Active Directory 보안 강화
계층형 관리자 모델, Protected Users 그룹, 자격 증명 보호, 감사 정책을 구현합니다.
Active Directory 보안 강화은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
AD 보안 강화 철학
AD는 대부분의 기업 Windows 환경에서 인증의 중추입니다. AD가 손상되면 모든 것이 손상될 수 있습니다. 보안 강화의 초점은 공격 표면을 줄이고, 권한 있는 계정을 보호하며, 탐지 기능을 활성화하는 데 있습니다.
계층형 관리 모델
계층형 관리자 모델은 각 계층마다 서로 다른 관리자 계정을 사용하도록 요구하여 권한 상승을 방지합니다. 0계층(도메인 컨트롤러), 1계층(서버), 2계층(워크스테이션)으로 구성됩니다. 관리자는 더 높은 계층의 자격 증명으로 낮은 계층에 로그인하지 않습니다.
# Tier 0: DC, PKI, ADFS, Azure AD Connect
# Tier 1: Servers, applications
# Tier 2: Workstations, laptops
# Tier 0 admins only log into Tier 0 systems
# Violation: DA logging into workstation
# = hash exposed, domain compromise possible보호된 사용자 보안 그룹
보호된 사용자 그룹의 구성원은 NTLM, DES 또는 RC4 암호화를 사용할 수 없습니다. 이들의 TGT는 갱신할 수 없고 유효 기간도 짧습니다. 모든 권한 있는 계정을 이 그룹에 추가하십시오. 그러면 자격 증명 캐싱을 방지하고 PtH 공격의 범위를 제한할 수 있습니다.
# Add account to Protected Users
Add-ADGroupMember -Identity "Protected Users" \
-Members "DomainAdmin1"
# Effects:
# No NTLM auth
# No credential caching
# No CredSSP delegation
# TGT max 4 hoursCredential Guard
모든 Windows 10/11 Enterprise 및 Server 2016 이상 시스템에서 Credential Guard를 활성화하십시오. Credential Guard는 LSASS를 가상화된 컨테이너로 옮겨 SYSTEM 수준의 프로세스가 액세스할 수 없도록 하므로 Mimikatz를 사용한 자격 증명 덤핑을 차단합니다.
# Enable via Group Policy:
# Computer Config > Admin Templates
# > System > Device Guard
# > Turn On Virtualization Based Security
# Set: Enabled
# Credential Guard: Enabled with UEFI lockLAPS: 로컬 관리자 암호 솔루션
LAPS는 도메인에 가입된 각 컴퓨터의 고유한 로컬 관리자 암호를 자동으로 교체하고 AD에 안전하게 저장합니다. 공유 로컬 관리자 암호를 통한 측면 이동을 제거합니다.
# Install LAPS
Install-Module -Name LAPS
Update-LapsADSchema
# View password (requires permission)
Get-LapsADPassword -Identity WORKSTATION01
# Set management policy via GPO
# LAPS password complexity + rotation intervalNTLM 비활성화
NTLM은 릴레이 공격을 가능하게 합니다. 사용을 단계적으로 제한하십시오. 먼저 사용 현황을 감사하고, 아웃바운드 NTLMv1을 차단한 다음 NTLMv2를 차단하고, 마지막으로 모든 NTLM을 차단합니다(Kerberos로 대체). SMB 서명은 남아 있는 NTLM의 릴레이를 방지합니다.
# GPO: Restrict NTLM
# Computer Config > Windows Settings > Security
# > Local Policies > Security Options
# "Network security: Restrict NTLM: Incoming NTLM traffic"
# Set: Deny all accountsSMB 서명
SMB 서명은 SMB 세션에 암호학적 서명을 추가하여 NTLM 릴레이 공격을 방지합니다. 모든 도메인 컨트롤러에서 필요하며 모든 클라이언트와 서버에 적용해야 합니다.
# Enable SMB signing via GPO:
# Microsoft network server: Digitally sign communications (always)
# Set: Enabled
# Verify via PowerShell:
Get-SmbServerConfiguration | Select RequireSecuritySignature권한 있는 액세스 워크스테이션(PAW)
PAW는 관리 작업에만 사용하는 전용 강화 컴퓨터입니다. 관리자는 PAW에서 인터넷을 탐색하거나 이메일을 읽지 않습니다. 이렇게 하면 권한 있는 세션에 대한 피싱과 드라이브 바이 다운로드 공격의 위험을 줄일 수 있습니다.
AD 감사 및 모니터링
감사 정책을 활성화하여 다음 항목을 기록하십시오. 계정 로그온 이벤트(4624/4625), 권한 있는 사용(4672), 그룹 구성원 변경(4728/4732), GPO 수정입니다. 상관 분석과 경보를 위해 SIEM으로 전달하십시오.
# Key Event IDs to monitor:
# 4624: Successful logon
# 4625: Failed logon
# 4648: Logon with explicit credentials
# 4672: Special privileges assigned
# 4769: Kerberos service ticket request
# 4776: NTLM credential validation그룹 정책 강화
GPO를 통해 보안 기준선을 적용하십시오. LLMNR/NBT-NS를 비활성화하고(Responder 공격 방지), PowerShell 실행을 제한하며, AppLocker/WDAC를 활성화하고, Windows 방화벽 프로필을 구성합니다.
공격 경로 분석을 위한 BloodHound
자체 환경에서 BloodHound를 실행하여 도메인 관리자까지의 공격 경로를 찾습니다. 그래프에 나타난 불필요한 그룹 구성원 자격, 위임 구성 오류 및 SPN 할당을 사전에 제거합니다.
# Collect data with SharpHound
SharpHound.exe -c All
# Import to BloodHound
# Find shortest path to DA
# Remediate each node in the attack path빠른 확인
AD 환경에서 LAPS는 무엇을 해결합니까?
요약: AD 보안 강화
AD 보안 강화는 여러 계층으로 이루어집니다. 계층형 관리와 PAW를 구현해 자격 증명을 보호하고, Credential Guard와 보호된 사용자 그룹을 활성화해 자격 증명 탈취를 방지하며, LAPS를 배포해 공유 로컬 암호를 통한 측면 이동을 제거하고, SMB 서명을 강제해 릴레이를 차단해야 합니다. 또한 BloodHound를 사전에 사용하여 공격자가 악용하기 전에 공격 경로를 찾아 제거해야 합니다.
AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 76
- 레슨
- 303
자주 묻는 질문
“Active Directory 보안 강화” 강의는 무료인가요?
네 — “Active Directory 보안 강화” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“Active Directory 보안 강화”에서 뭘 배우나요?
계층형 관리자 모델, Protected Users 그룹, 자격 증명 보호, 감사 정책을 구현합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“Active Directory 보안 강화” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- Windows 인증: NTLM과 Kerberos
- Pass-the-Hash와 Pass-the-Ticket 공격
- Kerberoasting과 AS-REP Roasting
- Active Directory 보안 강화