Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
Browse topics

주제별로 빠르게 이동

카테고리를 선택해 관련 글을 모아볼 수 있습니다.

약 1분

[인프라진단] #U-08 관리자 그룹에 최소한의 계정 포함

반응형

1. 항목 설명

관리자 그룹 구성원은 시스템 중요 파일과 권한에 접근할 수 있습니다. 업무상 필요하지 않은 계정이 포함되면 권한 남용이나 계정 탈취 시 피해 범위가 커집니다.

판단 기준: 관리자 그룹에 root와 승인된 최소 계정만 있으면 양호, 불필요한 계정이 등록되어 있으면 취약입니다.

2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, U-08, p.32. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

최상위 관리 권한을 필요한 인원과 시스템 계정에만 부여하여 오용 가능성과 침해 영향을 줄이는 것이 목적입니다.

3. 실습 환경

  • 운영체제: Ubuntu Server 24.04.2 LTS
  • 커널: Linux 6.8.0-53-generic
  • 가상화 환경: VMware Workstation
  • 호스트 이름: u-lab
  • 수집 방식: VMware Ubuntu VM 콘솔에서 진단 명령 실행 및 화면 캡처
  • 네트워크: VMware Host-only 격리망, 기본 게이트웨이 없음
  • 실행 ID: 20260903-085839

취약 상태와 조치 상태의 반복 구성에는 격리된 Host-only 관리 연결을 보조적으로 사용했습니다. 단, 판단 명령과 결과는 Ubuntu VM 콘솔에서 직접 확인하고 VMware 콘솔 원본 화면으로 캡처했으며 외부 네트워크 경로는 두지 않았습니다.

4. 취약 상태 구성

실습 계정 u08admin을 기본 GID와 무관하게 root 그룹의 추가 구성원으로 등록했습니다.

이 구성은 인터넷과 분리된 실습 VM에서 관리자 권한으로만 수행했습니다.

구성 방법

sudo useradd -M -N -g nogroup -s /usr/sbin/nologin u08admin
sudo usermod -aG root u08admin

구성 후 다음 명령으로 실제 상태를 확인했습니다.

getent group root
id u08admin

5. 최초진단 결과

  • 판정: 취약
  • VM 콘솔 판정 근거: 승인 근거가 없는 u08admin이 GID 0인 root 그룹 구성원으로 확인되었습니다.

U-08 최초진단 현황 증적

6. 조치 방법

불필요한 계정을 root 그룹에서 제거하고 실습용 계정 자체도 삭제했습니다.

sudo gpasswd -d u08admin root
sudo userdel u08admin
getent group root

Linux 설정 확인 위치: /etc/group의 root 그룹과 getent group root 결과

U-08 Linux 설정 확인 화면 증적

7. 이행진단 결과

  • 판정: 양호
  • VM 콘솔 판정 근거: root:x:0:으로 불필요한 추가 구성원이 없는 상태를 확인했습니다.

U-08 이행진단 현황 증적

8. 실무 주의사항

Linux의 실질 관리자 권한은 root 그룹만으로 결정되지 않습니다. sudo, adm, docker, lxd처럼 높은 권한으로 이어질 수 있는 그룹도 함께 봐야 합니다.

컨설턴트 조언

  • root 그룹뿐 아니라 sudoers, wheel·sudo, docker·lxd 등 권한 상승 가능 그룹을 함께 검토합니다.
  • LDAP·AD 연동 시 중첩 그룹과 외부 디렉터리 구성원까지 포함해 실효 권한을 확인합니다.
  • 담당자에게 각 관리자 계정의 업무 목적, 승인자와 마지막 사용일을 확인합니다.
  • 상시 권한 대신 개인별 계정과 시간 제한 승인 방식의 권한 상승을 우선 적용합니다.

9. 마무리

관리자 그룹은 이름이 아니라 실효 권한을 기준으로 최소 구성원만 유지해야 합니다.

반응형