Windows Server는 전 세계적으로 가장 널리 사용되는 서버 운영체제 중 하나입니다. 주로 기업 환경에서 운영되는 만큼, Windows Server의 보안은 곧 기업 데이터의 안전과 직결됩니다.
Windows Server는 기본적으로 일정 수준의 보안 조치를 갖추고 있지만, 잠재적인 위협으로부터 서버를 충분히 보호하려면 추가적인 노력이 필요합니다. 지금부터 Windows Server를 안전하게 지키기 위한 핵심 팁 9가지를 소개합니다.
1. Windows 서버를 항상 최신 상태로 유지
당연해 보이는 작업이지만, 의외로 많은 서버가 최신 보안 및 성능 업데이트 없이 운영되고 있습니다. 최신 보안 패치를 설치하는 것은 악성 공격으로부터 시스템을 보호하는 가장 기본적이면서도 중요한 단계입니다.
새로운 Windows 서버를 구축했거나 서버 접속 정보를 받았다면, 먼저 사용 가능한 모든 최신 업데이트를 다운로드하여 설치하세요. 기능 업데이트는 당분간 미룰 수 있지만, 보안 업데이트는 배포되는 즉시 설치하는 것이 좋습니다.
2. Windows Server Core로 필수 OS 구성 요소만 설치
Windows Server 2012 이상 버전에서는 코어(Core) 모드로 운영체제를 사용할 수 있습니다. Windows Server Core는 GUI(그래픽 사용자 인터페이스) 없이 Windows Server를 설치하는 최소 설치 옵션으로, 기능이 제한되는 대신 가볍고 효율적인 환경을 제공합니다.
Windows Server Core 설치의 장점은 다양합니다. 가장 눈에 띄는 것은 성능 향상입니다. 사용하지 않는 OS 구성 요소를 제거하면 동일한 하드웨어에서도 더 나은 성능을 얻을 수 있으며, RAM과 CPU 사용량이 줄고 부팅 시간과 가동률이 개선되며 적용해야 할 패치 수도 감소합니다.
성능상 이점도 좋지만, 보안 측면의 이점은 더욱 큽니다. 도구와 공격 경로가 적은 시스템은 완전한 GUI 기반 운영체제보다 해킹하기 훨씬 어렵습니다. Windows Server Core는 공격 표면을 줄여주며, RSAT(원격 서버 관리 도구)를 지원하고 필요시 Core에서 GUI 모드로 전환할 수 있는 유연성도 제공합니다.
3. 관리자 계정 보호
Windows Server의 기본 사용자 계정 이름은 Administrator입니다. 그렇기 때문에 대부분의 무차별 대입(brute force) 공격은 이 계정을 겨냥합니다. 이를 방지하려면 계정 이름을 다른 이름으로 변경하거나, 아예 로컬 관리자 계정을 비활성화하고 새로운 관리자 계정을 생성하는 것이 좋습니다.
로컬 관리자 계정을 비활성화했다면, 로컬 게스트 계정이 존재하는지도 확인하세요. 게스트 계정은 보안에 가장 취약한 계정이므로 가능한 한 삭제하거나 비활성화하는 것이 바람직합니다. 사용하지 않는 사용자 계정도 마찬가지로 정리해야 합니다.
또한 숫자, 문자, 특수문자를 조합한 복잡하고 긴 비밀번호를 요구하고 정기적인 비밀번호 변경을 강제하는 강력한 비밀번호 정책을 적용하면 무차별 대입 공격으로부터 사용자 계정을 효과적으로 보호할 수 있습니다.
4. NTP 구성
서버가 NTP(Network Time Protocol, 네트워크 시간 동기화) 서버와 시간을 동기화하도록 설정하여 시간 오차(clock drift)를 방지하는 것이 중요합니다. 몇 분의 시간 차이만으로도 Windows 로그인을 포함한 다양한 기능에 문제가 발생할 수 있기 때문입니다.
조직에서는 내부 클록을 사용하는 네트워크 장비나 공용 인터넷 시간 서버를 통해 동기화하는 경우가 많습니다. 도메인에 가입된 서버는 보통 도메인 컨트롤러와 시간이 자동으로 동기화되지만, 독립형(stand-alone) 서버는 리플레이 공격을 방지하기 위해 외부 NTP 소스를 직접 설정해야 합니다.
5. Windows 방화벽 및 백신 활성화 및 구성
Windows Server에는 내장 방화벽과 백신 도구가 포함되어 있습니다. 하드웨어 방화벽이 없는 서버의 경우, Windows 방화벽은 불필요한 트래픽을 차단하고 필요한 통신 경로만 허용함으로써 공격 표면을 줄이고 사이버 공격으로부터 어느 정도 보호해 줍니다. 다만, 하드웨어 기반 또는 클라우드 기반 방화벽을 함께 사용하면 더 강력한 보호가 가능하고 서버의 부담도 덜 수 있습니다.
방화벽 구성은 처음에는 복잡하게 느껴질 수 있습니다. 하지만 잘못 구성된 방화벽은 인증되지 않은 클라이언트에게 열린 포트를 노출시켜 심각한 보안 위험을 초래할 수 있습니다. 따라서 신중하게 설정하고, 추후 참조를 위해 생성한 규칙과 속성들을 기록해 두는 것이 좋습니다.
6. 원격 데스크톱(RDP) 보안 강화
RDP(원격 데스크톱 프로토콜)를 사용한다면 인터넷에 직접 노출되지 않도록 반드시 확인하세요. 무단 접근을 방지하려면 기본 포트를 변경하고, 전용 IP 주소를 사용할 수 있다면 특정 IP 주소에서만 RDP 접근이 가능하도록 제한하는 것이 좋습니다. RDP는 기본적으로 서버의 모든 사용자에게 활성화되어 있으므로, 누가 접근하고 사용할 수 있는지도 명확히 정해야 합니다.
아울러 강력한 비밀번호 사용, 2단계 인증 활성화, 소프트웨어 최신 상태 유지, 고급 방화벽 설정을 통한 접근 제한, 네트워크 수준 인증(NLA) 활성화, 계정 잠금 정책 설정 등 RDP를 보호하기 위한 기본적인 보안 조치들을 모두 적용하는 것이 좋습니다.
7. BitLocker 드라이브 암호화 활성화
Windows 10 Pro와 마찬가지로 서버 에디션에도 BitLocker라는 내장 드라이브 암호화 도구가 포함되어 있습니다. BitLocker는 서버의 물리적 보안이 뚫렸더라도 하드 드라이브 전체를 암호화할 수 있게 해주는 도구로, 보안 전문가들 사이에서도 최고의 암호화 솔루션 중 하나로 꼽힙니다.
암호화 과정에서 BitLocker는 컴퓨터에 대한 정보를 수집하여 해당 컴퓨터의 진위 여부를 검증합니다. 검증이 완료되면 비밀번호로 로그인할 수 있으며, 의심스러운 활동이 감지되면 복구 키 입력을 요구합니다. 복호화 키가 제공되지 않는 한 데이터는 계속 잠긴 상태로 유지됩니다.
8. Microsoft Baseline Security Analyzer 활용
MBSA(Microsoft Baseline Security Analyzer)는 IT 전문가들이 서버 보안을 관리하는 데 사용하는 무료 보안 도구입니다. 서버의 보안 취약점과 누락된 업데이트를 찾아내고, Microsoft의 보안 권고 사항에 따른 해결 방법을 제시해 줍니다.
MBSA를 실행하면 취약한 비밀번호 같은 Windows 관리 취약점, SQL 및 IIS 취약점 존재 여부, 개별 시스템의 누락된 보안 업데이트 등을 점검합니다. IP 주소, 도메인 등 다양한 속성을 기준으로 개별 컴퓨터 또는 컴퓨터 그룹을 스캔할 수도 있으며, 최종적으로 상세한 보안 보고서가 HTML 형식의 그래픽 인터페이스로 표시됩니다.
9. 로그 모니터링 구성 및 불필요한 네트워크 포트 비활성화
Windows Server와 설치된 구성 요소에서 필요하지 않거나 사용하지 않는 서비스나 프로토콜은 반드시 비활성화해야 합니다. 포트 스캔을 실행하면 어떤 네트워크 서비스가 인터넷에 노출되어 있는지 확인할 수 있습니다.
로그인 시도를 모니터링하는 것은 침입을 예방하고 무차별 대입 공격으로부터 서버를 보호하는 데 매우 유용합니다. 전용 침입 방지 도구를 활용하면 모든 로그 파일을 열람·검토할 수 있고, 의심스러운 활동이 감지되면 알림을 받을 수 있습니다. 이러한 알림을 바탕으로 해당 IP 주소가 서버에 연결하지 못하도록 차단하는 등 적절한 조치를 취할 수 있습니다.
Windows Server 강화로 사이버 공격 위험 줄이기!
Windows Server 보안을 위해서는 정기적으로 시스템의 보안 위험을 점검하고 관리하는 것이 중요합니다. 최신 업데이트 설치, 관리자 계정 보호, 가능한 한 Windows Server Core 모드 사용, BitLocker를 통한 드라이브 암호화 활성화부터 시작해 보세요.
Windows Server는 소비자용 Windows 10과 동일한 코드를 공유하고 외형도 비슷해 보이지만, 실제 구성 방식과 사용 목적은 크게 다릅니다. 서버 환경에 맞는 체계적인 보안 설정을 통해 소중한 기업 데이터를 안전하게 지키시기 바랍니다.