Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
Browse topics

주제별로 빠르게 이동

카테고리를 선택해 관련 글을 모아볼 수 있습니다.

약 1분

[인프라진단] #W-12 익명 SID/이름 변환 허용 해제

반응형

1. 항목 설명

익명 SID/이름 변환 정책을 사용하면 인증되지 않은 사용자가 SID를 이용하여 계정 이름을 확인할 수 있습니다. 공격자는 잘 알려진 관리자 SID를 통해 실제 관리자 계정명을 식별하고 비밀번호 공격에 활용할 수 있습니다.

판단 기준: 익명 SID/이름 변환 허용 정책이 사용 안 함이면 양호, 사용이면 취약입니다.

2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원,「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」,W-12, p.192. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며,진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

익명 사용자가 SID를 계정명으로 변환하여 시스템 계정 정보를 수집하는 것을 차단하는 것이 목적입니다.

3. 실습 환경

  • 운영체제: Microsoft Windows Server 2019 Standard Evaluation
  • OS 버전: 10.0.17763
  • 빌드: 17763
  • 가상화 환경: VMware, Inc. VMware20,1
  • 컴퓨터 이름: WIN-RTQP19JGCE2
  • 네트워크: VMware Host-only 격리망
  • 실행 ID: 20260608-004905

4. 취약 상태 구성

로컬 보안 정책의 LSAAnonymousNameLookup 값을 1로 설정하여 익명 SID/이름 변환을 허용했습니다.

이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다.

구성 방법

@'
[Unicode]
Unicode=yes
[Version]
signature="$CHICAGO$"
Revision=1
[System Access]
LSAAnonymousNameLookup = 1
'@ | Set-Content C:\Windows\Temp\W12-vulnerable.inf -Encoding Unicode

secedit /configure /db C:\Windows\Temp\W12.sdb `
    /cfg C:\Windows\Temp\W12-vulnerable.inf /areas SECURITYPOLICY

구성 후 정책을 내보내 값을 확인했습니다.

secedit /export /cfg C:\Windows\Temp\W12-check.inf /areas SECURITYPOLICY
Select-String C:\Windows\Temp\W12-check.inf -Pattern '^LSAAnonymousNameLookup'

확인 결과가 LSAAnonymousNameLookup = 1이면 취약 상태입니다.

5. 최초진단 결과

  • 판정: 취약
  • 자동 판정 근거: 익명 SID/이름 변환 정책이 사용 상태입니다.

6. 조치 방법

LSAAnonymousNameLookup 값을 0으로 설정하여 익명 SID/이름 변환을 차단합니다.

LSAAnonymousNameLookup = 0

Windows 설정 경로: 로컬 보안 정책 > 로컬 정책 > 보안 옵션 > 네트워크 액세스: 익명 SID/이름 변환 허용

7. 이행진단 결과

  • 판정: 양호
  • 자동 판정 근거: 익명 SID/이름 변환 정책이 사용 안 함 상태입니다.

8. 실무 주의사항

Windows NT 기반의 오래된 도메인 환경이나 레거시 시스템과 통신하는 경우 정책 변경 영향을 사전에 확인해야 합니다.

컨설턴트 조언

  • 설정 화면과 함께 secedit 내보내기 결과로 실제 적용값을 확인합니다.
  • 담당자에게 레거시 도메인, 장비 또는 애플리케이션이 익명 이름 조회에 의존하는지 확인합니다.
  • 익명 열거 및 공유 접근 정책과 함께 검토하여 계정 정보 노출 위험을 종합적으로 판단합니다.
  • 예외가 필요한 경우 접근 가능한 네트워크를 제한하고 호환성 개선 계획과 종료 기한을 관리합니다.

본 실습의 자동 판정은 일반적인 가이드 기준을 재현한 결과입니다. 실제 환경에서는 레거시 호환성과 관련 정책을 함께 검토해야 합니다.

9. 마무리

익명 SID/이름 변환을 차단하면 인증되지 않은 사용자의 계정 정보 수집 가능성을 낮출 수 있습니다.

반응형