Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
Browse topics

주제별로 빠르게 이동

카테고리를 선택해 관련 글을 모아볼 수 있습니다.

약 1분

[인프라진단] #W-04 계정 잠금 임계값 설정

반응형

## 1. 항목 설명

계정 잠금 임계값은 연속된 로그인 실패가 일정 횟수에 도달했을 때 계정을 잠그는 정책입니다. 설정하지 않으면 자동화된 비밀번호 추측을 반복할 수 있습니다.

판단 기준: 계정 잠금 임계값이 1회 이상 5회 이하이면 양호, 설정하지 않았거나 5회를 초과하면 취약입니다.

2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원,「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」,W-04, p.180. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며,진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

반복 로그인 실패를 제한하여 자동화된 암호 유추 공격을 차단하는 것이 목적입니다.

3. 실습 환경

- 운영체제: Microsoft Windows Server 2019 Standard Evaluation
- OS 버전: 10.0.17763
- 빌드: 17763
- 가상화 환경: VMware, Inc. VMware20,1
- 컴퓨터 이름: LAB-WINDOWS-SERVER
- 네트워크: VMware Host-only 격리망
- 실행 시각: 2026-06-08 10:57:31 +09:00

4. 취약 상태 구성

계정 잠금 임계값을 0으로 설정하여 계정 잠금을 사용하지 않는 상태로 구성합니다.

이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다.

구성 방법

관리자 권한 PowerShell에서 net accounts 명령을 사용하여 잠금 기간과 관찰 기간을 60분으로 지정한 뒤, 계정 잠금 임계값을 0으로 설정했습니다. 임계값 0은 로그인 실패 횟수와 관계없이 계정을 잠그지 않는 상태를 의미합니다.

net accounts /lockoutthreshold:5
net accounts /lockoutduration:60
net accounts /lockoutwindow:60
net accounts /lockoutthreshold:0

구성 후 다음 명령으로 계정 잠금 정책을 확인했습니다.

net accounts

출력에서 Lockout threshold가 Never로 표시되거나 잠금 임계값이 0이면 취약 상태입니다.

5. 최초진단 결과

- 판정: **취약**
- 자동 판정 근거: 계정 잠금 임계값이 0 회로 설정되어 있습니다.

※ 본 화면은 실습용 VM에서 수집한 예시이며, 실제 운영환경에서는 SID, 계정명, 수집시각 등 식별 가능한 정보는 마스킹 후 사용해야 합니다.

Check: local account lockout policy  
LockoutBadCount: 0  
LockoutDuration:   
ResetLockoutCount:   

net accounts output:  
Force user logoff how long after time expires?:       Never  
Minimum password age (days):                          0  
Maximum password age (days):                          42  
Minimum password length:                              0  
Length of password history maintained:                None  
Lockout threshold:                                    Never  
Lockout duration (minutes):                           60  
Lockout observation window (minutes):                 60  
Computer role:                                        SERVER  
The command completed successfully.  

6. 조치 방법

계정 잠금 임계값을 5회, 잠금 기간과 실패 횟수 초기화 기간을 각각 60분으로 설정합니다.

7. 이행진단 결과

- 판정: **양호**
- 자동 판정 근거: 계정 잠금 임계값이 5 회로 설정되어 있습니다.

※ 본 화면은 실습용 VM에서 수집한 예시이며, 실제 운영환경에서는 SID, 계정명, 수집시각 등 식별 가능한 정보는 마스킹 후 사용해야 합니다.

Check: local account lockout policy  
LockoutBadCount: 5  
LockoutDuration: 60  
ResetLockoutCount: 60  

net accounts output:  
Force user logoff how long after time expires?:       Never  
Minimum password age (days):                          0  
Maximum password age (days):                          42  
Minimum password length:                              0  
Length of password history maintained:                None  
Lockout threshold:                                    5  
Lockout duration (minutes):                           60  
Lockout observation window (minutes):                 60  
Computer role:                                        SERVER  
The command completed successfully.  

8. 실무 주의사항

임계값이 너무 낮으면 정상 사용자의 입력 실수나 의도적인 잠금 유발로 업무가 중단될 수 있습니다. 계정 잠금 해제 절차와 모니터링 체계를 함께 준비해야 합니다.

컨설턴트 조언

  • 로컬 정책뿐 아니라 도메인 가입 여부와 적용 중인 그룹 정책을 확인해야 합니다. 도메인 정책이 우선 적용되는 환경에서는 로컬 설정만으로 최종 판정하면 안 됩니다.
  • 계정 잠금 임계값은 잠금 기간, 실패 횟수 초기화 기간, 비밀번호 정책과 함께 검토해야 실제 공격 방어 효과와 업무 영향을 판단할 수 있습니다.
  • 서비스 계정이나 자동화 계정의 오래된 비밀번호로 반복 인증이 발생하면 대량 계정 잠금이나 장애로 이어질 수 있으므로 적용 전 실패 로그를 분석합니다.
  • 개선 권고에는 잠금 해제 담당자와 절차, 야간·휴일 대응 체계, 반복 실패 이벤트 모니터링 및 알림 기준도 함께 포함하는 것이 좋습니다.

본 실습의 자동 판정은 일반적인 가이드 기준을 재현한 결과입니다. 실제 환경에서는 조직 정책, 시스템 역할, 예외 승인, 업무 영향을 확인한 뒤 최종 판정해야 합니다.

9. 마무리

계정 잠금 정책은 비밀번호 정책과 로그인 실패 이벤트 모니터링을 함께 적용할 때 효과가 높아집니다.

반응형