[인프라진단] #W-12 익명 SID/이름 변환 허용 해제
1. 항목 설명
익명 SID/이름 변환 정책을 사용하면 인증되지 않은 사용자가 SID를 이용하여 계정 이름을 확인할 수 있습니다. 공격자는 잘 알려진 관리자 SID를 통해 실제 관리자 계정명을 식별하고 비밀번호 공격에 활용할 수 있습니다.
판단 기준: 익명 SID/이름 변환 허용 정책이 사용 안 함이면 양호, 사용이면 취약입니다.
2026 가이드 근거

2. 점검 목적
익명 사용자가 SID를 계정명으로 변환하여 시스템 계정 정보를 수집하는 것을 차단하는 것이 목적입니다.
3. 실습 환경
- 운영체제: Microsoft Windows Server 2019 Standard Evaluation
- OS 버전: 10.0.17763
- 빌드: 17763
- 가상화 환경: VMware, Inc. VMware20,1
- 컴퓨터 이름: WIN-RTQP19JGCE2
- 네트워크: VMware Host-only 격리망
- 실행 ID: 20260608-004905
4. 취약 상태 구성
로컬 보안 정책의 LSAAnonymousNameLookup 값을 1로 설정하여 익명 SID/이름 변환을 허용했습니다.
이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다.
구성 방법
@'
[Unicode]
Unicode=yes
[Version]
signature="$CHICAGO$"
Revision=1
[System Access]
LSAAnonymousNameLookup = 1
'@ | Set-Content C:\Windows\Temp\W12-vulnerable.inf -Encoding Unicode
secedit /configure /db C:\Windows\Temp\W12.sdb `
/cfg C:\Windows\Temp\W12-vulnerable.inf /areas SECURITYPOLICY
구성 후 정책을 내보내 값을 확인했습니다.
secedit /export /cfg C:\Windows\Temp\W12-check.inf /areas SECURITYPOLICY
Select-String C:\Windows\Temp\W12-check.inf -Pattern '^LSAAnonymousNameLookup'
확인 결과가 LSAAnonymousNameLookup = 1이면 취약 상태입니다.
5. 최초진단 결과
- 판정: 취약
- 자동 판정 근거: 익명 SID/이름 변환 정책이 사용 상태입니다.

6. 조치 방법
LSAAnonymousNameLookup 값을 0으로 설정하여 익명 SID/이름 변환을 차단합니다.
LSAAnonymousNameLookup = 0
Windows 설정 경로: 로컬 보안 정책 > 로컬 정책 > 보안 옵션 > 네트워크 액세스: 익명 SID/이름 변환 허용

7. 이행진단 결과
- 판정: 양호
- 자동 판정 근거: 익명 SID/이름 변환 정책이 사용 안 함 상태입니다.

8. 실무 주의사항
Windows NT 기반의 오래된 도메인 환경이나 레거시 시스템과 통신하는 경우 정책 변경 영향을 사전에 확인해야 합니다.
컨설턴트 조언
- 설정 화면과 함께
secedit내보내기 결과로 실제 적용값을 확인합니다. - 담당자에게 레거시 도메인, 장비 또는 애플리케이션이 익명 이름 조회에 의존하는지 확인합니다.
- 익명 열거 및 공유 접근 정책과 함께 검토하여 계정 정보 노출 위험을 종합적으로 판단합니다.
- 예외가 필요한 경우 접근 가능한 네트워크를 제한하고 호환성 개선 계획과 종료 기한을 관리합니다.
본 실습의 자동 판정은 일반적인 가이드 기준을 재현한 결과입니다. 실제 환경에서는 레거시 호환성과 관련 정책을 함께 검토해야 합니다.
9. 마무리
익명 SID/이름 변환을 차단하면 인증되지 않은 사용자의 계정 정보 수집 가능성을 낮출 수 있습니다.
'2026 주요정보통신기반시설 가이드 > Windows' 카테고리의 다른 글
| [인프라진단] #W-14 원격터미널 접속 가능한 사용자 그룹 제한 (0) | 2026.06.12 |
|---|---|
| [인프라진단] #W-13 콘솔 로그온 시 로컬 계정에서 빈 암호 사용 제한 (1) | 2026.06.11 |
| [인프라진단] #W-11 로컬 로그온 허용 (0) | 2026.06.09 |
| [인프라진단] #W-10 마지막 사용자 이름 표시 안 함 (0) | 2026.06.08 |
| [인프라진단] #W-09 비밀번호 관리 정책 설정 (0) | 2026.06.08 |