1. 왜 AD·Entra ID 보안이 가장 중요한가 — 거버넌스의 단일 점
Microsoft 2024 Digital Defense Report: 글로벌 침해 사고 90%+ Active Directory 침해 경로 사용, 평균 AD 침해 → Domain Admin 도달 48분(2023 84분). AD가 무너지면 모든 시스템·데이터·자격증명이 침해된다.
대표 사례:
- NotPetya(2017): AD 자격증명 도용으로 글로벌 확산
- Maze·Ryuk·LockBit·BlackCat 랜섬: 거의 모두 AD 침해 후 전체 암호화
- SolarWinds(2020): AD 토큰·SAML 위조(Golden SAML)
- MOVEit·CDK Global: AD 권한 남용
AD = 30년+ 레거시 + 수많은 잘못된 설정 + 기본 비활성 보안 + 풍부한 공격 도구(Mimikatz·BloodHound·Rubeus·Impacket).
오해 1 — “Domain Admin만 잘 관리하면 됨.” 실제로 평균 AD는 수백 개의 공격 경로 보유(BloodHound 분석). 오해 2 — “Entra ID(클라우드)는 안전.” Entra ID 침해도 폭증(Midnight Blizzard 2024.1·OAuth Phishing). 오해 3 — “ESAE Red Forest 구축하면 끝.” Microsoft 2020.12 ESAE Deprecated, 대신 Cloud-first + Privileged Access Strategy 권고.
압박:
- 사이버보험·EU NIS2·DORA·CMMC·ISMS-P — AD/Identity 통제 요구
- NIST CSF 2.0 PR.AA — Access Control
- Microsoft 권고: Privileged Access Strategy(2020~)·Tier 0 격리
2. AD·Entra ID 핵심 공격 — Kerberos·ADCS·OAuth
Kerberos 공격:
| 공격 | 핵심 | 도구 |
|---|---|---|
| Pass-the-Hash | NTLM 해시 재사용 | Mimikatz·Impacket |
| Pass-the-Ticket | TGT/TGS 재사용 | Mimikatz·Rubeus |
| Kerberoasting | SPN TGS → 오프라인 크랙(RC4) | Rubeus·Impacket GetUserSPNs |
| AS-REP Roasting | 사전 인증 비활성 계정 | Rubeus·Impacket GetNPUsers |
| Golden Ticket | krbtgt 해시 → 임의 TGT | Mimikatz |
| Silver Ticket | 서비스 해시 → 임의 TGS | Mimikatz |
| DCSync | 복제 권한 남용 → 모든 해시 | Mimikatz·Impacket |
| DCShadow | 가짜 DC 등록 → 변경 주입 | Mimikatz |
| Skeleton Key | DC 마스터 키 | Mimikatz |
| Unconstrained Delegation | TGT 위임 남용 | 다수 |
| Constrained Delegation 우회 | S4U2Self/Proxy 남용 | Rubeus |
| Resource-based Constrained Delegation | 컴퓨터 객체 추가 | PowerMad·StandIn |
ADCS(Active Directory Certificate Services) 공격 — Certified Pre-Owned(SpecterOps 2021.6):
- ESC1: 미정의 Subject Alternative Name(SAN) — 다른 사용자로 인증서 발급
- ESC2: Any Purpose EKU
- ESC3: Enrollment Agent 남용
- ESC4: Vulnerable Template Access Control
- ESC5: Vulnerable PKI Object Access Control
- ESC6: EDITF_ATTRIBUTESUBJECTALTNAME2 활성
- ESC7: Vulnerable CA Access Control
- ESC8: Web Enrollment HTTP/HTTPS — NTLM Relay
- ESC9: No Security Extension(2022.5 CVE-2022-26931)
- ESC10: Weak Mapping(2022.5 CVE-2022-26923 — Certifried)
- ESC11: ICPR 추가
- ESC13: Application Policy
- ESC14: AltSecurityIdentities
- ESC15: Schema V1 SubjectAltName(2024.10 Certipy 추가)
- 도구: Certipy(Oliver Lyak)·Certify(SpecterOps)
NTLM Relay:
- PetitPotam(2021.7·CVE-2021-36942): MS-EFSRPC 강제 인증
- PrintNightmare(2021.6·CVE-2021-34527): Print Spooler RCE
- 차단: Extended Protection·SMB Signing·LDAP Channel Binding
Entra ID·SaaS 공격:
- Golden SAML(SolarWinds): SAML Token 위조
- OAuth Consent Phishing: 가짜 앱 권한 부여
- Pass-the-Token·Pass-the-Cookie: 세션 도용
- AiTM(Adversary-in-the-Middle): Evilginx2·EvilProxy
- Skeleton Key for Entra(Midnight Blizzard 2024.1)
- Service Principal 침해: 자격증명·키 도용
3. Tier Model·Privileged Access Strategy
전통 ESAE(Red Forest·2014~2020) — Deprecated 2020.12.
Microsoft Privileged Access Strategy(2020~) — 5 Principles:
- Cloud-first: Entra ID·M365 우선
- Privileged Access Workstation(PAW): 격리 관리 PC
- Tier 0 격리·Just-in-Time
- Phishing-resistant MFA(FIDO2)
- Conditional Access·Compliant Device
Tier Model(여전히 표준):
| Tier | 자산 | 관리자 |
|---|---|---|
| Tier 0 | DC·ADCS·AD 통합 SaaS·Identity·Entra Connect·Federation·Backup·Hypervisor | Tier 0 Admin·PAW 전용 |
| Tier 1 | 서버·앱·DB·Critical Workload | Tier 1 Admin |
| Tier 2 | Workstation·HelpDesk | Tier 2 Admin·일반 사용자 |
핵심 원칙:
- 상위 Tier 자격증명 → 하위에서 사용 X(역방향 가능)
- Tier 0 Admin은 Tier 1·2 PC에서 절대 로그인 X
- Tier 0 Admin → 별도 계정·PAW 전용
PAW(Privileged Access Workstation):
- 격리·강화 OS·인터넷 차단(또는 Browser Isolation)
- BitLocker·TPM·Secure Boot·Credential Guard
- Application Allowlisting(AppLocker·WDAC)
- 자동 Patch·EDR·MFA 강제
- 가상 — Azure Bastion·AWS Workspaces·Cloud PC
4. Stage 1 — 자산·공격 경로 진단 (1~2개월)
AD 인벤토리:
- Forest·Domain·DC·Site
- 사용자·그룹·컴퓨터·서비스 계정
- Trust 관계(Forest·External·Realm)
- ADCS·ADFS·Entra Connect
Configuration 평가:
- Forest·Domain Functional Level(최소 2016 권장)
- DC OS 버전(Server 2022/2025 권장)
- Schema·Site·Replication
- Group Policy 200+ 정책 검토
자동 평가 도구:
- PingCastle(무료): AD 위생 점검
- Purple Knight(Semperis 무료): Tier 0·공격 면적
- AD Risk Assessment(Microsoft Premier)
- CrowdStrike Falcon Identity Protection(전 Preempt)
- Tenable Identity Exposure(전 Alsid)
- Quest Security Audit
BloodHound·SharpHound:
- 공격 경로 그래프 분석
- “사용자 → Domain Admin 경로”
- AzureHound: Entra ID 분석
- 분기 1회+ 분석·격차 차단
- BloodHound Community Edition·Enterprise(SpecterOps)
ADCS 진단:
- Certipy find — ESC 1~15 자동 탐지
- PSPKIAudit(Microsoft)
- Locksmith(2023 Jake Hildreth)
- ESC1·ESC8·ESC10 가장 빈번
Entra ID 진단:
- AzureHound
- Microsoft Entra ID Governance·Identity Secure Score
- CISA Scuba Gear·ROADtools(Dirk-jan Mollema)
- MicroBurst(NetSPI)
5. Stage 2 — Tier 0 격리·PAW·LAPS (3~6개월)
Tier 0 격리:
- 별도 OU·전용 그룹
- Tier 0 로그온 정책 Group Policy
- Tier 0 자격증명 — 다른 Tier 사용 X
- Authentication Policies & Silos
PAW 구축:
- 전용 H/W(별도 노트북) 또는 가상(Cloud PC)
- 인터넷·이메일·USB·일반 앱 차단
- BitLocker·TPM·Credential Guard·Device Guard
- 자동 패치·EDR 강제·기본 AppLocker
- PAW 빌드: Microsoft 공식 가이드·Tier 0 전용
Windows LAPS(2023.4 Windows 11/Server 2019+ 내장):
- 모든 로컬 관리자 비밀번호 자동 회전
- AD 또는 Entra ID 저장
- 정책 — 길이·복잡도·만료
- 기존 Legacy LAPS → Windows LAPS 마이그레이션
관리자 계정 정리:
- Domain Admins·Enterprise Admins·Schema Admins — 최소화·평소 0명
- Built-in Administrator 비활성·이름 변경
- Service Account → gMSA·dMSA 또는 Workload Identity
- 휴면 계정·Stale Object 자동 정리
Privileged Identity Mgmt:
- Entra PIM(M365 P2): JIT·Approval·시간 제한
- 온프렘 — CyberArk·BeyondTrust·Delinea(블로그 별도)
- 분기 Access Review
- Activity Logging 6개월+
ADCS Hardening:
- ESC1~15 패치(Certipy find로 검증)
- Subject 명시·SAN 제한
- Vulnerable Template 차단
- CVE-2022-26923 패치(Certifried)
- Enforcement Mode 활성(2022.5 KB)
NTLM 폐지:
- Audit → Restrict → Disable 단계
- LDAP Channel Binding·Signing 강제
- SMB Signing 강제
- Extended Protection for Authentication
- Kerberos AES 강제
- Windows 11 24H2·Server 2025 — NTLM 감축
6. Stage 3 — Kerberos·암호 강화 (2~4개월)
krbtgt 비밀번호 정기 회전:
- 6개월~1년 — 2회 회전(Replication 고려)
- 도구: Microsoft Reset-KrbTgt-Password·New-KrbTgt-Keys
- 침해 시 즉시 2회 회전
Service Account 강화:
- gMSA(Group Managed Service Account): 자동 회전·복잡 비밀번호
- dMSA(Delegated MSA·Windows Server 2025): gMSA 진화
- 사람 사용 X·MFA·KRBTGT 자동 보호
Service Principal Names(SPN):
- 최소화·정리
- Kerberoasting 노출 차단
- RC4 비활성·AES만
Kerberos 정책:
- Constrained Delegation·Resource-based Constrained Delegation 활용
- Unconstrained Delegation 차단
- Protected Users 그룹(고권한·NTLM/Kerberos RC4 차단)
- Authentication Policies & Silos: Tier 0 자격증명 격리
암호 정책:
- 최소 14자(권장 16+)·복잡도
- NIST SP 800-63B 신권고 — 만료 폐지·노출 시 변경
- Have I Been Pwned 통합·약한 비밀번호 차단
- Specops Password Auditor·Entra ID Password Protection
MFA·Conditional Access(블로그 IAM):
- 모든 사용자·외부·Admin Phishing-resistant
- Conditional Access — Compliant Device·위치·위험 기반
- Sign-in Frequency·Re-auth
7. Stage 4 — 탐지·모니터링·복구 (지속)
ITDR(Identity Threat Detection & Response):
- Microsoft Defender for Identity(전 Azure ATP·M365 P2)
- CrowdStrike Falcon Identity Protection
- Silverfort: 모든 자원 MFA·통합
- Semperis Directory Services Protector(DSP)
- Quest Active Roles + Defender
- Vectra AI Cognito: AD 침해 탐지
탐지 대상:
- Golden Ticket·Silver Ticket·DCSync·DCShadow
- 비정상 인증·복제 활동
- 권한 상승·Suspicious group changes
- AdminSDHolder 변경
- Kerberos·NTLM 이상
Audit 정책(Advanced Audit):
- Logon/Logoff·Account Mgmt·DS Access·Object Access·Policy Change·Privilege Use
- SIEM(Splunk·Sentinel·QRadar·Elastic) 수집
- 보관 1년+(법규)
도구:
- AD AuditPlus(ManageEngine)
- Netwrix Auditor·Netwrix StealthDEFEND
- Quest Change Auditor·Recovery Manager
- Stealthbits(Netwrix 통합)
- PingCastle·Purple Knight 분기
AD Backup·Recovery:
- System State Backup(IFM·NTDS.dit)
- Semperis ADFR(AD Forest Recovery): 시장 점유 1위
- Quest Recovery Manager for AD
- Cayosoft Recovery Manager
- Bare Metal Restore + Authoritative Restore
- 분기 복구 테스트
- Azure Site Recovery for AD
Cyber Recovery + AD:
- AD를 Cyber Vault에 별도 보관(블로그 별도)
- 침해 후 — Clean Room → Forest Recovery
8. Stage 5 — Entra ID·Hybrid·고도화 (지속)
Hybrid Identity:
- Entra Connect(전 AD Connect): PHS·PTA·Federation
- PHS(Password Hash Sync): 권장
- PTA(Pass-Through Authentication): 인증서버 노출 X
- Federation: ADFS·Okta·Ping(NextGen 회피)
- Seamless SSO
Entra ID 보안:
- Privileged Roles 최소화(Global Admin 0명 평시)
- PIM(Privileged Identity Mgmt)
- Conditional Access: 위험 기반·디바이스·위치
- Continuous Access Evaluation(CAE)
- Identity Protection(Risky Users·Sign-ins)
- Workload Identities(Service Principals)·Managed Identities
Service Principal·App 통제:
- 사용자 동의 가능 앱 제한(Admin 승인 또는 화이트리스트)
- 비활성 SP·만료 자격증명 정리
- 분기 App Review
Federation·Cross-tenant:
- B2B Collaboration·B2B Direct Connect
- Cross-tenant Access Settings
- External Identities·Lifecycle
Cloud-only Identity 이행:
- Windows 365·Cloud PC
- Intune 통합 관리
- Cloud-native MFA·SSO
- 종착점 — Entra ID 단독·온프렘 AD 폐지
M&A·Tenant 통합:
- Tenant-to-Tenant Migration
- 도구: Quest·BitTitan·CloudM·BitLyft
- Identity Governance 우선
고도화:
- AI for Identity: Entra ID Governance·SailPoint AI·Microsoft Security Copilot for Identity
- Continuous Verification·Adaptive Auth
- Decentralized Identity(VC·DID — 블로그 IAM 참조)
- Quantum-resistant(블로그 PQC)
거버넌스:
- Identity Steering Committee 분기
- KPI: Tier 0 Admin 수·JIT 활용율·BloodHound 공격 경로·ITDR 탐지·MTTR
- 분기 PingCastle·Purple Knight 점수
- 이사회 보고
컴플라이언스 매핑:
- ISMS-P 권한·인증
- NIST CSF 2.0 PR.AA
- ISO 27001 A.5·A.8
- PCI DSS v4.0.1 8
- HIPAA·CMMC L2·L3
- EU NIS2·DORA·CRA
9. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| Windows LAPS·Windows 빌트인 PAW | 0 + 인력 |
| Entra ID P2·Defender for Identity | 직원당 5~15만/연 |
| PAM(CyberArk·BeyondTrust) | 5천만~10억 |
| ITDR(Silverfort·Semperis·CrowdStrike Identity) | 1~30억 |
| AD Backup·Recovery(Semperis ADFR·Quest) | 1~10억 |
| Audit·SIEM 통합 | 3천~10억 |
| 인력(Identity Security 2~5명) | 4~25억 |
| 컨설팅·BloodHound·진단(분기·연) | 1천~5억 |
| 합계 (직원 500명·중견) | 7~95억 |
ROI:
- AD 침해 = 전사 침해 — 평균 38억 손실(IBM 2024)
- 랜섬 평균 한국 5억~50억 — 80%+ AD 경유
- 사이버보험 — Tier 0 격리·ITDR·PAW 시 25~40% 할인
- 컴플라이언스 자동 충족
- 운영 효율 — JIT·자동화로 Admin 시간 절감
10. 자가 점검
진단·BloodHound:
- PingCastle·Purple Knight 분기
- BloodHound·AzureHound 공격 경로
- Certipy ADCS ESC 1~15
- CISA ScubaGear Entra ID
Tier 0 격리·PAW:
- Tier Model 적용·Tier 0 OU·정책
- PAW 빌드·Tier 0 Admin 전용
- Authentication Policies & Silos
- Windows LAPS 모든 로컬 관리자
- gMSA·dMSA Service Account
Kerberos·암호:
- krbtgt 분기 회전
- RC4 비활성·AES만
- Protected Users 그룹
- Unconstrained Delegation 0
- NTLM 폐지 로드맵
- LDAP Channel Binding·Signing
- Phishing-resistant MFA·Conditional Access
탐지·복구:
- ITDR(Defender·CrowdStrike·Silverfort·Semperis)
- Audit·SIEM 1년+
- Semperis ADFR·Quest Recovery Manager
- 분기 AD 복구 테스트
- Cyber Vault에 AD Backup
Entra ID·Hybrid:
- Entra Connect PHS·PTA 권장
- Privileged Roles 최소·PIM·CAE
- Service Principal·OAuth Consent 통제
- Cross-tenant·External Identities
- Identity Protection·Risk
거버넌스·고도화:
- Identity Steering 분기
- KPI·이사회 보고
- Cloud-only 로드맵
- AI for Identity·VC·DID·PQC 검토
- ISMS-P·NIST CSF·NIS2·DORA·PCI 매핑
11. 마무리 — Tier 0가 무너지면 모든 게 무너진다
Active Directory·Entra ID 보안은 ① 자산·공격 경로 진단(PingCastle·BloodHound·Certipy), ② Tier 0 격리·PAW·LAPS, ③ Kerberos·암호 강화, ④ 탐지·모니터링·복구, ⑤ Entra ID·Hybrid·고도화 — 5단계로 정착시킨다. AD가 무너지면 전사가 무너진다 — Microsoft 2024 보고서가 가르치는 핵심이다. ESAE Red Forest 시대는 끝, Tier 0 격리 + PAW + Phishing-resistant MFA + ITDR + Semperis ADFR + Cloud-first이 2025년 표준이다.
통합 사이클
- Ransomware 방어·Immutable Backup·Cyber Recovery
- Deepfake·AI 사기·Synthetic Media
- IoT·IIoT·Edge 보안
- Network Security NGFW·SASE·NDR
- Endpoint Security EDR·XDR·UEM·ASM
- IAM·IGA·CIAM·PAM·ITDR
- GRC 통합·NIST RMF·CCM
- TPRM·공급망 위험관리
- Cyber Insurance(사이버보험)
- Privacy Engineering·PETs
- 내부자 위협·DLP·DSPM
- Email Security BEC·DMARC
- SOC SIEM·SOAR·UEBA·XDR·MDR
- Cloud Security CNAPP
- Kubernetes 컨테이너 보안
- FIDO2·WebAuthn·Passkey
- Zero Trust Architecture
- 침해사고 대응 NIST SP 800-61
- BCP·DRP·ISO 22301
- Penetration Testing·Red Team
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU DORA
- HITRUST CSF
- CMMC 2.0
- MITRE ATT&CK
