은 매우 중요합니다. 공격자가 귀사의 AD에 침입하면 사실상 전체 환경에 대한 모든 권한을 손에 넣게 되기 때문입니다. AD는 네트워크 전반의 모든 시스템, 애플리케이션 및 민감한 데이터에 대한 액세스를 제어합니다. AD가 침해되면 대규모 데이터 유출, 시스템 손상, 심지어 전체 네트워크 중단으로 이어질 수 있습니다.

현재 매년 250억 건의 Azure AD 공격이 발생하고 있으며, 이 중앙 허브를 보호하지 못하면 위협 행위자가 권한을 상승시키고, 네트워크 내에서 측면 이동을 수행하며, 랜섬웨어를 배포하거나 자격 증명을 탈취할 수 있습니다. 이러한 피해는 비즈니스 운영을 마비시키고 상당한 재정적 손실을 초래할 수 있습니다.

최소한의 권한 있는 사용자만 유지하고 개별 권한 대신 그룹을 사용하여 액세스를 할당해야 합니다. 최신 요구 사항을 반영한 강력한 비밀번호 정책을 적용하고 모든 관리자 계정에 대해 다단계 인증을 강제 적용하십시오. Print Spooler와 같은 불필요한 서비스를 끄고, SMBv1을 비활성화하며, 가능한 경우 NTLM을 제한하십시오. 정기적인 보안 평가를 수행하여 휴면 계정을 찾아 공격 벡터가 되기 전에 제거하십시오.

의심스러운 활동, 특히 권한 있는 그룹 변경 및 로그인 실패 시도를 중심으로 AD를 지속적으로 모니터링하십시오. 도메인 컨트롤러의 물리적 보안을 유지하고 적절한 백업 및 복구 계획을 유지하십시오.

MFA는 비밀번호만 사용하는 방식에 더해 추가 검증 단계를 적용하여 AD를 훨씬 더 안전하게 만듭니다. 공격자가 피싱이나 무차별 대입 공격을 통해 자격 증명을 탈취하더라도 모바일 앱이나 하드웨어 토큰과 같은 두 번째 인증 요소 없이는 침입할 수 없습니다. MFA는 자동화된 공격의 99.9% 이상을 차단하고, 자격 증명이 유출된 경우에도 침해 위험을 98.56% 줄입니다.

Microsoft Authenticator, FIDO2 키, 생체 인식, SentinelOne과 같은 플랫폼 등 다양한 방법을 사용하여 위협 행위자가 계정을 손상시키기 더 어렵게 만들 수 있습니다. 또한 MFA는 문제가 발생했을 때 포렌식 분석을 위한 더 나은 감사 추적을 제공합니다.

AD 보안 체크리스트는 현재 보안 상태를 감사하고 제거가 필요한 오래된 계정을 식별하는 것부터 시작해야 합니다. 이 체크리스트는 비밀번호 정책을 검토하고 강화한 다음, 무차별 대입 시도를 차단하기 위해 계정 잠금 정책을 구현합니다. 또 다른 항목은 모든 권한 계정에 대해 다단계 인증을 배포하고 최소 권한에 기반한 안전한 액세스 제어 정책을 수립하는 것입니다. 정기적인 패치 관리 체계를 마련하고, 취약점 평가를 실행하며, 구성 문제를 발견하기 위해 AD 감사를 수행하십시오.

중요 이벤트에 대해 적절한 로깅 및 모니터링을 활성화하고, 특히 도메인 관리자 그룹 변경 및 인증 실패와 관련된 사항을 중점적으로 확인하십시오. 보안 정책을 문서화하고, 직원에게 모범 사례를 교육하며, AD 복구 프로세스를 정기적으로 테스트하십시오.

보안 로그에서 특정 이벤트 ID, 특히 로그인 실패(4625), 계정 잠금(4740), 권한 상승 시도(4672)를 모니터링해야 합니다. domain admins 및 enterprise admins와 같은 권한 있는 그룹에 대한 무단 변경을 주시하십시오. 이는 종종 보안 침해를 나타냅니다. 단일 IP 주소에서 여러 차례 실패한 시도 또는 정상 근무 시간 외 로그인과 같은 비정상적인 로그인 패턴에 대해 실시간 경고를 설정하십시오.

Group Policy 변경, 관리자 계정의 비밀번호 재설정, 그리고 domain controller 설정에 대한 모든 수정을 모니터링하십시오. SentinelOne은 이러한 활동을 추적하고 자동화된 탐지 및 경고를 지원하는 데 도움이 될 수 있습니다.

다음에 대해 더 알아보기 ID 보안

Decorative background gradient

보안 운영을 혁신할 준비가 되셨나요?

SentinelOne AI SIEM이 귀사의 SOC를 자율적으로 운영되는 강력한 조직으로 어떻게 전환할 수 있는지 알아보세요. 지금 문의하여 맞춤형 데모를 요청하고 보안의 미래를 직접 확인해 보세요.
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text