AD DS(Active Directory Domain Services) 계층 모델은 관리 ID, 워크스테이션 및 관리 자산을 신뢰 계층으로 구분하는 보안 아키텍처입니다. 최종 사용자 디바이스를 손상시키는 사이버 공격이 더 높은 권한의 자격 증명을 훔치고 ID 제어 평면으로 에스컬레이션되는 것을 방지합니다. 이 논리적 계층화 접근 방식은 물리적 네트워크 분할이 아닌 ID 권한에 뿌리를 두고 있지만 두 가지 방법은 보완적입니다.
이 문서에서는 계층 모델이 자산을 계층 0, 계층 1 및 계층 2로 그룹화하고, PAW(권한 있는 액세스 워크스테이션)가 계층 경계를 적용하는 방법 및 환경에서 모델을 채택하는 방법을 설명합니다.
계층 모델이 엔터프라이즈 액세스 모델에 맞는 방법
이 모델은 Biba 모델과 유사한 무결성 중심 보안 원칙을 적용합니다. 낮은 신뢰 시스템은 더 높은 신뢰 시스템에 영향을 미치지 않아야 합니다. PtH(Pass-the-Hash) 공격 백서(v1 및 v2)를 완화하는 데 권장되는 동일한 마이그레이션 접근 방식이 이 접근 방식을 강화합니다. 이러한 문서는 Active Directory 자격 증명 도난 및 횡적 이동의 위험을 공식화하고 계층화된 관리, PAW 및 자격 증명 격리 제어의 설계를 알려줍니다.
EAM(엔터프라이즈 액세스 모델)은 온-프레미스 시스템, 여러 클라우드, 사용자 액세스 및 애플리케이션 액세스 경로에서 액세스를 보호하기 위한 광범위한 프레임워크를 제공합니다. AD DS 계층 모델은 권한 없는 권한 에스컬레이션을 방지하고 AD DS 및 밀접하게 관련된 종속성에 대한 관리 계층 구조를 적용하기 위한 핵심 방법으로 EAM의 구성 요소입니다.
모델을 다운로드하고 배포 지침을 검토하려면 Active Directory 계층 모델 리포지토리 및 배포 설명서 사이트를 참조하세요.
다이어그램에는 두 개의 가로 평면이 표시됩니다. 상위 권한 액세스 평면에는 디바이스 및 워크스테이션, 계정, 중개자 및 온-프레미스, 클라우드, OT 및 IoT에서 ID 시스템 및 중요 비즈니스용 자산의 음영 영역에 도달하는 인터페이스가 포함됩니다. 낮은 사용자 액세스 평면에는 일상적인 작업에 대해 동일한 네 가지 요소가 포함됩니다. 점선 화살표는 사용자 액세스 평면에서 특권 액세스 평면까지의 승인된 권한 상승 경로를 나타냅니다. 빨간색 경고 아이콘 및 금지 기호는 사용자 디바이스에서 ID 시스템으로, 사용자 계정에서 권한 있는 중개인, 사용자 인터페이스에서 중요 비즈니스용 시스템으로의 무단 경로를 차단합니다. Asset Protection이라고 표시된 콜아웃이 전체 모델을 감싸며, 보안 업데이트, DevSecOps, 그리고 저장 시 및 전송 시의 데이터 보호를 나열합니다. 아래 캡션은 "의미 있는 보안에 필요한 완전한 엔드 투 엔드 접근 방식"이라고 읽습니다.
계층화된 관리를 위한 트러스트 경계
AD DS 계층 모델은 사이버 공격이 일반적으로 인터넷 액세스, 이메일 및 기타 통신 채널이 있는 최종 사용자 엔드포인트를 대상으로 하는 것으로 가정합니다. 사이버 공격자는 소셜 엔지니어링을 자주 손상시키거나 사용하여 이러한 엔드포인트에 액세스합니다. 사이버 공격이 자격 증명을 훔친 후 침입, 정찰, 횡적 이동, 지속성, 데이터 액세스 및 반출과 같은 사이버 공격 킬 체인을 따릅니다.
AD DS 계층 모델은 OU(계층 모델 조직 구성 단위) 구조 내부 또는 외부에 관계없이 관리자가 하위 계층 시스템에서 더 높은 계층 자격 증명을 사용하지 않도록 하여 이 킬 체인을 방지합니다.
AD DS 계층 모델의 계층 0, 계층 1 및 계층 2 리소스
AD DS 계층 모델은 ID, 시스템 및 애플리케이션을 환경에 대한 제어 범위에 따라 세 계층으로 그룹화합니다. 다음 표에는 각 계층에 대한 범위, 예제 자산 및 필수 PAW(권한 있는 액세스 워크스테이션)가 요약되어 있습니다.
| 계층 | Scope | 자산 예제 | 필수 PAW |
|---|---|---|---|
| 계층 0 | ID 컨트롤 플레인 | 도메인 컨트롤러, AD FS, AD CS, Microsoft Entra Connect, 계층 0 관리자 계정 및 그룹 | 계층 0 PAW |
| 계층 1 | 엔터프라이즈 서버 및 애플리케이션 | 구성원 서버, Exchange Server, SharePoint Server, SQL Server, LOB(기간계 업무) 애플리케이션, 서버 관리자 계정 | 티어 1 PAW |
| 계층 2 | 최종 사용자 디바이스 및 계정 | 최종 사용자 워크스테이션, 지원 센터 관리자 계정, 최종 사용자 계정 관리자 역할 | 티어 2 PAW |
다이어그램은 세 개의 누적 계층을 보여 줍니다. 계층 0, 도메인 및 엔터프라이즈 관리자는 엔터프라이즈 전체에서 ID 및 권한을 관리하는 기능을 통해 전체 환경에 대한 최고 수준의 권한 및 관리 제어를 제공합니다. 도메인 컨트롤러, 도메인 컨트롤러를 운영하거나 관리하는 시스템 및 해당 시스템에 액세스하거나 관리하는 계정을 다룹니다. 계층 1, 서버 관리자는 많은 사용자에게 서비스를 제공하거나 중요 비즈니스용 데이터 및 애플리케이션을 보유하지만 계층 0 리소스를 제어할 수 없는 엔터프라이즈 리소스를 관리합니다. 멤버 서버 및 해당 관리자, 엔터프라이즈 애플리케이션 관리자 및 클라우드 서비스 관리자를 다룹니다. 계층 2, 워크스테이션 및 디바이스 관리자는 표준 사용자 계정 및 단일 사용자 디바이스에 대한 관리 권한을 가지며 계층 1 또는 계층 0 리소스를 제어할 수 없습니다. 기술 지원팀 지원, 디바이스 지원 및 사용자 지원 역할에 대해 설명합니다.
계층 모델 디자인 원칙
자산, 계정 또는 솔루션이 특정 계층에 속하는지 여부를 결정할 때 다음 원칙을 적용합니다.
- 각 계층 내에서 최소 권한. 계층 0 내에서도 모든 계정에 Domain Admins 권한이 필요한 것은 아닙니다. 각 역할에 필요한 최소 권한으로 권한 범위를 지정합니다.
- 계층 간에 공유 자격 증명이 없습니다. 계정, 서비스 계정 또는 그룹은 단일 계층에서 작동해야 합니다. 계층 간에 자격 증명을 다시 사용하면 트러스트 경계가 축소됩니다.
- 계층 0에서는 LOB(기간계 업무) 워크로드를 실행하지 않습니다. 애플리케이션 서버, 비즈니스 앱 및 범용 워크로드는 AD 관리자가 소유한 경우에도 계층 1에 속합니다.
- 의무의 분리. 특히 계층 0에서 운영자, 승인자 및 감사자를 고유한 역할로 유지합니다. 모든 권한 있는 함수를 단일 팀에 집중하지 않도록 합니다.
- 경계선은 외곽 경계가 아니라 봉쇄입니다. 네트워크 세분화는 모델을 지원하지만 대체하지는 않습니다. 자격 증명 및 키보드는 IP 주소가 아닌 계층을 정의합니다.
방지할 일반적인 안티패턴
이러한 패턴은 팀이 AD DS 계층 모델을 채택할 때 자주 나타납니다. 각 패턴은 모델이 제공하도록 설계된 보호를 축소합니다.
- 모든 항목을 계층 0으로 축소합니다. 모든 인프라 또는 모든 서버를 계층 0으로 처리하면 계층 0이 희석되고 ID 제어 평면의 공격 표면이 증가합니다.
- 도메인 관리자와 매일 작업합니다. 일상적인 작업에 도메인 관리자와 동등한 계정을 사용하는 관리자는 가장 높은 권한의 자격 증명을 하위 계층 워크스테이션에 노출합니다.
- Domain Admins 권한을 가진 모니터링, 백업 또는 EDR 에이전트 계층 1 또는 계층 2 호스트에서 계층 0 권한으로 실행되는 에이전트는 ID 제어 평면에 자격 증명 노출 경로를 만듭니다.
- 계층 간 공유 서비스 계정. 계층 0 및 계층 1 서버 모두에서 사용되는 서비스 계정은 모든 계층 1 서버를 계층 0 자격 증명 노출 지점으로 바꿉니다.
- 점프 서버를 별도의 계층으로 처리합니다. 점프 서버는 해당 자격 증명에 영향을 주는 모든 자격 증명의 신뢰 수준을 상속합니다. 도메인 컨트롤러에 도달하는 데 사용되는 점프 서버는 계층 0 자산입니다.
계층 0 - ID 컨트롤 플레인
계층 0에는 디렉터리 서비스 및 엔터프라이즈 전체 권한을 직접 또는 간접적으로 제어하는 자산 및 ID가 포함됩니다.
- 백업 연산자 및 서버 운영자와 같은 기본 제공 Active Directory 그룹을 포함하여 계층 0 관리 계정 및 그룹
- AD DS 도메인 컨트롤러 및 핵심 디렉터리 서비스 구성 요소입니다.
- Microsoft Entra Connect, Microsoft Entra 애플리케이션 프록시, AD FS(Active Directory Federation Services) 및 AD CS(Active Directory Certificate Services)와 같은 ID 서비스입니다.
- 백업, 모니터링, 패치, 하이퍼바이저, 바이러스 백신, 엔드포인트 검색 및 응답(EDR) 솔루션 또는 직접 운영 체제 수준 또는 AD 개체 수준 제어를 사용하는 에이전트를 포함하여 계층 0 ID 시스템을 운영하거나 관리하는 시스템입니다.
이 다이어그램에서는 계층 0이 엔터프라이즈 ID의 직접 제어를 나타내며 모든 계층 0 자산의 보안 민감도가 서로 효과적으로 제어되므로 동등하다고 설명합니다. 첫 번째 그룹에는 계층 0 소프트웨어 및 ID 자산이 나열됩니다. 도메인 컨트롤러에서 서비스로 실행되는 애플리케이션, 도메인 컨트롤러에서 에이전트를 제어하는 애플리케이션, 도메인 컨트롤러에서 실행되는 서비스 계정 및 다른 계층 0 애플리케이션에서 권한 있는 계정이 있는 사용자. 두 번째 그룹에는 계층 0 하드웨어 및 액세스 자산이 나열됩니다. 권한 있는 사용자가 도메인 컨트롤러 또는 다른 계층 0 서버에 직접 연결하는 디바이스, 계층 0 시스템이 실행되는 하드웨어, 해당 물리적 하드웨어에 액세스할 수 있는 모든 사용자 및 계층 0 컴퓨터가 실행되는 가상 머신 호스트에 대한 관리 액세스 권한이 있는 사람.
계층 1 - 엔터프라이즈 서버 및 애플리케이션 관리
계층 1에는 멤버 서버와 이를 관리하는 ID가 포함됩니다.
- 멤버 서버 및 서버 관리자 역할.
- 계층 1 서버를 제어하는 ITIM(IT 인프라 관리) 솔루션입니다.
- Exchange Server, SharePoint Server 및 SQL Server와 같은 Microsoft 서버 애플리케이션.
- 타사 서버 솔루션.
- LOB 애플리케이션.
다이어그램은 계층 1이 엔터프라이즈 서버 및 애플리케이션의 제어를 나타낸다는 것을 설명합니다. 첫 번째 그룹은 계층 1 워크로드 자산( 클라우드의 애플리케이션 서버 및 애플리케이션 서비스)을 나열합니다. 두 번째 그룹은 계층 1 하드웨어 및 액세스 자산을 나열합니다. 계층 1 시스템이 실행되는 하드웨어, 해당 물리적 하드웨어에 액세스할 수 있는 사람, 계층 1 컴퓨터가 실행되는 가상 머신 호스트에 대한 관리 액세스 권한이 있는 사람, 계층 1 자격 증명이 입력되거나 저장된 디바이스(예: 원격 액세스에 사용되는 모바일 디바이스).
계층 2 - 최종 사용자 계정 및 디바이스 지원
계층 2에는 지원 센터 및 디바이스 지원 역할, 최종 사용자 디바이스 관리자 역할 및 최종 사용자 계정 관리자 역할을 포함하여 최종 사용자 디바이스 및 계정을 관리하는 ID가 포함됩니다.
다이어그램은 계층 2가 사용자 워크스테이션 및 디바이스의 제어를 나타낸다는 것을 설명합니다. 계층 2 하드웨어 및 액세스 자산을 나열합니다. 계층 2 시스템이 실행되는 하드웨어, 해당 물리적 하드웨어에 액세스할 수 있는 모든 사용자 및 계층 2 시스템에 대한 관리 액세스 권한이 있는 사람. 또한 워크스테이션, 랩톱, 태블릿 및 휴대폰을 포함하여 계층 2 자격 증명을 입력하거나 저장하는 디바이스를 나열합니다.
각 계층에 필요한 권한 액세스 워크스테이션(PAW)
AD DS 계층 모델은 관리하려는 계층에 맞는 신뢰할 수 있는 관리 워크스테이션에서 시작할 때만 작동합니다. 즉, 계층 0 자산에는 계층 0 PAW, 계층 1에는 계층 1 PAW, 계층 2에는 계층 2 PAW를 사용해야 합니다. 권한 있는 랜딩 존의 클라우드 기반 관리를 위해 대상 권한 있는 범위와 일치하는 PAWCSM(Cloud Services Management)에 대한 Privileged Access Workstation을 사용합니다.
계층 관리자가 신뢰할 수 없는 최종 사용자 워크스테이션 또는 잘못된 계층의 워크스테이션에 로그인하는 경우 상위 계층 자격 증명은 신뢰할 수 없는 하위 환경에 노출됩니다. 이러한 노출은 AD DS 계층 모델이 의존하는 격리 경계를 무너뜨립니다. 신뢰는 로그인하는 데 사용되는 첫 번째 물리적 키보드에서 시작됩니다.
자세한 내용은 Privileged Access Workstations 개요를 참조하세요.
PAW를 사용하여 계층 0 자산에 액세스
계층 0 PAW에서 시작해 계층 0 엔드포인트에 도달하기 전에 여러 단계를 거치거나 다른 솔루션을 사용해야 할 수 있습니다. 네트워크 복잡성을 위해 방화벽 규칙을 간소화하기 위해 계층 0 점프 서버가 필요한 경우가 있습니다. 볼트 솔루션은 권한 있는 계정에 대한 승인 워크플로와 JIT(Just-In-Time) 액세스를 제공합니다.
핵심 원칙은 신뢰할 수 있는 실제 키보드가 시작점이며 중간 홉 또는 솔루션이 대상 엔드포인트와 동일한 계층 내에 유지된다는 것입니다.
신뢰할 수 있는 물리적 키보드 청소
신뢰할 수 있는 클린 물리적 키보드는 권한 있는 세션을 시작하기 위해 물리적으로 로그인하는 워크스테이션입니다. AD DS 계층 모델을 보유하려면 해당 워크스테이션이 다음을 수행해야 합니다.
- 특정 계층에 대해 보안이 강화되어야 하며 관리 용도로만 사용되어야 합니다.
- 전자 메일, 웹 검색 및 관리되지 않는 소프트웨어와 같은 생산성 워크로드를 사용하지 않습니다.
- 대상 자산의 등급과 일치시키세요. 계층 0 세션은 계층 0 PAW에서 시작되어야 하며, 일일 작업에도 사용하는 계층 2 디바이스에서 시작되지 않아야 합니다.
- 공급망 출처 및 물리적 보안 제어를 확인했습니다. 침해된 PAW는 자격 증명을 노출시키고 모델을 무너뜨릴 수 있습니다.
- 관리 작업에만 사용됩니다. 비관리 작업에 PAW를 사용하면 손상 위험이 높아질 수 있습니다.
하위 계층 워크스테이션에 상위 계층 자격 증명을 입력하는 경우 해당 자격 증명을 해당 하위 신뢰 환경에 즉시 노출합니다. 세션의 실효 신뢰 수준은 대상 시스템이 아니라 키보드가 결정합니다.
리치백 모델
도달률 모델에서는 클린 PAW에서 시작되는 세션이 세션의 신뢰를 낮추지 않고 상위 계층 엔드포인트에 도달하는 방법을 설명합니다. 세션은 대상 계층과 일치하는 PAW 에서 승인된 JIT 권한 상승 또는 자격 증명 볼트 솔루션을 통해 시작됩니다. 하위 계층 워크스테이션은 상위 계층 자격 증명을 사용하여 상위 계층 엔드포인트에 대한 세션을 시작하지 않습니다.
모든 중간 점프 서버, 배스천 호스트 또는 원격 관리 게이트웨이는 이를 거치는 모든 자격 증명의 신뢰 수준을 이어받습니다. 따라서 도메인 컨트롤러에 도달하는 데 사용되는 점프 서버는 네트워크에서 경계 세그먼트에 배치하는 경우에도 계층 0 자산입니다. 이러한 격리 조치는 공격자가 개별 하위 계층 장치를 침해하더라도 패스더해시 및 패스더티켓 공격이 계층 간에 확산되는 것을 방지합니다.
다이어그램은 PAW(권한 있는 액세스 워크스테이션)에서 계층 0 서버로 행으로 정렬된 6개의 액세스 경로를 보여 줍니다. 처음 세 행은 도메인에 가입된 실제 계층 0 PAW에서 시작합니다. 행 1은 PAW를 계층 0 서버에 직접 연결하고, 2행은 계층 0 서버에 도달하기 전에 계층 0 점프 서버를 통해 연결하고, 3행은 계층 0 서버에 도달하기 전에 계층 0 자격 증명 모음 솔루션을 통해 연결됩니다. 마지막 세 행은 클라우드 PAW에서 시작하며, 4행은 계층 0 서버에 도달하기 전에 도메인 가입된 계층 0 가상 PAW를 통해 연결되고, 5행은 계층 0 서버에 도달하기 전에 계층 0 리치백 모델을 통해 연결되며, 6행은 계층 0 서버에 도달하기 전에 계층 0 볼트 솔루션을 통해 연결됩니다.
계층 0의 범위를 엄격하게 유지
계층 0은 AD DS 계층 모델에서 가장 중요한 계층입니다. 가능한 한 작게 유지합니다. 계층 0의 모든 추가 계정, 서버 또는 애플리케이션은 ID 제어 평면의 공격 표면을 확장합니다.
계층 0을 작게 유지하기 위한 모범 사례
- 사용자 계층 0 관리자 수를 최소화합니다. 일반적인 대상은 Domain Admins와 동등한 액세스 권한이 있는 5명 미만이며 Domain Admins 서비스 계정은 없습니다.
- 계층 0 서버를 ID 제어 및 복구에 필요한 서버로 최소화합니다.
- 모든 계층 0 계정이 Domain Admins의 구성원일 필요는 없습니다. 계층 0 내에서 최소 권한을 적용합니다.
- LOB 애플리케이션과 같은 비계층 0 솔루션을 계층 0으로 가져오지 않습니다.
- 계층 0을 작게 유지해도 팀 간에 책임이 바뀌는 경우가 많다는 것을 인식합니다.
- 중앙 Active Directory 팀은 백업 유효성 검사 및 복구 준비 상태를 소유할 수 있습니다.
- 계층 1 전문가는 계층 0을 확장하지 않고 지원을 제공합니다.
- 보안 팀은 Domain Admins 멤버 자격에서 최소 권한에 맞는 감사 역할로 이동합니다.
서버 및 관리 솔루션을 계층 1로 마이그레이션
멤버 서버를 관리하는 솔루션 및 ID 마이그레이션에 집중합니다.
- 백업, 모니터링, 패치 및 하이퍼바이저와 같은 모든 계층 1을 관리하는 솔루션으로 시작합니다.
- 과도하게 사용되고 권한이 초과된 서비스 계정을 식별하고 분할하여 폭발 반경을 줄입니다.
- 계층 1 마이그레이션을 분석, 계획 및 보안 개선 연습으로 처리합니다. 그저 OU 간에 개체를 이동하는 것으로 여기지 마세요.
최종 사용자 디바이스 및 ID 수명 주기를 계층 2로 마이그레이션
계층 2 자산 마이그레이션은 최종 사용자 디바이스 관리 및 ID 수명 주기에 중점을 둡니다.
- 입사자, 부서 이동자, 퇴사자 워크플로를 포함한 조직의 현재 ID 수명 주기를 파악합니다.
- 최종 사용자 디바이스를 도메인 가입, 관리 및 사용 중지하는 방법을 이해합니다.
- 가능한 경우 클라우드 관리 디바이스로 마이그레이션합니다.
- 특정 OU에 대한 애플리케이션 종속성을 식별합니다. 예를 들어 하드 코딩된 OU 경로는 마이그레이션 후 오류를 일으킬 수 있습니다.
AD DS 계층 모델 채택
AD DS 계층 모델의 기술 배포는 종종 빠르며 배포 스크립트를 실행한 후 몇 분 안에 수행할 수 있습니다. 조직 조정, 역할 및 책임 및 프로세스 업데이트는 더 오래 걸리며 장기적인 성공을 위한 중요한 요소입니다.
AD DS 계층 모델을 채택하려면 다음 개략적인 단계를 수행합니다.
- 범위와 스폰서십에 대해 합의합니다. 리더십으로 경계, 소유자 및 예상된 영향을 정의합니다.
- 자산을 인벤토리 및 분류합니다. 계층 0 해당 및 계층 1 고부가가치 자산을 식별합니다.
- 운영 모델을 디자인합니다. 관리자 페르소나, PAW 및 운영 워크플로를 정의합니다.
- 구조 및 컨트롤을 구현합니다. 필요한 OU, 그룹, 그룹 정책 및 액세스 제한을 만듭니다.
- 계층 0부터 시작하여 계층 1, 계층 2로 시작하여 단계적으로 파일럿 및 마이그레이션합니다.
- 지속적으로 유효성을 검사합니다. 드리프트를 모니터링하고, 권한 있는 활동을 감사하고, 계층 위반을 검색합니다.
AD DS 계층 모델에 대한 배포 후 강화 작업
AD DS 계층 모델을 배포한 후 다음 작업을 완료하여 환경을 강화하고 운영합니다.
- SHF(보안 강화 프레임워크) 기준 및 SOE(표준 운영 환경)와 같은 추가 보안 강화 요구 사항을 확인합니다.
- 사용되지 않는 레거시 그룹 정책 정리를 계획합니다.
- "클린 키보드" 솔루션 배포: 계층 0 및 계층 1용 온-프레미스 PAW, 그리고 클라우드 기반 권한 관리를 위한 클라우드 PAW(PAWCSM).
- AD DS 및 도메인 컨트롤러 운영 체제를 강화합니다.
- 계층 0에 해당하는 서버를 식별하고 마이그레이션합니다.
- 계층 1 고부가가치 자산을 모델에 온보딩합니다.