Skip to main content
클라우드 보안

Active Directory 강화란 무엇인가? 중요성 및 모범 사례

Active Directory 강화 가이드를 통해 조직의 보안을 강화하세요. 네트워크를 보호하기 위한 모범 사례, 체크리스트 및 고급 기법을 살펴보세요.

작성자 SentinelOne
Active Directory 강화란 무엇인가? 중요성 및 모범 사례

핵심 요점

  • Active Directory 하드닝은 AD가 조직의 중앙 ID/액세스 허브이자 공격자의 주요 표적이기 때문에 액세스, 인증 및 모니터링 통제를 강화하여 AD의 공격 표면을 줄입니다.
  • 하드닝되지 않은 AD는 데이터 유출, 랜섬웨어 확산, 운영 중단, 재정적 손실 및 규제 처벌에 취약합니다.
  • 주요 체크리스트 항목에는 최소 권한 액세스, 정기적인 권한 감사, MFA 및 강력한 인증, 보호된 도메인 컨트롤러, 네트워크 세분화, 지속적인 모니터링/로깅이 포함됩니다.
  • 고급 전략인 Secure Administrative Workstations (SAWs), 고급 감사 정책, Microsoft LAPS 및 읽기 전용 도메인 컨트롤러(RODC)는 AD의 보안 태세를 더욱 강화하고 규정 준수를 지원합니다.

Active Directory 는 조직에서 가장 중요한 요소입니다. 적절한 사람이 기업 전반의 리소스에 액세스할 수 있도록 보장하는 것이 중요합니다. AD는 IT 환경에 필수적이므로 가장 매력적인 공격 벡터 중 하나가 되기도 합니다. 이것이 Active Directory 강화가 중요한 이유입니다. 강화는 시스템의 공격 표면 을 실제 공격자에게 줄이고 방어를 강화하여 시스템을 더 안전하게 만드는 프로세스입니다.

Active Directory 강화 프로세스를 통해 조직은 AD의 보안을 보장하고, 민감한 정보를 위험에 빠뜨리는 무단 액세스 사례나 기타 사이버보안 관련 위험에 노출되지 않도록 하여 비즈니스 프로세스가 중단 없이 계속 실행되도록 하는 것을 목표로 합니다.

Active Directory 이해

이는 사용자 컴퓨터와 기타 주변 장치 등으로 구성된 조직(도메인, 네트워크) 내에서 ID와 리소스를 제공하거나 관리하는 중앙 위치 역할을 합니다. AD를 사용하면 관리자는 사용자의 리소스 요구 사항을 중심으로 관리 작업을 단순화하고 보안 정책을 적용할 수 있습니다.

다양한 Active Directory 구성 요소

Active Directory는 완전한 ID 및 액세스 관리 인프라를 제공하기 위해 함께 작동하는 여러 핵심 구성 요소로 이루어져 있습니다.

  1. 도메인: 공통 디렉터리 데이터베이스를 공유하는 Active Directory 내 객체의 논리적 그룹입니다. 각 도메인에는 고유한 이름이 있으며, 이는 네트워크에서 해당 도메인을 찾는 데 도움이 됩니다. 예를 들어 조직의 도메인으로 example.com이 있습니다.
  2. 트리: 트리는 동일한 네임스페이스의 일부를 공유하는 하나 이상의 도메인으로 구성됩니다. 예를 들어 example.com이 도메인이라면 sales-example.com은 자식 도메인이 될 수 있습니다.
  3. 포리스트:  포리스트는 반드시 연속된 네임스페이스를 공유할 필요가 없는 하나 이상의 트리 집합입니다. 포리스트는 Active Directory에서 가장 높은 수준의 보안 경계이며 모든 도메인에서 공유되는 스키마 및 구성 설정을 보유합니다. 포리스트에는 어느 유형이든 하나 이상의 트리가 포함될 수 있으며, 포리스트 내 트리는 도메인 간 리소스 액세스를 가능하게 하기 위해 신뢰 관계로 서로 연결될 수도 있습니다.
  4. 조직 구성 단위(OU): 조직 구성 단위(OU)는 객체를 구성하는 데 사용되는 도메인 내 컨테이너입니다. OU는 사용자, 그룹, 컴퓨터 및 기타 OU를 위한 컨테이너입니다. 동시에 이 구조는 관리자가 보다 세분화된 권한 기반 정책 제약을 만들기 위해 여러 팀과 부서에 위임한 부분 또는 OU에 대해 일정 수준의 제어를 제공해 줍니다.
  5. 도메인 컨트롤러(DC): 도메인 컨트롤러는 동일한 도메인 및 다른 도메인 내 클라이언트의 인증 요청을 수락하는 서버입니다. 여기에는 도메인의 모든 객체를 포함하는 도메인 디렉터리 파티션이라고도 하는 자체 Active Directory 데이터베이스가 있습니다. 도메인 컨트롤러는 이 데이터베이스를 서로 복제하여 모두가 일관된 사본을 사용할 수 있도록 합니다.

Active Directory 작동 방식

Active Directory는 네트워크 리소스의 인증, 권한 부여 및 관리를 가능하게 하는 몇 가지 프로토콜과 기능을 기반으로 작동합니다. 이를 살펴보겠습니다.

인증 프로토콜

  1. Kerberos: Kerberos는 Active Directory에서 사용되는 주요 인증 프로토콜입니다. 강력한 인증을 위한 네트워크 보안에 중점을 둡니다. 사용자가 시스템에 로그인하면 Kerberos는 개별 서비스에 대한 세션 티켓을 요청할 수 있도록 TGT (Ticket Granting Ticket)를 발급합니다. 이 절차는 시스템을 통해 비밀번호를 전송하는 의존도를 낮추고, 그에 따라 보안에 도움이 됩니다.
  2. NTLM (NT LAN Manager): 이는 Kerberos가 일반적으로 상호 운용해야 하는 레거시 인증 프로토콜이므로 선택의 여지가 많지 않습니다. NTLM은 챌린지-응답 인증을 사용하며, 이는 실제로 전혀 안전하지 않으므로(가능하면 피해야 함), Kerberos 초기화에는 NTLM으로의 폴백이 없어야 합니다.

그룹 정책의 역할

그룹 정책은 훨씬 더 강력한 도구이며 도메인 내 사용자와 시스템에 대해 특정 설정이나 구성을 강제하는 데 사용할 수 있습니다. 이를 통해 어떤 보안 옵션이나 소프트웨어가 설치되는지, 사용자 인터페이스의 어디에 어떤 설정이 표시되는지를 포함하여 거의 모든 설정을 구성할 수 있습니다.

그룹 정책은 도메인, OU 또는 사이트와 연결될 수 있는 그룹 정책 개체(GPO)를 통해 적용됩니다. 관리자는 GPO를 사용하여 비밀번호 복잡성 적용, 계정 잠금 정책 및 소프트웨어 제한과 같은 특정 보안 요구 사항을 강제할 수 있습니다. 이러한 중앙 집중식 관리는 조직 전체에서 일관된 표준이 균일하게 준수되도록 보장합니다.

Active Directory 강화의 중요성

보안되지 않은 AD는 비즈니스에 심각한 결과를 초래할 수 있습니다. AD가 안전하게 구성되지 않으면 해커에게는 금광과 같기 때문에 Active Directory 강화가 중요합니다. 가능한 결과는 다음과 같습니다:

  1. 데이터 유출: Active Directory에 액세스한 해커는 탈취한 사용자 자격 증명을 사용하여 비공개 데이터에 침입할 수 있으며, 그 결과 대규모 데이터 유출 이 발생할 수 있습니다. 이러한 경우 기업의 기밀 정보가 노출될 수 있습니다.
  2. 랜섬웨어 공격: 보안되지 않은 Active Directory는 공격자가 랜섬웨어 를 네트워크 전반에 배포하도록 허용할 수 있습니다. 일단 발판을 확보하면 중요한 파일을 암호화하고 대가를 지불해야 액세스할 수 있도록 요구할 수 있습니다. 실제로 이는 모든 비즈니스 운영에 영향을 미칠 수 있을 뿐만 아니라 잠재적인 재정 손실과 평판 훼손으로도 직접 이어집니다.
  3. 운영 중단: 손상된 Active Directory는 비즈니스 운영을 멈추게 할 수 있습니다. 공격자는 사용자 계정을 탈취하거나 권한을 조작하여 필요한 리소스에 대한 액세스를 거부할 수 있으며, 이로 인해 영향을 받은 조직에 다운타임과 생산성 손실이 발생합니다.
  4. 재정적 손실: 보안 침해가 조직에 미치는 직접적인 영향은 금전적 손실입니다. 사고 대응, 복구 비용, 그리고 데이터 보호 규정 미준수로 인한 법률 비용 및 경우에 따라 벌금까지도 조직이 침해를 당했을 때 감당해야 할 비용이 될 수 있습니다.
  5. 규제 영향: 여러 산업에서는 민감한 데이터와 관련하여 안전한 환경을 유지해야 합니다. 손상된 Active Directory 보안으로 인한 침해에서 비롯된 규정 미준수는 막대한 벌금과 법적 조치를 의미할 수 있습니다.


Callout Background Image Gradient

CNAPP 마켓 가이드

클라우드 네이티브 애플리케이션 보호 플랫폼에 대한 가트너 시장 가이드에서 CNAPP 시장 현황에 대한 주요 인사이트를 확인하세요.

Active Directory 강화 체크리스트

이러한 사실을 고려할 때 조직의 IT 환경을 보호하고 Active Directory (AD) 관리 영역을 철저히 강화하는 것이 중요합니다. 따라서 각 항목에 대한 설명을 포함한 자세한 Active Directory 강화 체크리스트를 소개합니다.

1. 최소 권한 액세스

과도하게 허용적인 액세스 권한의 사용을 줄이고 최소 권한 원칙을 따르는 것은 AD 보안에서 필수입니다. 이 원칙은 시스템의 최종 사용자가 자신의 업무 기능을 수행하는 데 필요한 만큼의 액세스만 가져야 한다고 명시합니다.

이를 위해 기업은 먼저 관리 권한이 있는 모든 계정을 식별하고 어떤 계정이 필요한지 재평가해야 합니다. 관리 계정은 별도의 로그인 정보를 사용하여 일반 사용자 영역과 분리해야 합니다. 또한, 역할 기반 액세스 제어 (RBAC) 할당을 사용하면 조직 내 지정된 역할에 대한 권한 할당을 간소화할 수 있습니다.

2. 정기적인 권한 감사

Active Directory의 보안을 위해 권한을 정기적으로 감사하는 것은 매우 중요합니다. 기업은 현재 권한(예: 사용자 계정과 해당 그룹 멤버십, 액세스 권한)을 검토하기 위해 권한 감사를 수행하여 권한이 있는 사용자만 적절한 권한을 갖도록 해야 합니다.

조직은 조직의 데이터에 액세스하는 계정 보유자뿐만 아니라 관리 작업에 대한 후속 점검도 포함하여 정기적인 감사를 수행해야 합니다. 예를 들어, 이는 상승된 권한을 가진 사용자의 변경 사항에 대한 로그를 확인하는 것 등이 될 수 있습니다. 조직은 관리 활동을 모니터링함으로써 가능한 사기 행위를 조기에 탐지하여 위험을 완화할 수 있습니다.

3. 안전한 인증 보장

따라서 안전한 인증 메커니즘은 Active Directory 보호의 기본 요소입니다. 이를 수행하는 한 가지 방법은 모든 사용자, 특히 관리자에게 다중 인증 (MFA) 을(를) 보장하는 것입니다. MFA는 사용자 계정에 액세스하기 위해 두 가지 이상의 신원 확인 수단을 요구하므로 추가적인 보안 계층을 만듭니다. MFA 외에도 기업은 강력한 비밀번호 적용 정책을 갖춰야 합니다.

기업은 무차별 대입 공격으로부터 보호하기 위해 계정 잠금 정책을 시행하는 것도 고려할 수 있습니다. 사용자에게 더 강력한 비밀번호를 사용하도록 요구하고 로그인 실패 시도에 대한 임계값을 설정하여 계정을 일시적으로 잠글 수 있도록 해야 합니다(잠재적인 비밀번호 추측 목록을 반복하며 계정에 액세스하려는 해커를 차단). 물론 이는 정상적인 사용자가 의도치 않게 잠기지 않도록 해야 할 필요성과 균형을 이루어야 합니다.

4. 도메인 컨트롤러 보호

도메인 컨트롤러(DC)는 Active Directory에서 중요하며 더 강력한 보호 장벽으로 지원되어야 합니다. DC에 물리적으로 출입하는 사람의 수를 최소화하는 것은 최우선 과제여야 하며, 조직은 해당 서버가 특정 데이터 센터 내에 있다는 점을 명확히 해야 합니다. 보안 경계는 접근 통제로 기능하는 가용성 모니터링에 데이터를 활용할 수 있는 감시 시스템을 포함하여 물리적, 관리적, 기술적 통제를 마련합니다.

취약점으로부터 보호하는 데 도움이 되도록 DC에 보안 패치를 정기적으로 적용하는 것도 중요합니다. 이러한 취약점을 해결하는 대규모 패치와 업데이트는 구현 전에 충분히 테스트되어야 하지만, 테스트에는 시간이 걸리므로 강력한 패치 관리 프로세스로 이를 관리하는 것이 권장됩니다.

5. 네트워크 세분화

Active Directory의 보안을 개선하는 한 가지 중요한 방법은 네트워크 세분화입니다. 조직은 도메인 컨트롤러를 중요 시스템으로 격리함으로써 공격 표면을 더욱 줄이고 측면 이동을 방지할 수 있습니다. 온프레미스 네트워크의 경우 Virtual Local Area Networks (VLANs)를 사용하여 네트워크 내 세그먼트를 구분하고 신뢰할 수 있는 엔터티만 도메인 컨트롤러에 액세스하도록 허용할 수 있습니다.

방화벽 은 다양한 네트워크 세그먼트 간의 트래픽을 방지하는 데 필요합니다. 의심스러운 활동이나 무단 액세스를 탐지하고 필요한 조치를 취할 수 있도록 방화벽 로그는 항상 확인해야 합니다.

또한 마이크로 세분화 기술의 사용을 강력히 권장합니다. 동일한 네트워크에서 트래픽 흐름을 정의하는 방식을 조직이 더 정밀하게 제어할 수 있기 때문입니다. 이를 통해 세분화된 수준까지 보안 정책을 적용할 수 있으며, 어떤 시스템이 서로 연결되는지에 대한 더 정확한 매핑이 가능해집니다.

6. 모니터링 및 로깅

Active Directory에서 잠재적인 보안 사고를 탐지하고 대응하는 것은 매우 중요하므로 우수한 모니터링/로깅이 필요합니다. 조직은 로그인/로그오프 활동과 계정 또는 그룹 멤버십 변경을 포함한 모든 AD 이벤트에 대해 상세 로깅을 활성화하여 완전한 모니터링을 보장할 수 있습니다.

또한, 보안 정보 및 이벤트 관리(SIEM) 솔루션을 통합하여 분석을 위해 AD 및 기타 시스템의 로그를 집계하고 상관 분석을 가능하게 함으로써 모니터링을 개선할 수 있습니다. 실시간 위협 탐지 기능을 통해 수상한 징후를 포착하고 기업에 경고하여 선제적으로 대응할 수 있습니다.

7. 그룹 정책 구성

그룹 정책은 전체 AD 엔터프라이즈 전반에 걸쳐 보안 설정을 적용하는 매우 강력한 방법입니다. 조직의 정책에 부합하는 보안 기준선을 적용하기 위해 조직 설정은 GPO를 통해 구현되어야 합니다.

예를 들어, GPO를 활용하여 비밀번호 복잡성 요구 사항, 계정 잠금 정책 및 소프트웨어 제한을 적용할 수 있습니다. 또한 GPO는 시간이 지나면서 오래되거나 다른 정책과 충돌할 수 있으므로 정기적으로 검토하고 업데이트하는 것이 중요합니다. GPO 감사는 보안 표준 준수를 유지하고 환경에 위험을 추가할 수 있는 잘못된 구성을 탐지하는 데 도움이 됩니다.

Active Directory 보안 태세를 개선하는 방법

Active Directory(AD)의 보안 태세를 강화하는 것은 엔터프라이즈 네트워크와 잠재적으로 매우 민감한 정보의 안전을 위한 중요한 단계입니다.

1. 네트워크 세분화

네트워크 세분화에서는 네트워크를 더 작고 격리된 세그먼트로 나누어 액세스를 제한하고 노출을 최소화할 수 있습니다. 네트워크 세분화를 통해 조직은 도메인 컨트롤러와 같은 가장 중요한 리소스에 누가 액세스할 수 있는지 필터링할 수 있습니다. 이를 통해 단일 환경을 침해한 공격자가 네트워크의 다른 부분으로 측면 이동할 가능성을 줄일 수 있습니다.

세그먼트 간에 엄격한 액세스 제어와 방화벽을 추가하면 보안을 강화하는 데도 도움이 되며, 악의적인 사용자가 네트워크의 중요 부분으로 쉽게 이동하는 것을 방지할 수 있습니다.

2. 보안 앱 및 소프트웨어 활용

Active Directory 보안은 데이터베이스 보안을 강화하기 위해 특수 도구와 소프트웨어를 통해 크게 향상됩니다. AD 모니터링 및 감사 도구는 사용자가 무단 액세스를 시도했거나 AD 환경 내에서 다른 이상 행위가 발생했을 때와 같은 모든 변경 사항을 실시간으로 탐지하는 데 중요합니다.

또한 강력한 비밀번호 정책을 요구하고 비밀번호에 대한 정기 감사를 강제할 수 있으며, 이는 조직 내에 수백 개에서 수천 개에 이르는 다양한 서비스가 있을 때 특히 유용합니다.

AD 구성 및 권한에 대한 가시성을 제공하는 솔루션은 취약점, 약점 또는 잘못된 구성을 드러내고 즉각적인 수정 조치를 제공할 수도 있습니다.

3. 사고 대응 계획

강력한 사고 대응 계획 은 Active Directory와 관련될 수 있는 보안 사고를 적절히 처리하는 데 매우 중요합니다. 여기에는 최종 목표가 무엇인지, 누가 이를 처리할 것인지, 그리고 어떻게 처리할 것인지가 자세히 설명되어야 합니다(예: 침해가 어디에서 시작되었는지 식별하는 것 — 이 경우 분류; 또는 침해를 당한 경우 다른 시스템에 영향을 미치기 전에 회사가 종료 솔루션을 제공할 수 있는지 여부).

또한 사고 대응 계획을 자주 점검하고 수정하면 가능한 모든 문제에 대해 신속하고 체계적인 대응으로 항상 대비할 수 있습니다.

Active Directory 강화 전략

Active Directory 환경을 보호하고 방어하려면 Active Directory 강화 관행을 채택해야 합니다. 이 섹션에서는 AD 인프라를 강화하기 위한 다섯 가지 핵심 구성 요소를 나열합니다.

1. Secure Administrative Workstations (SAWs) 구현

SAW는 소프트웨어 설치 범위가 작고, 최소한의 액세스 제어 목록을 가지며, 직접적인 네트워크 연결이 없는 시스템입니다. 또한 읽기 전용 OS와 전체 디스크 암호화를 갖추고 있어 멀웨어가 지속성을 확산할 수 없습니다. SAW는 애플리케이션 허용 목록을 사용해 명시적으로 승인되지 않은 소프트웨어의 실행을 방지합니다.

2. 고급 감사 정책 활성화 및 구성

AD의 고급 감사 정책을 사용하면 이벤트 로그에 무엇이 기록되는지 매우 세부적으로 설정할 수 있습니다. 도메인 컨트롤러와 멤버 서버에서 계정 로그인 이벤트, 개체 액세스, 정책 변경 및 권한 사용에 대한 감사를 설정하십시오. Windows Event Forwarding을 활용하여 로그를 중앙 위치에 수집하고 검토하십시오.

3. Microsoft Local Administrator Password Solution (LAPS) 사용

LAPS는 비밀번호 정책의 관리와 무작위화를 처리하는 Group Policy Client-Side Extension인 온프레미스 솔루션입니다. 비밀번호를 안전한 AD 특성에 저장하며, 권한이 있는 사용자만 액세스할 수 있습니다(단, 서비스 계정은 이를 복호화할 수 있어야 함). 또한 구성 가능한 정책에 따라 이를 순환합니다. LAPS는 사용자 지정 비밀번호 복잡성 정책을 지원하며 기존 SIEM 시스템을 통해 모니터링할 수 있습니다.

4. 읽기 전용 도메인 컨트롤러(RODC) 배포

항상 AD 데이터베이스의 읽기 전용 복사본을 유지하고 RODC를 통해 단방향 복제를 사용하십시오. 민감한 정보가 RODC에 저장되지 않도록 하려면 필터링된 특성 집합(FAS)을 정의하십시오. 자격 증명 캐싱을 사용하면 RODC가 인증을 위해 특정 사용자 자격 증명을 캐시할 수 있습니다.

결론

조직은 Active Directory(AD)를 강화하는 것이 중요합니다. AD는 사실상 모든 사용자 ID와 액세스 권한의 핵심이므로, 보안 허점이 있으면 데이터 유출부터 운영 마비에 이르기까지 광범위한 영향을 초래할 수 있습니다.

강력한 Active Directory 강화 체크리스트는 조직이 공격 표면을 최소화하고 사이버 위협에 효과적으로 대응하는 데 도움이 됩니다. 주요 전략에는 최소 권한 액세스 검토, 정기적인 권한 할당 점검, 도메인 컨트롤러의 안전한 인증 및 구성 관리가 포함됩니다.

조직은 AD 보안을 최우선 과제 중 하나로 삼음으로써 사이버 보안 태세를 강화할 뿐만 아니라 규제 요구 사항 준수에도 대비하여 훨씬 더 안전한 IT 인프라를 구축할 수 있습니다.

FAQ

Active Directory 하드닝은 AD 환경이 위협과 공격으로부터 안전하도록 보장하는 프로세스입니다. 이는 기본 보안 통제와 모범 사례를 포함한 Active Directory 하드닝 체크리스트를 구현하여 공격 가능성을 제거하는 것을 의미합니다. 예를 들어 최종 사용자에게 필요 이상으로 많은 권한을 부여하지 않고(최소 권한 원칙 사용), 복잡한 비밀번호 정책을 시행하며, 계정을 지속적으로 감사하는 것입니다.

Active Directory 위협은 AD를 대상으로 실행되어 AD를 위험에 빠뜨릴 수 있는 일련의 공격 또는 취약점을 의미합니다. 이러한 위협에는 로그인된 계정 액세스 악용, 권한 상승, 도메인 컨트롤러(DC) 정찰이 포함됩니다. 예를 들어 침입자가 도메인 컨트롤러에 침입하면 사용자 계정을 변경하고 민감한 데이터를 다룰 수 있습니다.

그 밖의 위협으로는 자격 증명을 노린 피싱이나 AD 인프라의 취약점을 악용하는 멀웨어가 있을 수 있습니다.

다계층 보안을 사용하여 Active Directory를 보호할 수 있습니다. 여기에는 강력한 비밀번호 정책 시행, 다단계 인증 사용, 사용자 권한의 빈번한 검토가 포함됩니다.

기본 수준에서는 시스템을 최신 보안 패치로 유지하고 AD에서 의심스러운 활동을 모니터링하는 것이 중요합니다.

RAID는 Redundant Array of Independent Disks의 약자입니다. RAID는 스토리지 성능을 향상시키고 개별 디스크에 더 많은 구조를 제공합니다. Active Directory의 맥락에서 RAID는 도메인 컨트롤러 데이터를 보호하는 데 사용됩니다.

대부분의 조직은 하나의 디스크 장애가 데이터 손실이나 손상을 초래하지 않도록 RAID 구성을 사용합니다. 즉, 조직은 다른 활성 상태의 정상 디스크에서 동일한 데이터를 쉽게 가져올 수 있습니다. 이는 AD 데이터베이스의 가용성과 무결성이 필수적이므로 정보나 로그의 손실로부터 이를 보호하는 중요한 기능입니다.

다음에 대해 더 알아보기 클라우드 보안

Decorative background gradient

귀사의 클라우드 보안—30분 만에 완전 평가.

SentinelOne 전문가와 만나 멀티 클라우드 환경 전반에서 귀사의 클라우드 보안 태세를 평가하고, 클라우드 자산, 잘못된 구성, 시크릿 스캐닝을 식별하며, Verified Exploit Paths™로 위험의 우선순위를 정하십시오.
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text