Microsoft AZ-801: Windows Server 보안 및 강화 — 학습 가이드
다음의 일부입니다: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Windows Server 보안 강화는 자격 증명 격리, 애플리케이션 제어, 익스플로잇 및 맬웨어 완화, 엄격한 네트워크 경계를 우선시하는 계층적 작업이며, 반복 가능한 기준선을 통해 일관되게 적용됩니다. 목표는 자격 증명 도용을 방지하고, 기본 거부(default-deny) 제어로 공격 표면을 줄이며, 악의적인 행동을 탐지 및 억제하고, 보고를 통해 효과적인 구성을 검증하는 것입니다. 아래에 설명된 기능들은 최신 Windows Server에 내장되어 있으며, Group Policy, PowerShell 및 Microsoft 보안 서비스를 통해 대규모 관리에 통합됩니다.
자격 증명 및 크리덴셜 보호
Windows Defender Credential Guard는 가상화 기반 보안(VBS)을 사용하여 OS로부터 비밀을 격리함으로써 맬웨어가 LSASS를 탈취할 수 없도록 합니다. VBS 요구 사항에는 보안 부팅이 포함된 UEFI 2.3.1, 하드웨어 지원 가상화(SLAT를 포함한 Intel VT-x/AMD-V), 그리고 TPM 2.0(키 보호를 위해 강력히 권장)이 포함됩니다. VM의 경우, 보안 부팅 및 vTPM을 사용하는 2세대를 사용하십시오. VBS는 Windows 하이퍼바이저를 사용하여 실행되며 Hyper-V 역할을 설치할 필요가 없습니다.
그룹 정책을 통해 Credential Guard를 활성화합니다: 컴퓨터 구성 > 관리 템플릿 > 시스템 > Device Guard > 가상화 기반 보안 켜기. 코드 무결성의 가상화 기반 보호를 ‘사용’으로 설정하고, Credential Guard 구성을 ‘보안 부팅으로 사용’(또는 지원되는 경우 ‘보안 부팅 및 DMA 보호로 사용’)으로 선택합니다. 재부팅이 필요합니다. msinfo32에서 확인: 가상화 기반 보안: 실행 중; Credential Guard: 켜짐. 이벤트는 Microsoft-Windows-CodeIntegrity/Operational 및 DeviceGuard 아래에 나타납니다.
Local Security Authority(LSA) 보호는 Credential Guard를 보완합니다. LSASS를 보호된 프로세스(PPL)로 실행하도록 구성하여 관리자에 의한 서명되지 않은 코드 주입까지도 차단합니다. 그룹 정책을 사용합니다: 컴퓨터 구성 > 관리 템플릿 > 시스템 > Local Security Authority > LSASS를 보호된 프로세스로 실행하도록 구성. 이것은 RunAsPPL을 설정하여 서명되고 신뢰할 수 있는 드라이버만 강제합니다. Credential Guard는 VSM으로 보호되는 LSAISO 프로세스 내에 비밀을 격리하고, LSASS PPL은 LSASS 프로세스 경계를 강화합니다. 심층 방어를 위해 둘 다 활성화하십시오.
Privileged Access Workstations(PAW)는 자격 증명 격리를 운영화합니다. 계층화된 관리 모델을 채택하십시오:
- Tier 0: AD DS, ADFS, PKI, 자격 증명 및 보안 신뢰 루트
- Tier 1: 애플리케이션 및 인프라 서버
- Tier 2: 사용자 워크스테이션 각 계층은 별도의 관리자 계정과 전용 PAW를 사용합니다. PAW는 Credential Guard, WDAC, HVCI(메모리 무결성), SmartScreen, 제한된 브라우징, 엄격한 방화벽 이그레스(egress)로 보안이 강화됩니다. 계층 간 로그온 경로를 차단합니다 (Tier 0 관리자는 Tier 1 또는 2 장치에 로그인하지 않음). 이 모델은 자격 증명 도용의 폭발 반경을 실질적으로 줄입니다.
애플리케이션 제어 및 공격 표면 관리
Windows Defender Application Control(WDAC)은 코드에 대해 기본 거부(default-deny) 정책을 적용합니다. 정책 유형에는 단일 기본 정책(SiPolicy)과 기본 정책을 변경하지 않고 허용 규칙을 확장하는 선택적 추가 정책이 있습니다. 최신 Windows Server는 여러 정책을 동시에 지원합니다. WDAC는 사용자 모드 바이너리/스크립트와 커널 모드 드라이버를 모두 관리합니다. 신뢰는 Microsoft 서명, WHQL, Windows Store, 엔터프라이즈 코드 서명 인증서, 파일 해시, 게시자/파일 특성 또는 배포된 코드를 신뢰할 수 있는 것으로 스탬프하는 Managed Installer를 통해 정의할 수 있습니다. 먼저 감사(Audit) 모드로 배포하여 이벤트를 수집한 다음, 차단(Enforced) 모드로 전환합니다. ConfigCI PowerShell 모듈을 사용하여 정책을 작성합니다: New-CIPolicy -Level Publisher -FilePath .\Base.xml -UserPEs 1; 통합을 위한 Merge-CIPolicy; 정책 ID 스탬프를 위한 Set-CIPolicyIdInfo; 서명된 .p7b 생성을 위한 ConvertFrom-CIPolicy; %SystemRoot%\System32\CodeIntegrity\SiPolicy.p7b에 배포하거나 그룹 정책을 통해 배포합니다. WDAC는 악의적인 COM 남용을 방지하기 위해 COM 클래스 사용 및 등록을 제한할 수도 있습니다.
악용 방지(Exploit protection)는 전역적으로 그리고 앱별로 프로세스 완화 기능을 제공합니다. 시스템 수준 완화에는 DEP, ASLR(강제 재배치, 상향식 임의화, 높은 엔트로피), CFG, SEHOP, 엄격한 핸들 및 이미지 로드 정책이 포함됩니다. 앱 수준 재정의를 통해 특정 실행 파일에 대한 자식 프로세스 생성(Child Process Creation), 내보내기 주소 필터링(Export Address Filtering) 또는 임의 코드 가드(Arbitrary Code Guard)를 활성화/비활성화하는 등 세분화된 조정이 가능합니다. Windows 보안 앱(앱 및 브라우저 컨트롤 > 악용 방지) 또는 PowerShell로 관리합니다: Get-ProcessMitigation -System; Set-ProcessMitigation -System -Enable CFG; Set-ProcessMitigation -Name app.exe -Disable ChildProcess. 대규모 관리를 위해 XML을 내보내기/가져오기 합니다: Export-ProcessMitigation 및 Import-ProcessMitigation. 기간 업무(LOB) 앱이 자식 프로세스를 생성해야 하는 경우, 해당 실행 파일에 대해서만 완화 기능을 비활성화하는 앱별 재정의를 생성합니다.
공격 표면 감소(ASR) 규칙은 동작 계층에서 맬웨어 기술을 차단합니다. 규칙별로 차단(Block), 감사(Audit) 또는 경고(Warn) 모드로 구성합니다. 일반적인 규칙 ID는 다음과 같습니다:
- D4F940AB-401B-4EFC-AADC-AD5F3C50688A: Office 앱이 자식 프로세스를 만들지 못하도록 차단
- 3B576869-A4EC-4529-8536-B80A7769E899: Office 앱이 실행 가능한 콘텐츠를 만들지 못하도록 차단
- 75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84: Office 앱이 다른 프로세스에 코드를 주입하지 못하도록 차단
- BE9BA2D9-53EA-4CDC-84E5-9B1EEEE46550: 이메일 및 웹메일 클라이언트의 실행 가능한 콘텐츠 차단
- D3E037E1-3EB8-44C8-A917-57927947596D: JavaScript/VBScript가 다운로드한 실행 파일을 시작하지 못하도록 차단
- 5BEB7EFE-FD9A-4556-801D-275E5FFC04CC: 잠재적으로 난독화된 스크립트 실행 차단
- D1E49AAC-8F56-4280-B9BA-993A6D77406C: PSExec 및 WMI 명령에서 시작되는 프로세스 생성 차단
- 01443614-CD74-433A-B99E-2ECDC07BFC25: 실행 파일이 보급률, 기간 또는 신뢰할 수 있는 목록 기준을 충족하지 않는 한 차단
- 9E6C4E1F-7D60-472F-BA1A-A39EF669E4B2: LSASS에서 자격 증명 도용 차단
PowerShell로 관리합니다:
Set-MpPreference -AttackSurfaceReductionRules_Ids '<쉼표로 구분된 GUIDs>' -AttackSurfaceReductionRules_Actions Enabled|AuditMode|Warn|Disabled.-AttackSurfaceReductionOnlyExclusions를 사용하여 ASR에만 적용되는 프로세스/파일 제외를 정의합니다. 이벤트 뷰어의 Microsoft-Windows-Windows Defender/Operational 아래에서 이벤트를 보고하고, Microsoft Defender for Endpoint에 온보딩된 경우 고급 헌팅 테이블(DeviceEvents, DeviceSecurityEvents)에서 명시적인 ASR 규칙 식별자와 함께 보고합니다.
제어된 폴더 액세스(CFA)는 신뢰할 수 없는 프로세스가 보호된 폴더에 쓰는 것을 제한하여 랜섬웨어를 방지합니다. 기본값에는 사용자 프로필의 문서, 사진, 바탕 화면, 즐겨찾기 등이 포함되며, 사용자 지정 경로(애플리케이션 공유를 호스팅하는 데이터 볼륨 포함)를 추가할 수 있습니다. ‘허용된 앱’을 통해 특정 기간 업무(LOB) 바이너리가 쓰도록 허용합니다. Set-MpPreference -EnableControlledFolderAccess Enabled|AuditMode; -ControlledFolderAccessProtectedFolders; -ControlledFolderAccessAllowedApplications를 사용하여 관리합니다. Windows Defender 이벤트 로그에서 차단을 모니터링하고, 추측이 아닌 증거에 기반하여 허용된 앱을 조정합니다.
엔드포인트 보호 및 기준
서버의 Windows Defender 바이러스 백신은 실시간 보호 및 예약/주문형 검사를 제공합니다. 검사 유형에는 빠른 검사, 전체 검사, 사용자 지정 검사가 있습니다. 그룹 정책 또는 WSUS를 통해 정의, 엔진 및 플랫폼 업데이트를 예약합니다. 전체 검사는 MpCmdRun.exe -Scan -ScanType 2를 사용하고, 빠른 검사는 PowerShell Start-MpScan -ScanType Quick을 사용합니다. Set-MpPreference -ExclusionPath/-ExclusionProcess/-ExclusionExtension으로 제외(경로, 프로세스, 확장명)를 구성하되, 제외를 최소화하고 정확한 프로세스 기반 항목을 선호하며, 보상 위험을 피하기 위해 ASR 및 WDAC와 함께 사용합니다. 변조 방지(Tamper Protection)는 맬웨어나 로컬 관리자가 Defender 설정(레지스트리 및 WMI)을 무단으로 변경하는 것을 방지합니다. 서버용 Microsoft Defender for Endpoint 보안 설정 관리를 통해 중앙에서 관리합니다. 클라우드 제공 보호(MAPS) 및 자동 샘플 제출을 활성화하여 새로운 위협을 신속하게 차단합니다. Get-MpComputerStatus(AMServiceEnabled, AntispywareSignatureLastUpdated, IsTamperProtected, CloudProtectionEnabled)로 확인합니다.
보안 기준은 입증된 강화(hardening) 조치를 대규모로 구현합니다. Microsoft Security Compliance Toolkit(MSCT)을 사용하여 Windows Server 기준(GPO 백업 및 설명서)을 다운로드합니다. 그룹 정책 관리(그룹 정책 개체 > 설정 가져오기)를 통해 기준 GPO를 가져오거나 LGPO.exe를 사용하여 로컬로 적용합니다. 먼저 테스트 OU에서 유효성을 검사합니다. Policy Analyzer(MSCT의 일부)를 사용하여 현재 GPO 및 로컬 정책을 기준과 비교하고, 충돌을 식별하며, 편차 보고서를 생성합니다. 의도적인 편차는 비즈니스 명분 및 변경 제어와 함께 문서화하고, 패치 주기 후에 비교를 다시 실행하여 드리프트(drift) 인식을 유지합니다.
네트워크 및 정책 적용
고급 보안이 포함된 Windows Defender 방화벽은 상태 저장(stateful) 및 프로필 인식(profile-aware) 기능을 갖추고 있습니다. 인바운드 트래픽은 기본적으로 거부하고 필요한 서비스에 대해서만 명시적으로 허용하여 최소 권한 원칙을 적용하십시오. 이때 원격 주소, 인터페이스, 사용자/서비스 SID를 기준으로 범위를 지정합니다. 가능한 경우 서비스 강화 규칙을 사용하여 트래픽을 단순히 포트가 아닌 올바른 서비스에 바인딩하십시오. 제한된 대상으로 연결을 시작하는 서버에 대해서는 아웃바운드 규칙을 정의하여 측면 이동(lateral movement) 및 무단 이그레스(egress)를 방지해야 합니다. 연결 보안 규칙은 트래픽에 IPsec(인증, 무결성, 선택적 암호화)을 추가합니다. 이 규칙은 포트를 열지 않으므로 방화벽 규칙과 함께 사용해야 한다는 점을 기억하십시오. 도메인과 작업 그룹 전반에 걸쳐 강력하고 상호 운용 가능한 인증을 위해서는 컴퓨터 인증서 인증을 사용하십시오. tracert와 같은 진단 도구가 암호화되지 않은 상태로 유지되어야 할 경우 IPsec 예외를 구성하십시오(WFAS > 속성 > IPsec 설정 > IPsec 예외). 도메인, 개인, 공용 프로필을 적절하게 적용하십시오. 신뢰할 수 없는 세그먼트에 연결된 서버 인터페이스는 공용 프로필을 사용해야 합니다. 원격 관리 시나리오는 대상 규칙 그룹만 사용하여 활성화하십시오(예: DCOM을 통한 컴퓨터 관리 및 이벤트 로그 액세스를 위한 COM+ 네트워크 액세스(DCOM-In) 및 원격 이벤트 로그 관리).
로컬 보안 정책과 그룹 정책이 어떻게 상호 작용하는지 이해해야 합니다. 로컬 보안 정책(secpol.msc)이 시작 계층이지만, 도메인 GPO가 LSDOU 처리 순서(로컬, 사이트, 도메인, OU)에 따라 이를 재정의합니다(설정별로 마지막 쓰기 우선(last-writer wins) 원칙 적용). 일부 보안 설정은 병합되기도 합니다(예: 사용자 권한 할당은 우선순위 규칙에 따라 ‘거부’ 및 ‘허용’ 항목을 집계함). gpresult /r(또는 gpresult /h report.html) 및 그룹 정책 결과 마법사를 통해 정책 결과 집합(RSoP)을 사용하여 어떤 GPO와 WMI 필터가 적용되었는지 포함한 유효 구성을 확인하십시오. 보안 설정(Defender, 방화벽, WDAC 스테이징, LSA 보호) 문제를 해결할 때는 항상 적용된 GPO와 그 우선순위 체인을 확인한 후, 변경 사항을 적용하고 gpupdate /force를 실행하십시오.
실제 문제 시나리오
Contoso Ltd.는 Windows Server 2022에 새로운 HR 애플리케이션을 배포하고 있습니다. 이 애플리케이션은 데이터 공유에 데이터를 쓰고 보고를 위해 헬퍼 프로세스를 생성합니다. 보안 책임자는 HR 앱을 중단시키지 않으면서 Tier 1 서버에 대한 랜섬웨어 복원력, 자격 증명 도용 방지, 기본 거부 실행을 의무화했습니다.
- Credential Guard 및 LSA 보호를 통해 ID 경계 설정
- 조치: HR 서버 OU에 적용된 강화된 “Tier 1 – 서버 보안” GPO를 통해 ‘가상화 기반 보안 켜기’(보안 부팅과 함께 Credential Guard 사용)를 구성하고 ‘LSASS를 보호 프로세스로 실행’하도록 설정합니다.
- 이유: LSASS에서 비밀을 탈취할 수 없게 되며, PPL이 코드 주입을 방지하여 서버 침해 시 영향을 줄입니다.
- WDAC를 사용하여 애플리케이션 허용 목록을 감사 모드로 적용 후 강제 적용
- 조치: HR 앱을 호스팅하는 골드 빌드에서 New-CIPolicy를 사용하여 게시자(Publisher) 및 파일 게시자(FilePublisher) 수준으로 기본 WDAC 정책을 생성합니다. 엔터프라이즈 소프트웨어 배포를 신뢰하도록 관리형 설치 관리자(Managed Installer)를 추가합니다. 정책에 서명하고 감사(Audit) 모드로 배포한 후, 이벤트를 검토하고 강제(Enforced) 모드로 전환합니다.
- 이유: WDAC는 승인되지 않은 바이너리, 스크립트, 드라이버에 대해 기본 거부 정책을 제공하면서 HR 앱과 관리형 배포는 안전하게 허용합니다.
- 앱별로 악용 완화 기능 조정
- 조치: 시스템 전역으로 CFG/ASLR을 적용합니다. HR 보고 실행 파일에 대해서는 Set-ProcessMitigation -Name hrreport.exe -Disable ChildProcess를 사용하여 자식 프로세스 생성(Child Process Creation)을 허용하도록 앱별 재정의를 설정하고, 다른 완화 기능은 활성 상태로 둡니다.
- 이유: 운영팀에서 언급한 합법적인 앱 동작을 수용하면서도 악용 방지 강화를 광범위하게 활성 상태로 유지합니다.
- ASR 규칙 및 대상 제외를 통해 일반적인 공격 기법 차단
- 조치: 주요 ASR 규칙을 차단(Block) 모드로 활성화하고(예: Office 자식 프로세스 차단을 위한 D4F940AB…, LSASS 자격 증명 도용 차단을 위한 9E6C4E1F…, 보급률/기간 신뢰를 위한 01443614…), 초기에 마찰이 심한 규칙은 감사(Audit) 모드로 설정합니다. 필요한 경우 HR 앱의 서명된 바이너리에 대해 특정 -AttackSurfaceReductionOnlyExclusions를 추가합니다.
- 이유: ASR은 방어 체계를 전반적으로 약화시키지 않으면서 매크로, 스크립트, 환경 기생(living-off-the-land) 공격을 줄여줍니다. 제외는 정밀하며 ASR에만 적용됩니다.
- 제어된 폴더 액세스(CFA)로 데이터 경로 보호
- 조치: CFA를 차단(Block) 모드로 활성화합니다. HR 데이터 공유 경로와 애플리케이션 데이터 폴더를 보호된 폴더에 추가합니다. 서명된 경로를 기반으로 HR 앱 바이너리를 허용된 앱으로 추가합니다.
- 이유: 신뢰할 수 없는 프로세스에 의한 비즈니스 크리티컬 데이터의 무단 암호화 또는 변조를 방지하여 랜섬웨어 저항성을 제공합니다.
- 안티바이러스 상태 및 클라우드 보호 확인
- 조치: 실시간 보호, 클라우드 제공 보호, 샘플 제출이 활성화되었는지 확인합니다. 업무 외 시간에 전체 검사를 예약합니다. Get-MpComputerStatus를 검토합니다. 반드시 필요한 경우에만 제외 항목을 HR 앱의 프로세스로 제한합니다.
- 이유: 공격 표면 증가를 최소화하면서 최신 탐지 기능을 유지합니다.
- 네트워크 평면 잠금
- 조치: 서비스 SID 범위 지정을 사용하여 HR 서비스에 필요한 인바운드 전용 규칙을 구성합니다. 데이터베이스 및 업데이트 엔드포인트에 대한 최소한의 아웃바운드 규칙을 정의합니다. 서버 간 트래픽을 암호화하는 경우 인증서 인증을 사용하는 연결 보안 규칙을 추가합니다. tracert와 같은 진단 요구 사항에 대해 IPsec 예외를 추가합니다.
- 이유: 정밀한 허용 전용 네트워킹과 IPsec은 필요한 운영을 보존하면서 측면 이동과 도청을 방지합니다.
- 기준선 설정 및 검증
- 조치: Microsoft 보안 규정 준수 도구 키트에서 Windows Server 보안 기준선을 Tier 1 GPO로 가져옵니다. Policy Analyzer를 사용하여 기존 GPO와 비교 검토하고, HR 워크로드에 대해 승인된 편차를 문서화합니다.
- 이유: 개별적인 제어를 넘어 포괄적인 강화를 보장하고, 측정 가능하며 보고 가능한 규정 준수를 제공합니다.
이 조합은 자격 증명 격리(Credential Guard, LSA PPL), 코드 실행 기본 거부(WDAC), 일반적인 공격자 기법 차단(ASR, 악용 방지), 데이터 변조 방지(CFA), 악성코드 탐지 강제(클라우드 연동 Defender AV), 네트워크 격차 해소(방화벽 및 IPsec)를 위해 선택되었습니다. 또한 기준선 설정과 보고를 통해 일관성과 감사 가능성을 보장합니다.
모든 도메인 · Microsoft Defender for Cloud 및 엔드포인트 보안 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →