Data/Locales/checks/ko/TierZeroChecks.json
|
{ "_family": "TierZeroChecks.json", "ADTIER-001": { "name": { "value": "Azure AD Connect 동기화 계정(MSOL_) 감사", "status": "machine-draft" }, "description": { "value": "Azure AD Connect가 Express 모드로 설치되면 MSOL_<임의-16진수>라는 도메인 계정을 생성하고 도메인 명명 컨텍스트에 대해 Replicating Directory Changes + Replicating Directory Changes All, 즉 DCSync 권한을 부여합니다. 이 계정은 사실상 Tier-0이지만 기본적으로 기본 Users 컨테이너에 존재하고, 10년 암호 만료를 가지며, 그룹 멤버십이 아닌 직접 ACL을 통해 권한을 얻기 때문에 권한 있는 그룹 열거 도구에 거의 나타나지 않습니다. 이 계정의 침해는 기능적으로 도메인 탈취입니다.", "status": "machine-draft" }, "recommendedValue": { "value": "모든 MSOL_ 계정이 인벤토리에 포함되고, 지난 180일 이내에 암호가 교체되었으며, 제한된 로그온 권한을 가진 Tier-0 OU에 배치되고, AAD Connect 서버 자체가 Tier-0 시스템으로 강화됨.", "status": "machine-draft" }, "remediationSteps": { "value": "MSOL_ 계정 찾기: Get-ADUser -Filter {sAMAccountName -like 'MSOL_*'}. DCSync 권한이 있는지 확인: dsacls 'DC=domain,DC=com' | findstr MSOL_. Tier-0 관리 OU로 이동합니다. AAD Connect 도구를 사용하여 암호를 교체합니다(표준 도구로 재설정하지 마십시오. AAD Connect 서버의 ADSync PowerShell 모듈에서 Add-ADSyncADDSConnectorAccount를 사용하십시오). 로그온 제한 GPO를 적용하여 계정이 AAD Connect 서버 자체에만 로컬로 로그온할 수 있도록 합니다. AAD Connect 호스트를 Tier-0로 취급합니다: 누가 RDP/관리할 수 있는지 제한합니다.", "status": "machine-draft" } }, "ADTIER-002": { "name": { "value": "권한 있는 그룹의 백업 소프트웨어 서비스 계정", "status": "machine-draft" }, "description": { "value": "백업 소프트웨어(Veeam, Commvault, Rubrik, Cohesity, NAKIVO, Backup Exec, Vembu, Acronis)는 일반적으로 매우 높은 권한을 가진 서비스 계정을 요구합니다. 문서는 종종 설정 편의를 위해 Domain Admin을 제안하며, 많은 관리자가 이에 따릅니다. 공격자가 백업 서버(빈번한 랜섬웨어 초기 액세스 벡터)를 침해하면 서비스 계정을 통해 Domain Admin을 상속합니다. 이는 2023-2025년 사고 대응 데이터에서 1위 랜섬웨어 권한 상승 경로입니다.", "status": "machine-draft" }, "recommendedValue": { "value": "백업 소프트웨어 서비스 계정이 Domain Admins, Enterprise Admins, Schema Admins 또는 Backup Operators의 멤버가 아님. 공급업체가 문서화한 최소 권한 계정과 격리된 백업 자격 증명 사용.", "status": "machine-draft" }, "remediationSteps": { "value": "사용 중인 백업 제품을 식별하고 최소 권한 가이드를 따릅니다(Veeam: 백업 서버 로컬 관리자만 + 개체 읽기 권한을 가진 AD 계정; Rubrik: 클라우드 전용 역할의 전용 서비스 주체 등). 백업 계정을 Domain Admins에서 제거합니다. 지원되는 경우 gMSA로 마이그레이션합니다. 백업 서버를 제한된 로그온 권한을 가진 Tier-1 OU에 배치합니다. 특정 워크로드에 완전한 DA가 정말로 필요한 경우 이를 문서화하고 해당 백업 부분을 주 계정과 분리된 자체 계정으로 격리합니다.", "status": "machine-draft" } }, "ADTIER-003": { "name": { "value": "권한 있는 그룹의 하이퍼바이저 / 가상화 서비스 계정", "status": "machine-draft" }, "description": { "value": "vCenter / Hyper-V / SCVMM / Citrix / Nutanix와 AD의 통합은 설정 중 구성된 서비스 계정을 자주 사용합니다. 해당 계정이 Domain Admin이면 하이퍼바이저 관리 평면(또는 호스트의 SSO 데이터베이스)의 침해가 AD로 연쇄됩니다. 하이퍼바이저는 개념적으로 이미 Tier-0입니다; 그 AD ID도 이에 맞아야 합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "하이퍼바이저 서비스 계정이 공급업체가 문서화한 권한만 가짐(일반적으로 인벤토리 읽기 + VM-AD 통합을 사용하는 경우 특정 OU 쓰기). Domain Admins에 없음.", "status": "machine-draft" }, "remediationSteps": { "value": "각 하이퍼바이저 제품의 AD 서비스 계정을 검토합니다. 공급업체 최소 권한 지침을 적용합니다. vCenter의 경우: Domain Admin을 매핑하는 대신 문서화된 SSO ID 소스 패턴을 사용합니다. Hyper-V/SCVMM의 경우: VM 컴퓨터 계정을 호스팅하는 OU로 서비스 계정 권한의 범위를 지정합니다. 관리 모델에서 하이퍼바이저 관리 호스트를 Tier-0로 취급합니다.", "status": "machine-draft" } }, "ADTIER-004": { "name": { "value": "권한 있는 그룹의 구성 관리 서비스 계정", "status": "machine-draft" }, "description": { "value": "구성 관리 플랫폼(SCCM/MECM, Intune Connector, Jamf, KACE, Lansweeper, ManageEngine, Ivanti, BigFix)은 정의상 모든 엔드포인트에 소프트웨어를 푸시합니다: 이미 권한 있는 측면 이동 플랫폼입니다. 특히 SCCM은 잘 알려진 악용 프리미티브(Network Access Account 노출, 사이트 서버로의 NTLM 강제, 클라이언트 푸시)를 가지고 있습니다. Domain Admins에 있는 구성 관리 서비스 계정은 관리되는 엔드포인트에 착륙한 공격자에게 도메인의 열쇠를 제공합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "구성 관리 서비스 계정이 문서화된 최소 권한으로 범위가 지정되고 절대로 Domain Admins / Enterprise Admins에 없음. SCCM Network Access Account는 비권한 전용 ID임.", "status": "machine-draft" }, "remediationSteps": { "value": "구성 관리 제품을 식별하고 서비스 계정 권한을 검토합니다. SCCM의 경우: Network Access Account가 비권한인지(Domain Admin이 아님) 확인합니다; 사이트 서버의 머신 계정이 Domain Admin이 아닌지 확인합니다; 계층 서비스 계정의 최소 권한을 검토합니다. 사이트 서버와 관리 지점을 제한된 로그온을 가진 Tier-0 OU로 이동합니다.", "status": "machine-draft" } }, "ADTIER-005": { "name": { "value": "권한 있는 그룹의 SQL / 데이터베이스 서비스 계정", "status": "machine-draft" }, "description": { "value": "Domain Admins에 있는 SQL Server / MySQL / PostgreSQL 서비스 계정은 DBA 팀이 기본 '기존 AD 계정 사용' 지침으로 SQL을 설치하고 편의를 위해 관리자 계정을 선택한 환경에서 흔합니다. 데이터베이스 서버가 네트워크에서 연결 가능해지면 SQL 자격 증명 침해 또는 SQL Server 취약점이 공격자에게 직접 Domain Admin을 제공합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "데이터베이스 서비스 계정이 권한 있는 그룹 멤버십 없이 gMSA 또는 전용 서비스 ID로 실행됨.", "status": "machine-draft" }, "remediationSteps": { "value": "지원되는 경우 SQL 서비스 계정을 gMSA로 마이그레이션합니다. 사용자 기반으로 유지해야 하는 계정의 경우, 권한 있는 그룹 멤버십을 제거하고 데이터베이스 엔진이 요구하는 로컬 권한(서비스로 로그온, 트래버스 확인 무시, 프로세스에 대한 메모리 할당량 조정, 특정 권한은 Microsoft 문서 참조)만 부여합니다.", "status": "machine-draft" } }, "ADTIER-006": { "name": { "value": "전용 Tier-0 OU 외부의 Tier-0 관리 계정", "status": "machine-draft" }, "description": { "value": "Domain Admins가 일반 사용자와 동일한 OU에 있으면, 사용자를 대상으로 하는 모든 GPO(로그온 스크립트, 브라우저 정책, 매핑된 드라이브 등)가 Domain Admins에도 적용됩니다. 즉 해당 GPO를 편집할 수 있는 누구나 다음 로그온 시 Domain Admin으로 코드를 실행할 수 있습니다. Microsoft 계층화 모델은 제한된 GPO 작성 권한과 제한된 로그온 권한을 가진 전용 Tier-0 관리 OU를 권장합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "모든 Domain Admins, Enterprise Admins 및 Schema Admins 멤버가 제한된 GPO 작성 권한을 가진 전용 Tier-0 OU(일반적으로 OU=Tier-0,OU=Admin)에 있음.", "status": "machine-draft" }, "remediationSteps": { "value": "OU=Tier-0,OU=Admin이 없으면 생성합니다. Domain/Enterprise/Schema Admins의 모든 멤버를 그곳으로 이동합니다. 해당 OU의 GPO 작성 권한을 제한합니다(Tier-0 관리자 자신만). Tier-0 계정이 Tier-0 호스트에만 로그온할 수 있도록 전용 로그온 제한 GPO를 적용합니다. OU에서 상속을 차단합니다.", "status": "machine-draft" } }, "ADTIER-007": { "name": { "value": "권한 있는 그룹을 통해 대화형 로그온 권한을 가진 서비스 계정", "status": "machine-draft" }, "description": { "value": "Domain Admins(또는 기본 권한 있는 그룹 멤버십을 통해 '로컬 로그온 허용'이 부여된 모든 그룹)의 멤버인 서비스 계정은 대화형으로 사용될 수 있습니다. 공격자는 이를 좋아합니다: 서비스 계정 암호를 캡처하고(Kerberoasting, 레지스트리, SYSVOL의 스크립트), 워크스테이션에서 대화형으로 사용하고, LSASS를 덤프하고, 피벗합니다. 서비스 계정은 자신이 서비스하는 호스트를 제외한 어떤 것에도 대화형으로 로그온할 수 없어야 합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "서비스 계정(휴리스틱: sAMAccountName이 svc/sa/service로 시작하거나 SPN이 있고 최근 대화형 로그온이 없음)이 Default Domain Controllers Policy와 전용 Tier-1/Tier-2 로그온 제한 GPO를 통해 '로컬 로그온 허용' 및 '원격 데스크톱 서비스를 통한 로그온 허용'이 명시적으로 거부됨.", "status": "machine-draft" }, "remediationSteps": { "value": "서비스 계정을 식별합니다(SPN 보유, 명명 규칙 또는 업무 인벤토리). Default Domain Policy GPO를 적용합니다: 컴퓨터 구성 > Windows 설정 > 보안 설정 > 로컬 정책 > 사용자 권한 할당 > '로컬 로그온 거부' = <서비스-계정-그룹>. 동일한 계정을 '원격 데스크톱 서비스를 통한 로그온 거부'에 추가합니다. 지원되는 경우(Server 2012 R2+) Protected Users에 추가합니다.", "status": "machine-draft" } } } |