[인프라진단] #W-11 로컬 로그온 허용
1. 항목 설명
로컬로 로그온 허용 사용자 권한은 시스템 콘솔에서 직접 로그인할 수 있는 계정과 그룹을 결정합니다. 불필요한 사용자에게 권한을 부여하면 비인가자가 시스템에 직접 접근하여 악성 코드를 실행하거나 권한 상승을 시도할 위험이 있습니다.
판단 기준: 로컬 로그온 허용 정책에 Administrators와 필요한 IUSR 계정만 존재하면 양호입니다.
2026 가이드 근거

2. 점검 목적
콘솔 접근이 필요한 최소한의 관리자와 서비스 계정에만 로컬 로그온 권한을 부여하여 비인가자의 직접 접근을 차단하는 것이 목적입니다.
3. 실습 환경
- 운영체제: Microsoft Windows Server 2019 Standard Evaluation
- OS 버전: 10.0.17763
- 빌드: 17763
- 가상화 환경: VMware, Inc. VMware20,1
- 컴퓨터 이름: WIN-RTQP19JGCE2
- 네트워크: VMware Host-only 격리망
- 실행 ID: 20260608-004905
4. 취약 상태 구성
로컬 로그온 허용 권한에 Administrators 그룹과 일반 Users 그룹을 함께 등록했습니다.
이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다.
구성 방법
보안 템플릿의 SeInteractiveLogonRight에 Administrators SID와 Users SID를 지정하여 적용했습니다.
@'
[Unicode]
Unicode=yes
[Version]
signature="$CHICAGO$"
Revision=1
[Privilege Rights]
SeInteractiveLogonRight = *S-1-5-32-544,*S-1-5-32-545
'@ | Set-Content C:\Windows\Temp\W11-vulnerable.inf -Encoding Unicode
secedit /configure /db C:\Windows\Temp\W11.sdb `
/cfg C:\Windows\Temp\W11-vulnerable.inf /areas USER_RIGHTS
구성 후 정책을 내보내 적용값을 확인했습니다.
secedit /export /cfg C:\Windows\Temp\W11-check.inf /areas USER_RIGHTS
Select-String C:\Windows\Temp\W11-check.inf -Pattern '^SeInteractiveLogonRight'
일반 Users 그룹 SID인 S-1-5-32-545가 포함되어 있으므로 취약 상태입니다.
5. 최초진단 결과
- 판정: 취약
- 자동 판정 근거: 로컬 로그온 허용 정책에 일반 Users 그룹이 포함되어 있습니다.

6. 조치 방법
불필요한 Users 그룹을 제거하고 본 실습 환경에서는 Administrators 그룹만 유지합니다.
SeInteractiveLogonRight = *S-1-5-32-544
7. 이행진단 결과
- 판정: 양호
- 자동 판정 근거: 로컬 로그온 허용 정책에서 일반 Users 그룹이 제거되었습니다.

8. 실무 주의사항
로컬 로그온 권한에서 계정이나 그룹을 제거하기 전에 콘솔 접근이 필요한 운영자와 IIS 서비스 계정 여부를 확인해야 합니다.
컨설턴트 조언
- 로컬 정책뿐 아니라 도메인 그룹 정책에서 부여한 사용자 권한도 함께 확인해야 합니다.
- 담당자 인터뷰를 통해 콘솔 접근이 필요한 업무, 접근 장소와 승인 절차를 확인합니다.
- 사용자 권한 할당 화면과
secedit내보내기 결과를 함께 증적으로 확보합니다. - 불가피한 예외 계정에는 사용 목적, 승인자, 접근 통제와 종료 기한을 명시해야 합니다.
본 실습의 자동 판정은 일반적인 가이드 기준을 재현한 결과입니다. 실제 환경에서는 서버 역할과 서비스 의존성을 확인한 뒤 최종 판정해야 합니다.
9. 마무리
로컬 로그온 권한은 실제 콘솔 접근이 필요한 최소한의 계정과 그룹에만 부여해야 합니다.
'2026 주요정보통신기반시설 가이드 > Windows' 카테고리의 다른 글
| [인프라진단] #W-13 콘솔 로그온 시 로컬 계정에서 빈 암호 사용 제한 (1) | 2026.06.11 |
|---|---|
| [인프라진단] #W-12 익명 SID/이름 변환 허용 해제 (0) | 2026.06.10 |
| [인프라진단] #W-10 마지막 사용자 이름 표시 안 함 (0) | 2026.06.08 |
| [인프라진단] #W-09 비밀번호 관리 정책 설정 (0) | 2026.06.08 |
| [인프라진단] #W-08 계정 잠금 기간 설정 (0) | 2026.06.08 |