Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

네트워크 보안의 핵심, 그룹 정책(GPO)이란 무엇일까?

네트워크 보안에서 그룹 정책(Group Policy)이란?

그룹 정책은 마이크로소프트 윈도우 운영체제가 제공하는 관리 기능으로, 네트워크 환경에서 사용자와 컴퓨터가 윈도우 및 기타 마이크로소프트 소프트웨어를 어떻게 사용할지 통제할 수 있게 해줍니다. 그룹 정책 개체는 특정 컴퓨터 또는 특정 사용자에게 적용할 수 있으며, 컴퓨터에 정책이 적용되면 해당 컴퓨터를 사용하는 모든 사용자에게 그 정책이 적용됩니다.

보안 측면에서 GPO란 무엇인가?

GPO(Group Policy Object, 그룹 정책 개체)는 그룹 정책 설정들의 모음입니다. 각 GPO에는 GUID처럼 고유한 식별자가 부여됩니다. 시스템 관련 정책은 컴퓨터의 동작 방식, 실행되는 응용 프로그램, 보안 적용 방법, 그리고 시스템 시작 및 종료 절차까지 지정합니다.

그룹 정책은 어떻게 작동하나?

마이크로소프트 IT 환경에서 그룹 정책은 운영체제 설정, 컴퓨터 설정, 사용자 설정을 중앙에서 집중적으로 관리하는 데 활용됩니다. 로컬 그룹 정책은 개별 워크스테이션에 적용되고, 액티브 디렉터리(Active Directory) 그룹 정책은 도메인 전체에 적용된다는 차이가 있습니다.

그룹 정책은 내부적으로 레지스트리 편집을 통해 컴퓨터의 동작을 변경합니다. 특히 HKEY_LOCAL_MACHINE 하이브처럼 컴퓨터 전체와 그 안의 모든 사용자에게 영향을 주는 주요 레지스트리 영역에 설정값을 반영합니다.

그룹 정책의 종류

GPO는 크게 세 가지 유형으로 나뉩니다.

  • 로컬(Local) GPO: 개별 컴퓨터에 저장된 그룹 정책 설정 모음으로, 모든 윈도우 컴퓨터에 기본적으로 하나씩 존재합니다.
  • 비로컬(Non-local) GPO: 액티브 디렉터리에 저장되며 사이트, 도메인, 조직 단위(OU)에 연결되어 여러 대상에 일괄 적용됩니다.
  • 스타터(Starter) GPO: 새로운 GPO 생성 시 템플릿 역할을 하는 관리 템플릿 설정 모음입니다.

GPO 활용 예시

그룹 정책은 다양한 보안 정책 강제에 활용될 수 있습니다.

  • 지나치게 단순한 비밀번호 생성을 막는 비밀번호 복잡성 정책 강제
  • 특정 폴더에 대한 접근 차단 또는 제한
  • 원격 장치에서 인증된 사용자의 네트워크 공유 접근 허용 또는 금지

GPO로 할 수 있는 작업

  • 제어판 및 설정 앱 접근 제한
  • 명령 프롬프트 실행 차단
  • 소프트웨어 설치 금지
  • 강제 재시작 비활성화
  • 자동 드라이버 업데이트 비활성화
  • 이동식 미디어 드라이브 사용 중지
  • 풍선 알림 및 토스트 알림 끄기
  • OneDrive 사용 중지

권장되는 그룹 정책 설정

보안을 강화하기 위해 많은 관리자들이 적용하는 대표적인 정책은 다음과 같습니다.

  • 제어판 접근 차단
  • 명령 프롬프트 실행 제한
  • 강제 재시작 비활성화
  • 이동식 저장 장치 차단
  • 마이크로소프트 스토어 앱 실행 금지를 통한 무단 소프트웨어 설치 방지
  • OneDrive 비활성화
  • 필요시 Windows Defender 상태 관리

IT 관점에서의 그룹 정책

그룹 정책은 사용자와 컴퓨터 모두에 적용하여 체계적으로 구성할 수 있는 설정 및 기본 설정의 집합입니다. 로컬 그룹 정책 편집기(gpedit.msc)를 사용하면 로컬 컴퓨터 또는 로컬 사용자에게만 영향을 주는 정책을 손쉽게 구성할 수 있습니다.

서버 환경에서의 그룹 정책

그룹 정책은 Windows NT 계열 운영체제(Windows 7, Windows 8 등)부터 포함된 기능으로, Windows 8, Windows 10, Windows Server 2003 이상에서 사용자 계정과 컴퓨터 계정으로 이루어진 작업 환경을 통제합니다.

그룹 정책 처리 과정

GPO는 사이트, 도메인, 조직 단위(OU) 같은 컨테이너에 연결되며, 해당 컨테이너 안의 사용자와 컴퓨터가 정책의 영향을 받습니다. 컴퓨터 구성과 사용자 구성이라는 두 가지 노드로 이루어져 있어, 각각에 맞는 정책 세트를 배치할 수 있습니다.

GPO 안에는 도메인에 가입된 컴퓨터에 적용되는 다양한 설정이 담겨 있습니다. 예를 들어 시스템 전역 프로그램 설치를 위한 컴퓨터 설정이 대표적입니다. OU에는 컴퓨터 또는 사용자 그룹이 포함되므로, GPO를 만들면 해당 OU를 대상으로 지정해 정책을 배포할 수 있습니다.

GPO의 구성 요소

GPO는 정책 설정 정보를 담고 있는 개체로, 두 부분으로 구성됩니다.

  • 그룹 정책 컨테이너(GPC): 개체와 속성이 저장되는 디렉터리 서비스 부분
  • 그룹 정책 템플릿(GPT): 로컬 또는 원격 파일 공유(Sysvol 폴더 등)에 저장되는 정책 설정 파일 부분

보안 그룹에 GPO를 적용할 수 있나?

GPO 자체는 보안 그룹에 직접 연결해 적용할 수 없습니다. 다만 GPO의 권한(보안 필터링)을 변경하면 특정 사용자나 그룹에만 정책 적용 범위를 한정할 수 있습니다.

그룹 정책의 목적과 가치

그룹 정책의 핵심 목적은 보안입니다. 사용자와 컴퓨터에 보안 설정을 강제 적용함으로써 관리자가 사용자와 시스템을 보호할 수 있도록 돕습니다. 또한 관리자에게 운영체제, 응용 프로그램, 사용자 설정을 한곳에서 중앙 관리할 수 있는 환경을 제공합니다.

액티브 디렉터리를 관리하는 네트워크 관리자는 그룹 정책을 통해 개별 사용자에 맞는 세부 구성을 수행할 수 있습니다. 올바르게 활용하면 컴퓨터 보안 수준을 높이고 내부 및 외부 위협으로부터 시스템을 효과적으로 보호할 수 있습니다.