Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
주제별 탐색

분야별 글과 학습 안내

글 목록과 점검 순서를 한곳에서 확인하세요.

[인프라진단] #W-13 콘솔 로그온 시 로컬 계정에서 빈 암호 사용 제한

반응형

1. 항목 설명

빈 비밀번호를 사용하는 로컬 계정은 쉽게 악용될 수 있습니다. 해당 정책을 사용하면 빈 암호 계정의 사용을 물리적 콘솔 로그온으로 제한하여 원격 서비스 접근을 차단합니다.

판단 기준: 콘솔 로그온 시 로컬 계정에서 빈 암호 사용 제한 정책이 사용이면 양호, 사용 안 함이면 취약입니다.

2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원,「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」,W-13, p.193. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며,진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

빈 비밀번호를 사용하는 로컬 계정이 원격 데스크톱, Telnet, FTP 등의 네트워크 서비스를 통해 접근하는 것을 차단하는 것이 목적입니다.

3. 실습 환경

  • 운영체제: Microsoft Windows Server 2019 Standard Evaluation
  • OS 버전: 10.0.17763
  • 빌드: 17763
  • 가상화 환경: VMware, Inc. VMware20,1
  • 컴퓨터 이름: WIN-RTQP19JGCE2
  • 네트워크: VMware Host-only 격리망
  • 실행 ID: 20260608-004905

4. 취약 상태 구성

LimitBlankPasswordUse 값을 0으로 설정하여 빈 암호 사용 제한 정책을 비활성화했습니다.

이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다. 실제 빈 비밀번호 계정은 생성하지 않았습니다.

구성 방법

$path = 'HKLM:\SYSTEM\CurrentControlSet\Control\Lsa'

New-ItemProperty `
    -Path $path `
    -Name 'LimitBlankPasswordUse' `
    -PropertyType DWord `
    -Value 0 `
    -Force

구성 후 다음 명령으로 값을 확인했습니다.

Get-ItemPropertyValue `
    -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Lsa' `
    -Name 'LimitBlankPasswordUse'

확인 결과가 0이면 정책이 사용 안 함 상태이므로 취약입니다.

5. 최초진단 결과

  • 판정: 취약
  • 자동 판정 근거: LimitBlankPasswordUse 값이 0으로 설정되어 있습니다.

6. 조치 방법

LimitBlankPasswordUse 값을 1로 설정하여 빈 암호 계정의 원격 사용을 제한합니다.

Set-ItemProperty `
    -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Lsa' `
    -Name 'LimitBlankPasswordUse' `
    -Type DWord `
    -Value 1

Windows 설정 경로: 로컬 보안 정책 > 로컬 정책 > 보안 옵션 > 계정: 콘솔 로그온 시 로컬 계정에서 빈 암호 사용 제한

7. 이행진단 결과

  • 판정: 양호
  • 자동 판정 근거: LimitBlankPasswordUse 값이 1로 설정되어 있습니다.

8. 실무 주의사항

이 정책은 빈 비밀번호 계정의 위험을 완전히 제거하지 않으므로 빈 암호 계정 자체가 존재하는지도 별도로 점검해야 합니다.

컨설턴트 조언

  • 정책값과 함께 빈 비밀번호 사용 가능 계정 및 비밀번호 정책을 함께 확인합니다.
  • 담당자에게 레거시 장비나 자동화 작업이 빈 비밀번호 계정을 사용하는지 확인합니다.
  • 보안 옵션 화면, 레지스트리 값과 계정 정책을 증적으로 확보합니다.
  • 빈 비밀번호 사용이 발견되면 정책 적용과 별도로 강력한 비밀번호 설정 및 계정 정비를 우선 권고합니다.

본 실습의 자동 판정은 일반적인 가이드 기준을 재현한 결과입니다. 실제 환경에서는 빈 암호 계정 존재 여부를 함께 검토해야 합니다.

9. 마무리

빈 암호 사용 제한 정책을 활성화하고 모든 계정에 적절한 비밀번호를 설정해야 합니다.

반응형
학습 안내

시리즈와 관련 학습

현재 글과 같은 환경의 전체 글과 핵심 실습으로 이어집니다.