Computer >> 컴퓨터 >  >> 시스템 >> Windows Server

Microsoft 보안 기준(Security Baseline)으로 Windows 강화하는 방법

Microsoft 보안 기준(Security Baseline)은 Windows 워크스테이션과 서버에 대한 권장 설정을 담고 있으며, 도메인 컨트롤러, 서버, 컴퓨터, 사용자를 보호하기 위한 안전한 구성을 제공합니다. Microsoft는 이 보안 기준을 바탕으로 참조용 그룹 정책 개체(GPO)와 템플릿을 개발했으며, 관리자는 이를 AD 도메인에 바로 적용할 수 있습니다. Microsoft Security Baseline GPO의 보안 설정을 활용하면 최신 글로벌 보안 모범 사례에 따라 Windows 인프라를 체계적으로 보호할 수 있습니다. 이 글에서는 도메인 환경에 Microsoft Security Baseline GPO를 적용하는 방법을 단계별로 살펴보겠습니다.

Microsoft Security Compliance Manager(SCM)란?

참조용 Microsoft Security Baseline 그룹 정책은 Microsoft Security Compliance Manager(SCM)의 일부입니다. SCM은 Windows 및 기타 Microsoft 제품에 대한 보안 모범 사례와 최신 보안 권장 사항을 분석, 테스트, 적용할 수 있는 다양한 도구를 제공하는 무료 제품입니다.

Microsoft Security Compliance Toolkit은 아래 링크에서 다운로드할 수 있습니다.
https://www.microsoft.com/en-us/download/details.aspx?id=55319

현재 Security Compliance Toolkit에서 제공되는 보안 기준은 다음과 같습니다.

  • Windows 10 Version 20H2 및 Windows Server Version 20H2
  • Windows 10 Version 2004 및 Windows Server Version 2004
  • Windows 10 Version 1909 및 Windows Server Version 1909
  • Windows 10 Version 1903 및 Windows Server Version 1903
  • Windows 10 Version 1809 및 Windows Server 2019
  • Windows 10 Version 1607 및 Windows Server 2016
  • Microsoft Edge v88
  • Office365 ProPlus
  • Windows Server 2012 R2

함께 제공되는 보조 도구

보안 기준과 함께 다음 도구도 다운로드할 수 있습니다.

  • LGPO: 로컬 GPO 설정을 관리하는 데 사용되는 도구
  • PolicyAnalyzer: 기존 그룹 정책을 분석하고 보안 기준의 참조 정책과 비교하는 도구
  • SetObjectSecurity: 개체 보안 설정 관리 도구

보안 기준 아카이브의 폴더 구성

각 Windows 버전용 보안 기준 아카이브에는 여러 폴더가 포함되어 있습니다.

  • Documentation: 보안 기준에 적용된 설정에 대한 상세 설명이 담긴 XLSX 및 PDF 파일
  • GP Reports: 적용될 GPO 설정에 대한 HTML 보고서
  • GPOs: 다양한 시나리오에 맞춘 GPO 개체 모음. GPMC(그룹 정책 관리) 콘솔로 정책을 가져올 수 있습니다.
  • Scripts: 도메인 또는 로컬 정책에 GPO 설정을 손쉽게 가져오기 위한 PowerShell 스크립트 (Baseline-ADImport.ps1, Baseline-LocalInstall.ps1, Remove-EPBaselineSettings.ps1, MapGuidsToGpoNames.ps1)
  • Templates: 추가 ADMX/ADML GPO 템플릿 (예: LAPS용 로컬 암호 관리 설정이 포함된 AdmPwd.admx, MSS-legacy.admx, SecGuide.admx)

Active Directory 도메인 환경에서는 GPO를 사용해 보안 기준을 적용하는 것이 가장 효율적입니다. 워크그룹 환경이라면 LGPO.exe 도구를 통해 로컬 그룹 정책으로 권장 보안 설정을 적용할 수 있습니다.

시나리오별 GPO 보안 기준 템플릿

보안 기준에는 다양한 Windows 인프라 요소에 대한 GPO 템플릿이 포함되어 있습니다. 컴퓨터, 사용자, 도메인 서버, 도메인 컨트롤러(가상 DC용 별도 정책 포함) 정책과 함께 Internet Explorer, BitLocker, Credential Guard, Windows Defender Antivirus 설정도 제공됩니다. 시나리오별로 구성된 그룹 정책은 GPOs 폴더에서 확인할 수 있으며, Windows Server 2019 및 Windows 10 1909용 GPO 목록은 다음과 같습니다.

  • MSFT Internet Explorer 11 — Computer
  • MSFT Internet Explorer 11 — User
  • MSFT Windows 10 1909 — BitLocker
  • MSFT Windows 10 1909 — Computer
  • MSFT Windows 10 1909 — User
  • MSFT Windows 10 1909 and Server 1909 — Defender Antivirus
  • MSFT Windows 10 1909 and Server 1909 — Domain Security
  • MSFT Windows 10 1909 and Server 1909 Member Server — Credential Guard
  • MSFT Windows Server 1909 — Domain Controller Virtualization Based Security
  • MSFT Windows Server 1909 — Domain Controller
  • MSFT Windows Server 1909 — Member Server

각 Windows Server 버전 또는 Windows 10 빌드마다 별도의 보안 기준 세트가 제공된다는 점에 유의하세요.

AD 도메인에 보안 기준 GPO 적용하기

사용 중인 Windows 버전에 맞는 보안 기준 아카이브를 압축 해제한 후, 그룹 정책 관리 콘솔(gpmc.msc)을 실행합니다.

  1. ADMX 템플릿을 도메인 컨트롤러의 SYSVOL PolicyDefinitions 폴더(GPO 중앙 저장소)에 복사합니다.
  2. Windows 10 2004 Security Baseline이라는 이름으로 새 GPO를 만듭니다.
  3. GPO를 마우스 오른쪽 버튼으로 클릭하고 설정 가져오기(Import Settings)를 선택합니다.
  4. 사용 중인 Windows 버전에 맞는 보안 기준 파일 경로를 백업 위치(Backup Location)로 지정합니다. (예: C:\Tools\SCM\Windows 10 Version 2004 and Windows Server Version 2004 Security Baseline\Windows-10-Windows Server-v2004-Security-Baseline-FINAL\GPOs)
  5. 정책 템플릿 목록이 표시됩니다. 여기서는 컴퓨터 설정이 포함된 정책을 가져오겠습니다. MSFT Windows 10 2004 – Computer를 선택합니다. 설정 보기(View Settings) 버튼을 누르면 gpresult 보고서 형식으로 정책 설정을 미리 확인할 수 있습니다.
  6. 보안 개체 및 UNC 경로에 대한 참조 링크를 마이그레이션하는 방법을 선택하라는 메시지가 표시됩니다. 새 정책이므로 원본에서 동일하게 복사(Copying them identically from the source)를 선택합니다.
  7. 이제 Windows 10 2004 컴퓨터용 참조 보안 기준 정책 설정이 GPO로 가져와집니다.

WMI 필터로 특정 빌드에만 정책 적용하기

특정 Windows 빌드가 설치된 컴퓨터에만 그룹 정책 개체를 적용하려면 GPO WMI 필터를 활용하세요. 예를 들어 Windows 10 2004의 경우 다음 WMI 필터를 사용할 수 있습니다.

Select Version,ProductType from Win32_OperatingSystem WHERE Version LIKE "10.0.19041%" and ProductType = "1"

이 필터를 정책에 적용한 뒤, 정책을 원하는 OU(조직 구성 단위)에 연결하면 됩니다.

같은 방식으로 사용자, 도메인 컨트롤러, 도메인 멤버 서버 등에 대한 보안 기준도 가져올 수 있습니다.

적용 전 반드시 테스트하세요

사용자 컴퓨터에 보안 기준을 적용하기 전에 제안된 설정을 꼼꼼히 검토하고, 먼저 테스트용 사용자나 컴퓨터가 속한 OU에 적용하는 것이 좋습니다. 필요하다면 보안 기준에서 제안하는 일부 설정을 비활성화할 수도 있습니다. 테스트 환경에서 보안 기준 설정이 정상적으로 작동하는 것을 확인한 후에야 도메인 전체의 컴퓨터와 서버에 적용해야 합니다.

보안 기준에 포함된 주요 보안 설정

보안 기준에는 수십 개에서 수백 개에 이르는 설정이 포함되어 있어 한 번에 모두 다루기는 어렵습니다. 참고로 다음과 같은 보안 설정들이 포함됩니다.

  • 프로그램 실행 및 설치 규칙 관리: AppLocker(소프트웨어 제한 정책), UAC, Windows Installer
  • 도메인 암호 정책 및 계정 잠금 정책
  • 권한 있는 계정 제한
  • 익명 액세스 제한
  • 모든 이벤트 및 사용자 로그온 기록을 추적하기 위한 감사 정책 설정
  • LSA 메모리 보호
  • 주변 장치 접근 제어 (프린터 및 USB 설치 정책 포함)
  • NetBIOS 및 NTLM 프로토콜 비활성화
  • 원격 지원, 섀도 연결, RDS 시간 제한, CredSSP Oracle Remediation 설정
  • PowerShell 실행 정책
  • Windows 오류 보고 구성
  • Windows 방화벽 규칙 관리
  • WinRM 설정
  • 기본 제공 관리자 계정 비활성화
  • 강화된 UNC 경로(Hardened UNC Paths) 정책
  • SMBv1 비활성화

가정용 Windows 10 PC에 적용하는 방법

도메인에 가입하지 않은 가정용 Windows 10 컴퓨터를 보호하려면 제공되는 PowerShell 스크립트로 보안 기준 설정을 적용할 수 있습니다.

먼저 서명되지 않은 스크립트 실행을 허용합니다.

Set-ExecutionPolicy -Scope Process Unrestricted

그다음 정책을 적용합니다.

Baseline-LocalInstall.ps1 -Win10NonDomainJoined

마무리

Microsoft Security Baseline 설정을 활용하면 Windows 인프라의 보안을 한층 강화할 수 있고, 회사 네트워크의 모든 컴퓨터(신규 장비 포함)에 일관된 보안 설정이 적용되도록 보장할 수 있습니다.