[인프라진단] #W-46 SAM 파일 접근 통제 설정
1. 항목 설명
SAM 파일은 로컬 사용자와 그룹의 인증 정보가 저장되는 핵심 시스템 파일입니다. 불필요한 주체가 읽을 수 있으면 오프라인 비밀번호 공격과 계정 정보 탈취 위험이 커집니다.
판단 기준: SAM 파일에 Administrators와 SYSTEM만 모든 권한을 가지면 양호, 그 외 계정이나 그룹 권한이 있으면 취약입니다.
2026 가이드 근거

2. 점검 목적
SAM 파일 접근 권한을 시스템과 관리자에게만 제한해 로컬 계정 데이터의 노출과 비밀번호 해시 탈취를 차단하는 것이 목적입니다.
3. 실습 환경
- 운영체제: Microsoft Windows Server 2019 Standard Evaluation
- OS 버전: 10.0.17763
- 확인 Build: 17763.3650
- 가상화 환경: VMware, Inc. VMware20,1
- 컴퓨터 이름: WIN-RTQP19JGCE2
- 네트워크: VMware Host-only isolated network
- 실행 ID: 20260806-235001
- 진단 일자: 2026-08-06
4. 취약 상태 구성
실제 %SystemRoot%\System32\config\SAM 파일에 기본 Users 그룹의 읽기 권한을 잠시 추가했습니다. ACL 수집 직후 추가한 권한을 제거했으며 파일 내용에는 접근하지 않았습니다.
이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다.
구성 방법
$sam = "$env:SystemRoot\System32\config\SAM"
icacls $sam /grant '*S-1-5-32-545:(R)'
다음 명령으로 설정 상태를 확인했습니다.
$sam = "$env:SystemRoot\System32\config\SAM"
(Get-Acl $sam).Access |
Select-Object IdentityReference,FileSystemRights,
AccessControlType,IsInherited
5. 최초진단 결과
- 판정: 취약
- 자동 판정 근거: SAM ACL에 SYSTEM과 Administrators 외 기본 Users 그룹의 읽기 ACE가 추가된 상태였습니다.

6. 조치 방법
Users 그룹의 명시적 ACE를 제거하고 SYSTEM과 Administrators만 접근하는 보호 ACL로 복원했습니다. 소유권 변경이나 SAM 내용 열람은 수행하지 않았습니다.
$sam = "$env:SystemRoot\System32\config\SAM"
icacls $sam /remove:g '*S-1-5-32-545'
icacls $sam
Windows 설정 경로: 파일 탐색기 > C:\Windows\System32\config\SAM > 속성 > 보안

7. 이행진단 결과
- 판정: 양호
- 자동 판정 근거: SAM 파일 ACL에서 예상치 못한 주체가 0개이며 SYSTEM과 Administrators만 남은 것을 확인했습니다.

8. 실무 주의사항
SAM은 운영체제가 보호하는 핵심 파일이므로 점검을 위해 소유권을 강제로 변경하거나 파일을 복사하면 오히려 통제가 훼손될 수 있습니다. 읽기 전용 ACL 조회로 진단하는 것이 원칙입니다.
컨설턴트 조언
- SAM·SYSTEM·SECURITY 하이브를 묶어 확인하고 파일 내용 수집 없이 ACL과 소유자만 점검합니다.
- 점검 도구가 권한 부족을 이유로 takeown이나 광범위 권한 부여를 수행하지 않는지 검토합니다.
- 백업·복구 제품의 계정은 서비스 요구사항을 확인하고 불필요한 직접 파일 권한을 제거합니다.
- 기준 SDDL과 현재 ACL을 비교해 변경을 탐지하고 예외는 변경 승인과 복구 절차를 남깁니다.
9. 마무리
SAM 파일은 SYSTEM과 Administrators만 접근하도록 유지하고, 점검 과정 자체가 보호 권한을 약화하지 않도록 해야 합니다.
'2026 주요정보통신기반시설 가이드 > Windows' 카테고리의 다른 글
| [인프라진단] #W-48 로그온하지 않고 시스템 종료 허용 (0) | 2026.08.10 |
|---|---|
| [인프라진단] #W-47 화면 보호기 설정 (0) | 2026.08.10 |
| [인프라진단] #W-45 백신 프로그램 설치 (0) | 2026.08.10 |
| [인프라진단] #W-44 원격으로 액세스할 수 있는 레지스트리 경로 (0) | 2026.08.10 |
| [인프라진단] #W-43 이벤트 로그 파일 접근 통제 설정 (0) | 2026.08.10 |