Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
주제별 탐색

분야별 글과 학습 안내

글 목록과 점검 순서를 한곳에서 확인하세요.

[인프라진단] #W-16 공유 권한 및 사용자 그룹 설정

반응형

1. 항목 설명

일반 공유 폴더에 Everyone 권한이 부여되면 업무상 접근이 필요하지 않은 사용자까지 공유 자원에 접근할 수 있습니다.

판단 기준: 일반 공유가 없거나 공유 접근 권한에 Everyone이 없으면 양호, 일반 공유에 Everyone 권한이 있으면 취약입니다.

2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원,「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」,W-16, p.197. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며,진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

일반 공유의 접근 권한을 필요한 사용자와 그룹으로 제한하여 비인가 접근, 내부 정보 유출 및 악성코드 확산 위험을 줄이는 것이 목적입니다.

3. 실습 환경

  • 운영체제: Microsoft Windows Server 2019 Standard Evaluation
  • OS 버전: 10.0.17763
  • 빌드: 17763
  • 가상화 환경: VMware, Inc. VMware20,1
  • 컴퓨터 이름: WIN-RTQP19JGCE2
  • 네트워크: VMware Host-only 격리망
  • 실행 ID: 20260611-000024

4. 취약 상태 구성

실습용 일반 공유 W16_Lab을 생성하고 Everyone에 모든 권한을 부여했습니다.

이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다.

구성 방법

New-Item -Path 'C:\W16_LabShare' -ItemType Directory -Force
New-SmbShare -Name 'W16_Lab' -Path 'C:\W16_LabShare' -FullAccess 'Everyone'

구성 후 다음 명령으로 공유 권한을 확인했습니다.

Get-SmbShareAccess -Name 'W16_Lab'

확인 결과에 Everyone : Allow : Full이 포함되면 취약 상태입니다.

5. 최초진단 결과

  • 판정: 취약
  • 자동 판정 근거: 일반 공유 W16_Lab에 Everyone 모든 권한이 포함되어 있습니다.

6. 조치 방법

Everyone 권한을 제거하고 승인된 관리자 그룹만 추가했습니다.

Revoke-SmbShareAccess -Name 'W16_Lab' -AccountName 'Everyone' -Force
Grant-SmbShareAccess -Name 'W16_Lab' -AccountName 'Administrators' -AccessRight Full -Force

Windows 설정 경로: 컴퓨터 관리 > 시스템 도구 > 공유 폴더 > 공유 > 대상 공유 속성 > 공유 사용 권한

7. 이행진단 결과

  • 판정: 양호
  • 자동 판정 근거: Everyone 권한이 제거되고 BUILTIN\Administrators만 모든 권한을 보유합니다.

8. 실무 주의사항

공유 권한과 NTFS 권한이 함께 적용되므로 한쪽 권한만 확인하면 실제 접근 가능 범위를 잘못 판단할 수 있습니다.

컨설턴트 조언

  • Everyone, Authenticated Users, 도메인 사용자 그룹 등 광범위 그룹을 모두 확인하고 실제 업무상 필요한 범위를 담당자 인터뷰로 검증합니다.
  • 공유 권한과 폴더 NTFS 권한을 함께 확보하여 최종 유효 권한을 판단합니다.
  • 백업, 배포 및 연계 시스템에서 공유를 사용하는 경우 서비스 계정과 접근 경로를 식별한 후 단계적으로 권한을 축소합니다.
  • 광범위 권한을 즉시 제거하기 어려우면 접근 로그 모니터링, 방화벽 제한, 예외 승인 및 종료 기한을 보완 통제로 관리합니다.

9. 마무리

일반 공유는 필요한 계정과 그룹에 최소 권한만 부여하고 공유 권한과 NTFS 권한을 함께 관리해야 합니다.

반응형
학습 안내

시리즈와 관련 학습

현재 글과 같은 환경의 전체 글과 핵심 실습으로 이어집니다.