Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
Browse topics

주제별로 빠르게 이동

카테고리를 선택해 관련 글을 모아볼 수 있습니다.

약 1분

[인프라진단] #W-22 FTP 디렉토리 접근권한 설정

반응형

1. 항목 설명

FTP 홈 디렉터리에 과도한 권한이 부여되면 임의 사용자가 파일을 조회, 업로드, 수정할 수 있습니다. 특히 Everyone 권한이 남아 있으면 정보 유출과 파일 위·변조 위험이 커집니다.

판단 기준: FTP 홈 디렉터리에 Everyone 권한이 없으면 양호, Everyone 권한이 있으면 취약입니다.

2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, W-22, pp.208-209. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.
출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, W-22, pp.208-209. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

FTP 서비스 디렉터리 접근 권한을 적절히 제한하여 의도하지 않은 정보 유출과 파일 위·변조를 방지하는 것이 목적입니다.

3. 실습 환경

  • 운영체제: Microsoft Windows Server 2019 Standard Evaluation
  • OS 버전: 10.0.17763
  • 빌드: 17763
  • 가상화 환경: VMware, Inc. VMware20,1
  • 컴퓨터 이름: WIN-RTQP19JGCE2
  • 네트워크: VMware Host-only 격리망
  • 실행 ID: W21-W25 통합 실행 결과 기준

4. 취약 상태 구성

실습용 FTP 홈 디렉터리에 Everyone 변경 권한을 부여하고, FTP 권한 부여 규칙도 전체 사용자 허용 상태로 구성했습니다.

이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다.

구성 방법

$ftpRoot = 'C:\inetpub\ftproot\W21W25Lab'
New-Item -Path $ftpRoot -ItemType Directory -Force
icacls $ftpRoot /grant '*S-1-1-0:(OI)(CI)M'

다음 명령으로 설정 상태를 확인했습니다.

icacls 'C:\inetpub\ftproot\W21W25Lab'
Get-WebConfiguration -PSPath 'IIS:\Sites\W21W25_FTP' `
    -Filter 'system.ftpServer/security/authorization'

5. 최초진단 결과

  • 판정: 취약
  • 자동 판정 근거: FTP 홈 디렉터리 ACL에 Everyone 권한이 포함되어 있고 전체 사용자 FTP 접근 규칙이 존재합니다.

6. 조치 방법

FTP 홈 디렉터리에서 Everyone 권한을 제거하고 관리자 계정 등 필요한 주체만 접근하도록 권한을 제한했습니다.

icacls 'C:\inetpub\ftproot\W21W25Lab' /remove:g '*S-1-1-0'
icacls 'C:\inetpub\ftproot\W21W25Lab' /grant 'Administrators:(OI)(CI)F'

Windows 설정 경로: IIS 관리자 > 사이트 > FTP 사이트 > FTP 권한 부여 규칙 > 지정한 사용자 또는 필요한 그룹만 허용

7. 이행진단 결과

  • 판정: 양호
  • 자동 판정 근거: FTP 홈 디렉터리 ACL에서 Everyone 권한이 제거되고 승인된 관리자 권한만 남았습니다.

 

8. 실무 주의사항

FTP 권한은 IIS 권한 부여 규칙과 NTFS 권한이 함께 작동하므로 한쪽만 확인하면 실제 접근 범위를 놓칠 수 있습니다.

컨설턴트 조언

  • NTFS ACL, FTP 권한 부여 규칙, 로컬/도메인 그룹 멤버십을 같은 기준으로 대조합니다.
  • Everyone, Users, Authenticated Users처럼 넓은 주체가 쓰기 권한을 갖는지 먼저 확인합니다.
  • 업로드 디렉터리가 필요한 경우 읽기/쓰기 디렉터리를 분리하고 악성 파일 업로드 차단 정책을 함께 점검합니다.
  • 증적은 폴더 보안 탭, icacls 결과, IIS FTP 권한 부여 규칙 화면을 함께 남기면 좋습니다.

9. 마무리

FTP 디렉터리는 서비스 계정과 실제 업무 사용자에게 필요한 최소 권한만 부여해야 합니다.

반응형