Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
Browse topics

주제별로 빠르게 이동

카테고리를 선택해 관련 글을 모아볼 수 있습니다.

약 1분

[인프라진단] #W-10 마지막 사용자 이름 표시 안 함

반응형

1. 항목 설명

로그온 화면에 마지막 사용자 이름이 표시되면 공격자는 유효한 계정명을 확인한 뒤 비밀번호 공격에 집중할 수 있습니다.

판단 기준: 마지막 사용자 이름 표시 안 함 정책이 사용이면 양호, 사용 안 함이면 취약입니다.

2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원,「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」,W-10, pp.189-190. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며,진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.
출처: 과학기술정보통신부·한국인터넷진흥원,「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」,W-10, pp.189-190. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며,진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

로그온 화면에서 계정명이 노출되는 것을 방지하여 계정 정보 수집과 비밀번호 추측 공격 가능성을 낮추는 것이 목적입니다.

3. 실습 환경

  • 운영체제: Microsoft Windows Server 2019 Standard Evaluation
  • OS 버전: 10.0.17763
  • 빌드: 17763
  • 가상화 환경: VMware, Inc. VMware20,1
  • 컴퓨터 이름: WIN-RTQP19JGCE2
  • 네트워크: VMware Host-only 격리망
  • 실행 ID: 20260608-001316

4. 취약 상태 구성

DontDisplayLastUserName 값을 0으로 설정하여 마지막 사용자 이름 표시 안 함 정책을 비활성화했습니다.

이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다.

구성 방법

$path = 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System'

New-ItemProperty `
    -Path $path `
    -Name 'DontDisplayLastUserName' `
    -PropertyType DWord `
    -Value 0 `
    -Force

구성 후 다음 명령으로 정책값을 확인했습니다.

Get-ItemPropertyValue `
    -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' `
    -Name 'DontDisplayLastUserName'

확인 결과가 0이면 마지막 사용자 이름 표시 안 함 정책이 비활성화된 취약 상태입니다.

5. 최초진단 결과

  • 판정: 취약
  • 자동 판정 근거: DontDisplayLastUserName 값이 0으로 설정되어 있습니다.

6. 조치 방법

DontDisplayLastUserName 값을 1로 설정하여 마지막 사용자 이름이 표시되지 않도록 합니다.

Set-ItemProperty `
    -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' `
    -Name 'DontDisplayLastUserName' `
    -Type DWord `
    -Value 1

7. 이행진단 결과

  • 판정: 양호
  • 자동 판정 근거: DontDisplayLastUserName 값이 1로 설정되어 있습니다.

8. 실무 주의사항

마지막 사용자 이름을 숨기면 사용자가 계정명을 직접 입력해야 하므로 사용자 안내와 헬프데스크 대응이 필요할 수 있습니다.

컨설턴트 조언

  • 로컬 정책과 도메인 그룹 정책 중 실제로 적용되는 정책을 확인해야 합니다.
  • 콘솔 로그온과 원격 데스크톱 로그온 화면에서 사용자 이름이 노출되는지 함께 확인합니다.
  • 정책 설정 화면, 레지스트리 값과 실제 로그온 화면을 증적으로 확보하면 이행 확인의 신뢰도가 높아집니다.
  • 공용 단말이나 다수 사용자가 접근하는 서버는 계정명 노출 위험이 높으므로 우선적으로 적용하도록 권고합니다.

본 실습의 자동 판정은 일반적인 가이드 기준을 재현한 결과입니다. 실제 환경에서는 로그온 방식과 사용자 지원 절차를 함께 검토해야 합니다.

9. 마무리

로그온 화면에서 마지막 사용자 이름을 숨기면 공격자에게 노출되는 계정 정보를 줄일 수 있습니다.

반응형