Microsoft AZ-801: Windows Server 보안 및 강화 — 학습 가이드

다음의 일부입니다: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

Windows Server 보안 강화는 자격 증명 격리, 애플리케이션 제어, 익스플로잇 및 맬웨어 완화, 엄격한 네트워크 경계를 우선시하는 계층적 작업이며, 반복 가능한 기준선을 통해 일관되게 적용됩니다. 목표는 자격 증명 도용을 방지하고, 기본 거부(default-deny) 제어로 공격 표면을 줄이며, 악의적인 행동을 탐지 및 억제하고, 보고를 통해 효과적인 구성을 검증하는 것입니다. 아래에 설명된 기능들은 최신 Windows Server에 내장되어 있으며, Group Policy, PowerShell 및 Microsoft 보안 서비스를 통해 대규모 관리에 통합됩니다.

자격 증명 및 크리덴셜 보호

Windows Defender Credential Guard는 가상화 기반 보안(VBS)을 사용하여 OS로부터 비밀을 격리함으로써 맬웨어가 LSASS를 탈취할 수 없도록 합니다. VBS 요구 사항에는 보안 부팅이 포함된 UEFI 2.3.1, 하드웨어 지원 가상화(SLAT를 포함한 Intel VT-x/AMD-V), 그리고 TPM 2.0(키 보호를 위해 강력히 권장)이 포함됩니다. VM의 경우, 보안 부팅 및 vTPM을 사용하는 2세대를 사용하십시오. VBS는 Windows 하이퍼바이저를 사용하여 실행되며 Hyper-V 역할을 설치할 필요가 없습니다.

그룹 정책을 통해 Credential Guard를 활성화합니다: 컴퓨터 구성 > 관리 템플릿 > 시스템 > Device Guard > 가상화 기반 보안 켜기. 코드 무결성의 가상화 기반 보호를 ‘사용’으로 설정하고, Credential Guard 구성을 ‘보안 부팅으로 사용’(또는 지원되는 경우 ‘보안 부팅 및 DMA 보호로 사용’)으로 선택합니다. 재부팅이 필요합니다. msinfo32에서 확인: 가상화 기반 보안: 실행 중; Credential Guard: 켜짐. 이벤트는 Microsoft-Windows-CodeIntegrity/Operational 및 DeviceGuard 아래에 나타납니다.

Local Security Authority(LSA) 보호는 Credential Guard를 보완합니다. LSASS를 보호된 프로세스(PPL)로 실행하도록 구성하여 관리자에 의한 서명되지 않은 코드 주입까지도 차단합니다. 그룹 정책을 사용합니다: 컴퓨터 구성 > 관리 템플릿 > 시스템 > Local Security Authority > LSASS를 보호된 프로세스로 실행하도록 구성. 이것은 RunAsPPL을 설정하여 서명되고 신뢰할 수 있는 드라이버만 강제합니다. Credential Guard는 VSM으로 보호되는 LSAISO 프로세스 내에 비밀을 격리하고, LSASS PPL은 LSASS 프로세스 경계를 강화합니다. 심층 방어를 위해 둘 다 활성화하십시오.

Privileged Access Workstations(PAW)는 자격 증명 격리를 운영화합니다. 계층화된 관리 모델을 채택하십시오:

애플리케이션 제어 및 공격 표면 관리

Windows Defender Application Control(WDAC)은 코드에 대해 기본 거부(default-deny) 정책을 적용합니다. 정책 유형에는 단일 기본 정책(SiPolicy)과 기본 정책을 변경하지 않고 허용 규칙을 확장하는 선택적 추가 정책이 있습니다. 최신 Windows Server는 여러 정책을 동시에 지원합니다. WDAC는 사용자 모드 바이너리/스크립트와 커널 모드 드라이버를 모두 관리합니다. 신뢰는 Microsoft 서명, WHQL, Windows Store, 엔터프라이즈 코드 서명 인증서, 파일 해시, 게시자/파일 특성 또는 배포된 코드를 신뢰할 수 있는 것으로 스탬프하는 Managed Installer를 통해 정의할 수 있습니다. 먼저 감사(Audit) 모드로 배포하여 이벤트를 수집한 다음, 차단(Enforced) 모드로 전환합니다. ConfigCI PowerShell 모듈을 사용하여 정책을 작성합니다: New-CIPolicy -Level Publisher -FilePath .\Base.xml -UserPEs 1; 통합을 위한 Merge-CIPolicy; 정책 ID 스탬프를 위한 Set-CIPolicyIdInfo; 서명된 .p7b 생성을 위한 ConvertFrom-CIPolicy; %SystemRoot%\System32\CodeIntegrity\SiPolicy.p7b에 배포하거나 그룹 정책을 통해 배포합니다. WDAC는 악의적인 COM 남용을 방지하기 위해 COM 클래스 사용 및 등록을 제한할 수도 있습니다.

악용 방지(Exploit protection)는 전역적으로 그리고 앱별로 프로세스 완화 기능을 제공합니다. 시스템 수준 완화에는 DEP, ASLR(강제 재배치, 상향식 임의화, 높은 엔트로피), CFG, SEHOP, 엄격한 핸들 및 이미지 로드 정책이 포함됩니다. 앱 수준 재정의를 통해 특정 실행 파일에 대한 자식 프로세스 생성(Child Process Creation), 내보내기 주소 필터링(Export Address Filtering) 또는 임의 코드 가드(Arbitrary Code Guard)를 활성화/비활성화하는 등 세분화된 조정이 가능합니다. Windows 보안 앱(앱 및 브라우저 컨트롤 > 악용 방지) 또는 PowerShell로 관리합니다: Get-ProcessMitigation -System; Set-ProcessMitigation -System -Enable CFG; Set-ProcessMitigation -Name app.exe -Disable ChildProcess. 대규모 관리를 위해 XML을 내보내기/가져오기 합니다: Export-ProcessMitigationImport-ProcessMitigation. 기간 업무(LOB) 앱이 자식 프로세스를 생성해야 하는 경우, 해당 실행 파일에 대해서만 완화 기능을 비활성화하는 앱별 재정의를 생성합니다.

공격 표면 감소(ASR) 규칙은 동작 계층에서 맬웨어 기술을 차단합니다. 규칙별로 차단(Block), 감사(Audit) 또는 경고(Warn) 모드로 구성합니다. 일반적인 규칙 ID는 다음과 같습니다:

제어된 폴더 액세스(CFA)는 신뢰할 수 없는 프로세스가 보호된 폴더에 쓰는 것을 제한하여 랜섬웨어를 방지합니다. 기본값에는 사용자 프로필의 문서, 사진, 바탕 화면, 즐겨찾기 등이 포함되며, 사용자 지정 경로(애플리케이션 공유를 호스팅하는 데이터 볼륨 포함)를 추가할 수 있습니다. ‘허용된 앱’을 통해 특정 기간 업무(LOB) 바이너리가 쓰도록 허용합니다. Set-MpPreference -EnableControlledFolderAccess Enabled|AuditMode; -ControlledFolderAccessProtectedFolders; -ControlledFolderAccessAllowedApplications를 사용하여 관리합니다. Windows Defender 이벤트 로그에서 차단을 모니터링하고, 추측이 아닌 증거에 기반하여 허용된 앱을 조정합니다.

엔드포인트 보호 및 기준

서버의 Windows Defender 바이러스 백신은 실시간 보호 및 예약/주문형 검사를 제공합니다. 검사 유형에는 빠른 검사, 전체 검사, 사용자 지정 검사가 있습니다. 그룹 정책 또는 WSUS를 통해 정의, 엔진 및 플랫폼 업데이트를 예약합니다. 전체 검사는 MpCmdRun.exe -Scan -ScanType 2를 사용하고, 빠른 검사는 PowerShell Start-MpScan -ScanType Quick을 사용합니다. Set-MpPreference -ExclusionPath/-ExclusionProcess/-ExclusionExtension으로 제외(경로, 프로세스, 확장명)를 구성하되, 제외를 최소화하고 정확한 프로세스 기반 항목을 선호하며, 보상 위험을 피하기 위해 ASR 및 WDAC와 함께 사용합니다. 변조 방지(Tamper Protection)는 맬웨어나 로컬 관리자가 Defender 설정(레지스트리 및 WMI)을 무단으로 변경하는 것을 방지합니다. 서버용 Microsoft Defender for Endpoint 보안 설정 관리를 통해 중앙에서 관리합니다. 클라우드 제공 보호(MAPS) 및 자동 샘플 제출을 활성화하여 새로운 위협을 신속하게 차단합니다. Get-MpComputerStatus(AMServiceEnabled, AntispywareSignatureLastUpdated, IsTamperProtected, CloudProtectionEnabled)로 확인합니다.

보안 기준은 입증된 강화(hardening) 조치를 대규모로 구현합니다. Microsoft Security Compliance Toolkit(MSCT)을 사용하여 Windows Server 기준(GPO 백업 및 설명서)을 다운로드합니다. 그룹 정책 관리(그룹 정책 개체 > 설정 가져오기)를 통해 기준 GPO를 가져오거나 LGPO.exe를 사용하여 로컬로 적용합니다. 먼저 테스트 OU에서 유효성을 검사합니다. Policy Analyzer(MSCT의 일부)를 사용하여 현재 GPO 및 로컬 정책을 기준과 비교하고, 충돌을 식별하며, 편차 보고서를 생성합니다. 의도적인 편차는 비즈니스 명분 및 변경 제어와 함께 문서화하고, 패치 주기 후에 비교를 다시 실행하여 드리프트(drift) 인식을 유지합니다.

네트워크 및 정책 적용

고급 보안이 포함된 Windows Defender 방화벽은 상태 저장(stateful) 및 프로필 인식(profile-aware) 기능을 갖추고 있습니다. 인바운드 트래픽은 기본적으로 거부하고 필요한 서비스에 대해서만 명시적으로 허용하여 최소 권한 원칙을 적용하십시오. 이때 원격 주소, 인터페이스, 사용자/서비스 SID를 기준으로 범위를 지정합니다. 가능한 경우 서비스 강화 규칙을 사용하여 트래픽을 단순히 포트가 아닌 올바른 서비스에 바인딩하십시오. 제한된 대상으로 연결을 시작하는 서버에 대해서는 아웃바운드 규칙을 정의하여 측면 이동(lateral movement) 및 무단 이그레스(egress)를 방지해야 합니다. 연결 보안 규칙은 트래픽에 IPsec(인증, 무결성, 선택적 암호화)을 추가합니다. 이 규칙은 포트를 열지 않으므로 방화벽 규칙과 함께 사용해야 한다는 점을 기억하십시오. 도메인과 작업 그룹 전반에 걸쳐 강력하고 상호 운용 가능한 인증을 위해서는 컴퓨터 인증서 인증을 사용하십시오. tracert와 같은 진단 도구가 암호화되지 않은 상태로 유지되어야 할 경우 IPsec 예외를 구성하십시오(WFAS > 속성 > IPsec 설정 > IPsec 예외). 도메인, 개인, 공용 프로필을 적절하게 적용하십시오. 신뢰할 수 없는 세그먼트에 연결된 서버 인터페이스는 공용 프로필을 사용해야 합니다. 원격 관리 시나리오는 대상 규칙 그룹만 사용하여 활성화하십시오(예: DCOM을 통한 컴퓨터 관리 및 이벤트 로그 액세스를 위한 COM+ 네트워크 액세스(DCOM-In) 및 원격 이벤트 로그 관리).

로컬 보안 정책과 그룹 정책이 어떻게 상호 작용하는지 이해해야 합니다. 로컬 보안 정책(secpol.msc)이 시작 계층이지만, 도메인 GPO가 LSDOU 처리 순서(로컬, 사이트, 도메인, OU)에 따라 이를 재정의합니다(설정별로 마지막 쓰기 우선(last-writer wins) 원칙 적용). 일부 보안 설정은 병합되기도 합니다(예: 사용자 권한 할당은 우선순위 규칙에 따라 ‘거부’ 및 ‘허용’ 항목을 집계함). gpresult /r(또는 gpresult /h report.html) 및 그룹 정책 결과 마법사를 통해 정책 결과 집합(RSoP)을 사용하여 어떤 GPO와 WMI 필터가 적용되었는지 포함한 유효 구성을 확인하십시오. 보안 설정(Defender, 방화벽, WDAC 스테이징, LSA 보호) 문제를 해결할 때는 항상 적용된 GPO와 그 우선순위 체인을 확인한 후, 변경 사항을 적용하고 gpupdate /force를 실행하십시오.

실제 문제 시나리오

Contoso Ltd.는 Windows Server 2022에 새로운 HR 애플리케이션을 배포하고 있습니다. 이 애플리케이션은 데이터 공유에 데이터를 쓰고 보고를 위해 헬퍼 프로세스를 생성합니다. 보안 책임자는 HR 앱을 중단시키지 않으면서 Tier 1 서버에 대한 랜섬웨어 복원력, 자격 증명 도용 방지, 기본 거부 실행을 의무화했습니다.

  1. Credential Guard 및 LSA 보호를 통해 ID 경계 설정
  1. WDAC를 사용하여 애플리케이션 허용 목록을 감사 모드로 적용 후 강제 적용
  1. 앱별로 악용 완화 기능 조정
  1. ASR 규칙 및 대상 제외를 통해 일반적인 공격 기법 차단
  1. 제어된 폴더 액세스(CFA)로 데이터 경로 보호
  1. 안티바이러스 상태 및 클라우드 보호 확인
  1. 네트워크 평면 잠금
  1. 기준선 설정 및 검증

이 조합은 자격 증명 격리(Credential Guard, LSA PPL), 코드 실행 기본 거부(WDAC), 일반적인 공격자 기법 차단(ASR, 악용 방지), 데이터 변조 방지(CFA), 악성코드 탐지 강제(클라우드 연동 Defender AV), 네트워크 격차 해소(방화벽 및 IPsec)를 위해 선택되었습니다. 또한 기준선 설정과 보고를 통해 일관성과 감사 가능성을 보장합니다.


모든 도메인 · Microsoft Defender for Cloud 및 엔드포인트 보안

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Microsoft 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다