[인프라진단] #U-02 비밀번호 관리정책 설정
1. 항목 설명
비밀번호 길이, 문자 조합, 변경 주기와 재사용 제한이 약하면 무차별 대입이나 사전 대입 공격으로 계정이 탈취될 가능성이 커집니다. 로컬 계정뿐 아니라 root에도 동일한 정책이 적용되는지 확인해야 합니다.
판단 기준: 영문 대문자·소문자·숫자·특수문자를 포함한 8자리 이상, 최소 사용 기간 1일, 최대 사용 기간 90일, 최근 비밀번호 4회 이상 기억 등 관리정책이 설정되면 양호입니다.
2026 가이드 근거






2. 점검 목적
추측하기 어려운 비밀번호를 사용하게 하고 짧은 주기의 반복 변경으로 이전 비밀번호를 재사용하는 우회를 방지하는 것이 목적입니다.
3. 실습 환경
- 운영체제: Ubuntu Server 24.04.2 LTS
- 커널: Linux 6.8.0-53-generic
- 가상화 환경: VMware Workstation
- 호스트 이름: u-lab
- 수집 방식: VMware Ubuntu VM 콘솔에서 진단 명령 실행 및 화면 캡처
- 네트워크: VMware Host-only 격리망, 기본 게이트웨이 없음
- 실행 ID: 20260903-085839
취약 상태와 조치 상태의 반복 구성에는 격리된 Host-only 관리 연결을 보조적으로 사용했습니다. 단, 판단 명령과 결과는 Ubuntu VM 콘솔에서 직접 확인하고 VMware 콘솔 원본 화면으로 캡처했으며 외부 네트워크 경로는 두지 않았습니다.
4. 취약 상태 구성
pwquality.conf를 최소 6자리, 문자 종류 요구 없음, 강제 적용 안 함으로 설정했습니다. 비밀번호 최대 사용 기간은 99,999일, 최소 사용 기간은 0일로 두고 이력 기억도 제거했습니다.
이 구성은 인터넷과 분리된 실습 VM에서 관리자 권한으로만 수행했습니다.
구성 방법
# /etc/security/pwquality.conf
minlen = 6
dcredit = 0
ucredit = 0
lcredit = 0
ocredit = 0
minclass = 0
enforcing = 0
sudo chage -m 0 -M 99999 -W 7 codex
구성 후 다음 명령으로 실제 상태를 확인했습니다.
sudo cat /etc/security/pwquality.conf
sudo grep -E '^(PASS_MAX_DAYS|PASS_MIN_DAYS|PASS_WARN_AGE)' /etc/login.defs
sudo grep pam_pwhistory /etc/pam.d/common-password
5. 최초진단 결과
- 판정: 취약
- VM 콘솔 판정 근거: 최소 길이 6, 문자 종류 요구 0, 최대 사용 기간 99,999일이며 최근 비밀번호 기억 설정이 없었습니다.

6. 조치 방법
최소 8자리와 네 문자 종류를 각각 1개 이상 요구하고 root에도 강제 적용했습니다. 최대 90일·최소 1일로 변경했으며 pam_pwhistory로 최근 비밀번호 4개를 기억하게 했습니다.
# /etc/security/pwquality.conf
minlen = 8
dcredit = -1
ucredit = -1
lcredit = -1
ocredit = -1
minclass = 4
enforcing = 1
enforce_for_root
# pam_unix.so 위에 배치
password required pam_pwhistory.so remember=4 use_authtok enforce_for_root
sudo chage -m 1 -M 90 -W 7 codex
Linux 설정 확인 위치: /etc/security/pwquality.conf, /etc/pam.d/common-password, /etc/login.defs

7. 이행진단 결과
- 판정: 양호
- VM 콘솔 판정 근거: 8자리·네 문자 종류·root 강제 적용, 최대 90일·최소 1일, 최근 비밀번호 4회 기억이 모두 확인되었습니다.

8. 실무 주의사항
PAM 정책은 모듈의 존재 여부와 적용 순서가 중요합니다. 중앙 인증을 쓰는 서버에서는 로컬 파일만 수정해도 실제 비밀번호 정책이 바뀌지 않을 수 있습니다.
컨설턴트 조언
- 로컬 PAM, LDAP·AD, 애플리케이션 자체 인증 중 실제 정책 적용 주체를 먼저 확인합니다.
- 서비스 계정과 연동 비밀번호는 변경 시 장애가 날 수 있으므로 사용처와 담당자를 매핑합니다.
- pam_pwquality.so, pam_pwhistory.so, pam_unix.so의 순서와 root 적용 여부를 함께 검증합니다.
- 일괄 만료 전에 사용자 공지, 변경 기간, 비상 복구 계정과 예외 종료일을 마련합니다.
9. 마무리
비밀번호 정책은 복잡성만이 아니라 사용 기간, 이력, root 적용 여부까지 한 묶음으로 점검해야 합니다.
'2026 주요정보통신기반시설 가이드 > Unix(Linux)' 카테고리의 다른 글
| [인프라진단] #U-05 root 이외의 UID가 '0' 금지 (0) | 2026.09.03 |
|---|---|
| [인프라진단] #U-04 비밀번호 파일 보호 (0) | 2026.09.03 |
| [인프라진단] #U-03 계정 잠금 임계값 설정 (0) | 2026.09.03 |
| [인프라진단] #U-01 root 계정 원격 접속 제한 (0) | 2026.09.03 |
| [인프라진단] Ubuntu Server 24.04 오프라인 VM 구축 가이드 (0) | 2026.09.03 |
시리즈와 관련 학습
현재 글과 같은 환경의 전체 글과 핵심 실습으로 이어집니다.