제조업 Active Directory·Entra ID 보안(Tier Model·LAPS·BloodHound·ADCS) 실무 완벽 가이드 — Golden Ticket 위협에서 격리된 거버넌스까지 5단계 로드맵

중소·중견 한국 제조사가 Active Directory·Microsoft Entra ID 보안 체계를 진단·Tier·하드닝·탐지·복구까지 진짜 무사히 정착시키는 5단계 로드맵. Tier 0/1/2 Admin Model, Windows LAPS 2023, BloodHound·SharpHound, Kerberos 공격(Golden/Silver Ticket·Pass-the-Hash·Kerberoasting·AS-REP·DCSync·DCShadow), ADCS Certified Pre-Owned ESC1-15·Certipy, Hybrid·Cloud-only, Microsoft Defender for Identity·Silverfort·Semperis DSP·ADFR, NTLM 폐지·Kerberos AES 실무.

1. 왜 AD·Entra ID 보안이 가장 중요한가 — 거버넌스의 단일 점

Microsoft 2024 Digital Defense Report: 글로벌 침해 사고 90%+ Active Directory 침해 경로 사용, 평균 AD 침해 → Domain Admin 도달 48분(2023 84분). AD가 무너지면 모든 시스템·데이터·자격증명이 침해된다.

대표 사례:

  • NotPetya(2017): AD 자격증명 도용으로 글로벌 확산
  • Maze·Ryuk·LockBit·BlackCat 랜섬: 거의 모두 AD 침해 후 전체 암호화
  • SolarWinds(2020): AD 토큰·SAML 위조(Golden SAML)
  • MOVEit·CDK Global: AD 권한 남용

AD = 30년+ 레거시 + 수많은 잘못된 설정 + 기본 비활성 보안 + 풍부한 공격 도구(Mimikatz·BloodHound·Rubeus·Impacket).

오해 1 — “Domain Admin만 잘 관리하면 됨.” 실제로 평균 AD는 수백 개의 공격 경로 보유(BloodHound 분석). 오해 2 — “Entra ID(클라우드)는 안전.” Entra ID 침해도 폭증(Midnight Blizzard 2024.1·OAuth Phishing). 오해 3 — “ESAE Red Forest 구축하면 끝.” Microsoft 2020.12 ESAE Deprecated, 대신 Cloud-first + Privileged Access Strategy 권고.

압박:

  • 사이버보험·EU NIS2·DORA·CMMC·ISMS-P — AD/Identity 통제 요구
  • NIST CSF 2.0 PR.AA — Access Control
  • Microsoft 권고: Privileged Access Strategy(2020~)·Tier 0 격리

2. AD·Entra ID 핵심 공격 — Kerberos·ADCS·OAuth

Kerberos 공격:

공격핵심도구
Pass-the-HashNTLM 해시 재사용Mimikatz·Impacket
Pass-the-TicketTGT/TGS 재사용Mimikatz·Rubeus
KerberoastingSPN TGS → 오프라인 크랙(RC4)Rubeus·Impacket GetUserSPNs
AS-REP Roasting사전 인증 비활성 계정Rubeus·Impacket GetNPUsers
Golden Ticketkrbtgt 해시 → 임의 TGTMimikatz
Silver Ticket서비스 해시 → 임의 TGSMimikatz
DCSync복제 권한 남용 → 모든 해시Mimikatz·Impacket
DCShadow가짜 DC 등록 → 변경 주입Mimikatz
Skeleton KeyDC 마스터 키Mimikatz
Unconstrained DelegationTGT 위임 남용다수
Constrained Delegation 우회S4U2Self/Proxy 남용Rubeus
Resource-based Constrained Delegation컴퓨터 객체 추가PowerMad·StandIn

ADCS(Active Directory Certificate Services) 공격 — Certified Pre-Owned(SpecterOps 2021.6):

  • ESC1: 미정의 Subject Alternative Name(SAN) — 다른 사용자로 인증서 발급
  • ESC2: Any Purpose EKU
  • ESC3: Enrollment Agent 남용
  • ESC4: Vulnerable Template Access Control
  • ESC5: Vulnerable PKI Object Access Control
  • ESC6: EDITF_ATTRIBUTESUBJECTALTNAME2 활성
  • ESC7: Vulnerable CA Access Control
  • ESC8: Web Enrollment HTTP/HTTPS — NTLM Relay
  • ESC9: No Security Extension(2022.5 CVE-2022-26931)
  • ESC10: Weak Mapping(2022.5 CVE-2022-26923 — Certifried)
  • ESC11: ICPR 추가
  • ESC13: Application Policy
  • ESC14: AltSecurityIdentities
  • ESC15: Schema V1 SubjectAltName(2024.10 Certipy 추가)
  • 도구: Certipy(Oliver Lyak)·Certify(SpecterOps)

NTLM Relay:

  • PetitPotam(2021.7·CVE-2021-36942): MS-EFSRPC 강제 인증
  • PrintNightmare(2021.6·CVE-2021-34527): Print Spooler RCE
  • 차단: Extended Protection·SMB Signing·LDAP Channel Binding

Entra ID·SaaS 공격:

  • Golden SAML(SolarWinds): SAML Token 위조
  • OAuth Consent Phishing: 가짜 앱 권한 부여
  • Pass-the-Token·Pass-the-Cookie: 세션 도용
  • AiTM(Adversary-in-the-Middle): Evilginx2·EvilProxy
  • Skeleton Key for Entra(Midnight Blizzard 2024.1)
  • Service Principal 침해: 자격증명·키 도용

3. Tier Model·Privileged Access Strategy

전통 ESAE(Red Forest·2014~2020) — Deprecated 2020.12.

Microsoft Privileged Access Strategy(2020~) — 5 Principles:

  1. Cloud-first: Entra ID·M365 우선
  2. Privileged Access Workstation(PAW): 격리 관리 PC
  3. Tier 0 격리·Just-in-Time
  4. Phishing-resistant MFA(FIDO2)
  5. Conditional Access·Compliant Device

Tier Model(여전히 표준):

Tier자산관리자
Tier 0DC·ADCS·AD 통합 SaaS·Identity·Entra Connect·Federation·Backup·HypervisorTier 0 Admin·PAW 전용
Tier 1서버·앱·DB·Critical WorkloadTier 1 Admin
Tier 2Workstation·HelpDeskTier 2 Admin·일반 사용자

핵심 원칙:

  • 상위 Tier 자격증명 → 하위에서 사용 X(역방향 가능)
  • Tier 0 Admin은 Tier 1·2 PC에서 절대 로그인 X
  • Tier 0 Admin → 별도 계정·PAW 전용

PAW(Privileged Access Workstation):

  • 격리·강화 OS·인터넷 차단(또는 Browser Isolation)
  • BitLocker·TPM·Secure Boot·Credential Guard
  • Application Allowlisting(AppLocker·WDAC)
  • 자동 Patch·EDR·MFA 강제
  • 가상 — Azure Bastion·AWS Workspaces·Cloud PC

4. Stage 1 — 자산·공격 경로 진단 (1~2개월)

AD 인벤토리:

  • Forest·Domain·DC·Site
  • 사용자·그룹·컴퓨터·서비스 계정
  • Trust 관계(Forest·External·Realm)
  • ADCS·ADFS·Entra Connect

Configuration 평가:

  • Forest·Domain Functional Level(최소 2016 권장)
  • DC OS 버전(Server 2022/2025 권장)
  • Schema·Site·Replication
  • Group Policy 200+ 정책 검토

자동 평가 도구:

  • PingCastle(무료): AD 위생 점검
  • Purple Knight(Semperis 무료): Tier 0·공격 면적
  • AD Risk Assessment(Microsoft Premier)
  • CrowdStrike Falcon Identity Protection(전 Preempt)
  • Tenable Identity Exposure(전 Alsid)
  • Quest Security Audit

BloodHound·SharpHound:

  • 공격 경로 그래프 분석
  • “사용자 → Domain Admin 경로”
  • AzureHound: Entra ID 분석
  • 분기 1회+ 분석·격차 차단
  • BloodHound Community Edition·Enterprise(SpecterOps)

ADCS 진단:

  • Certipy find — ESC 1~15 자동 탐지
  • PSPKIAudit(Microsoft)
  • Locksmith(2023 Jake Hildreth)
  • ESC1·ESC8·ESC10 가장 빈번

Entra ID 진단:

  • AzureHound
  • Microsoft Entra ID Governance·Identity Secure Score
  • CISA Scuba Gear·ROADtools(Dirk-jan Mollema)
  • MicroBurst(NetSPI)

5. Stage 2 — Tier 0 격리·PAW·LAPS (3~6개월)

Tier 0 격리:

  • 별도 OU·전용 그룹
  • Tier 0 로그온 정책 Group Policy
  • Tier 0 자격증명 — 다른 Tier 사용 X
  • Authentication Policies & Silos

PAW 구축:

  • 전용 H/W(별도 노트북) 또는 가상(Cloud PC)
  • 인터넷·이메일·USB·일반 앱 차단
  • BitLocker·TPM·Credential Guard·Device Guard
  • 자동 패치·EDR 강제·기본 AppLocker
  • PAW 빌드: Microsoft 공식 가이드·Tier 0 전용

Windows LAPS(2023.4 Windows 11/Server 2019+ 내장):

  • 모든 로컬 관리자 비밀번호 자동 회전
  • AD 또는 Entra ID 저장
  • 정책 — 길이·복잡도·만료
  • 기존 Legacy LAPS → Windows LAPS 마이그레이션

관리자 계정 정리:

  • Domain Admins·Enterprise Admins·Schema Admins — 최소화·평소 0명
  • Built-in Administrator 비활성·이름 변경
  • Service Account → gMSA·dMSA 또는 Workload Identity
  • 휴면 계정·Stale Object 자동 정리

Privileged Identity Mgmt:

  • Entra PIM(M365 P2): JIT·Approval·시간 제한
  • 온프렘 — CyberArk·BeyondTrust·Delinea(블로그 별도)
  • 분기 Access Review
  • Activity Logging 6개월+

ADCS Hardening:

  • ESC1~15 패치(Certipy find로 검증)
  • Subject 명시·SAN 제한
  • Vulnerable Template 차단
  • CVE-2022-26923 패치(Certifried)
  • Enforcement Mode 활성(2022.5 KB)

NTLM 폐지:

  • Audit → Restrict → Disable 단계
  • LDAP Channel Binding·Signing 강제
  • SMB Signing 강제
  • Extended Protection for Authentication
  • Kerberos AES 강제
  • Windows 11 24H2·Server 2025 — NTLM 감축

6. Stage 3 — Kerberos·암호 강화 (2~4개월)

krbtgt 비밀번호 정기 회전:

  • 6개월~1년 — 2회 회전(Replication 고려)
  • 도구: Microsoft Reset-KrbTgt-Password·New-KrbTgt-Keys
  • 침해 시 즉시 2회 회전

Service Account 강화:

  • gMSA(Group Managed Service Account): 자동 회전·복잡 비밀번호
  • dMSA(Delegated MSA·Windows Server 2025): gMSA 진화
  • 사람 사용 X·MFA·KRBTGT 자동 보호

Service Principal Names(SPN):

  • 최소화·정리
  • Kerberoasting 노출 차단
  • RC4 비활성·AES만

Kerberos 정책:

  • Constrained Delegation·Resource-based Constrained Delegation 활용
  • Unconstrained Delegation 차단
  • Protected Users 그룹(고권한·NTLM/Kerberos RC4 차단)
  • Authentication Policies & Silos: Tier 0 자격증명 격리

암호 정책:

  • 최소 14자(권장 16+)·복잡도
  • NIST SP 800-63B 신권고 — 만료 폐지·노출 시 변경
  • Have I Been Pwned 통합·약한 비밀번호 차단
  • Specops Password Auditor·Entra ID Password Protection

MFA·Conditional Access(블로그 IAM):

  • 모든 사용자·외부·Admin Phishing-resistant
  • Conditional Access — Compliant Device·위치·위험 기반
  • Sign-in Frequency·Re-auth

7. Stage 4 — 탐지·모니터링·복구 (지속)

ITDR(Identity Threat Detection & Response):

  • Microsoft Defender for Identity(전 Azure ATP·M365 P2)
  • CrowdStrike Falcon Identity Protection
  • Silverfort: 모든 자원 MFA·통합
  • Semperis Directory Services Protector(DSP)
  • Quest Active Roles + Defender
  • Vectra AI Cognito: AD 침해 탐지

탐지 대상:

  • Golden Ticket·Silver Ticket·DCSync·DCShadow
  • 비정상 인증·복제 활동
  • 권한 상승·Suspicious group changes
  • AdminSDHolder 변경
  • Kerberos·NTLM 이상

Audit 정책(Advanced Audit):

  • Logon/Logoff·Account Mgmt·DS Access·Object Access·Policy Change·Privilege Use
  • SIEM(Splunk·Sentinel·QRadar·Elastic) 수집
  • 보관 1년+(법규)

도구:

  • AD AuditPlus(ManageEngine)
  • Netwrix Auditor·Netwrix StealthDEFEND
  • Quest Change Auditor·Recovery Manager
  • Stealthbits(Netwrix 통합)
  • PingCastle·Purple Knight 분기

AD Backup·Recovery:

  • System State Backup(IFM·NTDS.dit)
  • Semperis ADFR(AD Forest Recovery): 시장 점유 1위
  • Quest Recovery Manager for AD
  • Cayosoft Recovery Manager
  • Bare Metal Restore + Authoritative Restore
  • 분기 복구 테스트
  • Azure Site Recovery for AD

Cyber Recovery + AD:

  • AD를 Cyber Vault에 별도 보관(블로그 별도)
  • 침해 후 — Clean Room → Forest Recovery

8. Stage 5 — Entra ID·Hybrid·고도화 (지속)

Hybrid Identity:

  • Entra Connect(전 AD Connect): PHS·PTA·Federation
  • PHS(Password Hash Sync): 권장
  • PTA(Pass-Through Authentication): 인증서버 노출 X
  • Federation: ADFS·Okta·Ping(NextGen 회피)
  • Seamless SSO

Entra ID 보안:

  • Privileged Roles 최소화(Global Admin 0명 평시)
  • PIM(Privileged Identity Mgmt)
  • Conditional Access: 위험 기반·디바이스·위치
  • Continuous Access Evaluation(CAE)
  • Identity Protection(Risky Users·Sign-ins)
  • Workload Identities(Service Principals)·Managed Identities

Service Principal·App 통제:

  • 사용자 동의 가능 앱 제한(Admin 승인 또는 화이트리스트)
  • 비활성 SP·만료 자격증명 정리
  • 분기 App Review

Federation·Cross-tenant:

  • B2B Collaboration·B2B Direct Connect
  • Cross-tenant Access Settings
  • External Identities·Lifecycle

Cloud-only Identity 이행:

  • Windows 365·Cloud PC
  • Intune 통합 관리
  • Cloud-native MFA·SSO
  • 종착점 — Entra ID 단독·온프렘 AD 폐지

M&A·Tenant 통합:

  • Tenant-to-Tenant Migration
  • 도구: Quest·BitTitan·CloudM·BitLyft
  • Identity Governance 우선

고도화:

  • AI for Identity: Entra ID Governance·SailPoint AI·Microsoft Security Copilot for Identity
  • Continuous Verification·Adaptive Auth
  • Decentralized Identity(VC·DID — 블로그 IAM 참조)
  • Quantum-resistant(블로그 PQC)

거버넌스:

  • Identity Steering Committee 분기
  • KPI: Tier 0 Admin 수·JIT 활용율·BloodHound 공격 경로·ITDR 탐지·MTTR
  • 분기 PingCastle·Purple Knight 점수
  • 이사회 보고

컴플라이언스 매핑:

  • ISMS-P 권한·인증
  • NIST CSF 2.0 PR.AA
  • ISO 27001 A.5·A.8
  • PCI DSS v4.0.1 8
  • HIPAA·CMMC L2·L3
  • EU NIS2·DORA·CRA

9. 비용·ROI

항목비용 (연간)
Windows LAPS·Windows 빌트인 PAW0 + 인력
Entra ID P2·Defender for Identity직원당 5~15만/연
PAM(CyberArk·BeyondTrust)5천만~10억
ITDR(Silverfort·Semperis·CrowdStrike Identity)1~30억
AD Backup·Recovery(Semperis ADFR·Quest)1~10억
Audit·SIEM 통합3천~10억
인력(Identity Security 2~5명)4~25억
컨설팅·BloodHound·진단(분기·연)1천~5억
합계 (직원 500명·중견)7~95억

ROI:

  • AD 침해 = 전사 침해 — 평균 38억 손실(IBM 2024)
  • 랜섬 평균 한국 5억~50억 — 80%+ AD 경유
  • 사이버보험 — Tier 0 격리·ITDR·PAW 시 25~40% 할인
  • 컴플라이언스 자동 충족
  • 운영 효율 — JIT·자동화로 Admin 시간 절감

10. 자가 점검

진단·BloodHound:

  • PingCastle·Purple Knight 분기
  • BloodHound·AzureHound 공격 경로
  • Certipy ADCS ESC 1~15
  • CISA ScubaGear Entra ID

Tier 0 격리·PAW:

  • Tier Model 적용·Tier 0 OU·정책
  • PAW 빌드·Tier 0 Admin 전용
  • Authentication Policies & Silos
  • Windows LAPS 모든 로컬 관리자
  • gMSA·dMSA Service Account

Kerberos·암호:

  • krbtgt 분기 회전
  • RC4 비활성·AES만
  • Protected Users 그룹
  • Unconstrained Delegation 0
  • NTLM 폐지 로드맵
  • LDAP Channel Binding·Signing
  • Phishing-resistant MFA·Conditional Access

탐지·복구:

  • ITDR(Defender·CrowdStrike·Silverfort·Semperis)
  • Audit·SIEM 1년+
  • Semperis ADFR·Quest Recovery Manager
  • 분기 AD 복구 테스트
  • Cyber Vault에 AD Backup

Entra ID·Hybrid:

  • Entra Connect PHS·PTA 권장
  • Privileged Roles 최소·PIM·CAE
  • Service Principal·OAuth Consent 통제
  • Cross-tenant·External Identities
  • Identity Protection·Risk

거버넌스·고도화:

  • Identity Steering 분기
  • KPI·이사회 보고
  • Cloud-only 로드맵
  • AI for Identity·VC·DID·PQC 검토
  • ISMS-P·NIST CSF·NIS2·DORA·PCI 매핑

11. 마무리 — Tier 0가 무너지면 모든 게 무너진다

Active Directory·Entra ID 보안은 ① 자산·공격 경로 진단(PingCastle·BloodHound·Certipy), ② Tier 0 격리·PAW·LAPS, ③ Kerberos·암호 강화, ④ 탐지·모니터링·복구, ⑤ Entra ID·Hybrid·고도화 — 5단계로 정착시킨다. AD가 무너지면 전사가 무너진다 — Microsoft 2024 보고서가 가르치는 핵심이다. ESAE Red Forest 시대는 끝, Tier 0 격리 + PAW + Phishing-resistant MFA + ITDR + Semperis ADFR + Cloud-first이 2025년 표준이다.

통합 사이클