[인프라진단] #W-13 콘솔 로그온 시 로컬 계정에서 빈 암호 사용 제한
1. 항목 설명
빈 비밀번호를 사용하는 로컬 계정은 쉽게 악용될 수 있습니다. 해당 정책을 사용하면 빈 암호 계정의 사용을 물리적 콘솔 로그온으로 제한하여 원격 서비스 접근을 차단합니다.
판단 기준: 콘솔 로그온 시 로컬 계정에서 빈 암호 사용 제한 정책이 사용이면 양호, 사용 안 함이면 취약입니다.
2026 가이드 근거

2. 점검 목적
빈 비밀번호를 사용하는 로컬 계정이 원격 데스크톱, Telnet, FTP 등의 네트워크 서비스를 통해 접근하는 것을 차단하는 것이 목적입니다.
3. 실습 환경
- 운영체제: Microsoft Windows Server 2019 Standard Evaluation
- OS 버전: 10.0.17763
- 빌드: 17763
- 가상화 환경: VMware, Inc. VMware20,1
- 컴퓨터 이름: WIN-RTQP19JGCE2
- 네트워크: VMware Host-only 격리망
- 실행 ID: 20260608-004905
4. 취약 상태 구성
LimitBlankPasswordUse 값을 0으로 설정하여 빈 암호 사용 제한 정책을 비활성화했습니다.
이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다. 실제 빈 비밀번호 계정은 생성하지 않았습니다.
구성 방법
$path = 'HKLM:\SYSTEM\CurrentControlSet\Control\Lsa'
New-ItemProperty `
-Path $path `
-Name 'LimitBlankPasswordUse' `
-PropertyType DWord `
-Value 0 `
-Force
구성 후 다음 명령으로 값을 확인했습니다.
Get-ItemPropertyValue `
-Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Lsa' `
-Name 'LimitBlankPasswordUse'
확인 결과가 0이면 정책이 사용 안 함 상태이므로 취약입니다.
5. 최초진단 결과
- 판정: 취약
- 자동 판정 근거:
LimitBlankPasswordUse값이0으로 설정되어 있습니다.

6. 조치 방법
LimitBlankPasswordUse 값을 1로 설정하여 빈 암호 계정의 원격 사용을 제한합니다.
Set-ItemProperty `
-Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Lsa' `
-Name 'LimitBlankPasswordUse' `
-Type DWord `
-Value 1
Windows 설정 경로: 로컬 보안 정책 > 로컬 정책 > 보안 옵션 > 계정: 콘솔 로그온 시 로컬 계정에서 빈 암호 사용 제한

7. 이행진단 결과
- 판정: 양호
- 자동 판정 근거:
LimitBlankPasswordUse값이1로 설정되어 있습니다.

8. 실무 주의사항
이 정책은 빈 비밀번호 계정의 위험을 완전히 제거하지 않으므로 빈 암호 계정 자체가 존재하는지도 별도로 점검해야 합니다.
컨설턴트 조언
- 정책값과 함께 빈 비밀번호 사용 가능 계정 및 비밀번호 정책을 함께 확인합니다.
- 담당자에게 레거시 장비나 자동화 작업이 빈 비밀번호 계정을 사용하는지 확인합니다.
- 보안 옵션 화면, 레지스트리 값과 계정 정책을 증적으로 확보합니다.
- 빈 비밀번호 사용이 발견되면 정책 적용과 별도로 강력한 비밀번호 설정 및 계정 정비를 우선 권고합니다.
본 실습의 자동 판정은 일반적인 가이드 기준을 재현한 결과입니다. 실제 환경에서는 빈 암호 계정 존재 여부를 함께 검토해야 합니다.
9. 마무리
빈 암호 사용 제한 정책을 활성화하고 모든 계정에 적절한 비밀번호를 설정해야 합니다.
'2026 주요정보통신기반시설 가이드 > Windows' 카테고리의 다른 글
| [인프라진단] #W-15 사용자 개인키 사용 시 암호 입력 (0) | 2026.06.13 |
|---|---|
| [인프라진단] #W-14 원격터미널 접속 가능한 사용자 그룹 제한 (0) | 2026.06.12 |
| [인프라진단] #W-12 익명 SID/이름 변환 허용 해제 (0) | 2026.06.10 |
| [인프라진단] #W-11 로컬 로그온 허용 (0) | 2026.06.09 |
| [인프라진단] #W-10 마지막 사용자 이름 표시 안 함 (0) | 2026.06.08 |
시리즈와 관련 학습
현재 글과 같은 환경의 전체 글과 핵심 실습으로 이어집니다.