[인프라진단] #W-60 보안 채널 데이터 디지털 암호화 또는 서명
1. 항목 설명
도메인 구성원과 도메인 컨트롤러 사이의 보안 채널은 인증과 계정 변경에 사용됩니다. 서명·암호화가 비활성화되면 중간자·재전송 공격에 노출될 수 있습니다.
판단 기준: 보안 채널의 항상 서명 또는 암호화, 가능한 경우 암호화, 가능한 경우 서명 정책이 모두 사용이면 양호, 하나라도 사용 안 함이면 취약입니다.
2026 가이드 근거


2. 점검 목적
도메인 보안 채널 데이터의 무결성과 기밀성을 보장해 인증 트래픽 변조와 가로채기를 방지하는 것이 목적입니다.
3. 실습 환경
- 운영체제: Microsoft Windows Server 2019 Standard Evaluation
- OS 버전: 10.0.17763
- 확인 Build: 17763.3650
- 가상화 환경: VMware, Inc. VMware20,1
- 컴퓨터 이름: WIN-RTQP19JGCE2
- 네트워크: VMware Host-only isolated network
- 실행 ID: 20260824-185107
- 진단 일자: 2026-08-24
4. 취약 상태 구성
RequireSignOrSeal, SealSecureChannel, SignSecureChannel을 모두 0으로 설정했습니다. 현재 VM은 워크그룹이므로 실제 도메인 보안 채널 통신은 발생하지 않았습니다.
이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다.
구성 방법
$path = 'HKLM:\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters'
New-ItemProperty $path RequireSignOrSeal -Value 0 -PropertyType DWord -Force
New-ItemProperty $path SealSecureChannel -Value 0 -PropertyType DWord -Force
New-ItemProperty $path SignSecureChannel -Value 0 -PropertyType DWord -Force
다음 명령으로 설정 상태를 확인했습니다.
Get-ItemProperty `
'HKLM:\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters' |
Select-Object RequireSignOrSeal,SealSecureChannel,SignSecureChannel
5. 최초진단 결과
- 판정: 취약
- 자동 판정 근거: 세 보안 채널 정책값이 모두 0으로 설정돼 가이드 기준을 충족하지 못했습니다. VM은 워크그룹이라 통신 영향은 없었습니다.

6. 조치 방법
세 값을 모두 1로 설정했습니다. 운영 도메인에서는 GPO로 배포하고 오래된 도메인 구성원과의 호환성, Netlogon 오류를 함께 확인해야 합니다.
$path = 'HKLM:\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters'
Set-ItemProperty $path RequireSignOrSeal 1
Set-ItemProperty $path SealSecureChannel 1
Set-ItemProperty $path SignSecureChannel 1
Windows 설정 경로: 로컬 보안 정책 > 로컬 정책 > 보안 옵션 > 도메인 구성원: 보안 채널 데이터를 디지털 암호화 또는 서명 관련 3개 정책

7. 이행진단 결과
- 판정: 양호(정책값)
- 자동 판정 근거: 세 보안 채널 정책값이 모두 1로 확인됐습니다. 현재 워크그룹 VM에서는 정책값만 검증했습니다.

8. 실무 주의사항
워크그룹 장비에서는 값이 존재해도 실제 도메인 채널 통제가 작동하지 않습니다. 도메인 가입 자산에서 GPO 적용 결과와 실제 Netlogon 보안 채널 상태를 확인해야 합니다.
컨설턴트 조언
- 도메인 구성원 자산만 적용 대상으로 분류하고 워크그룹은 해당 없음 근거를 남깁니다.
- 도메인 GPO 결과와 Netlogon 레지스트리의 최종 값을 자산별로 대조합니다.
- 레거시 Windows·NAS의 보안 채널 호환성을 시험하고 예외에는 폐기 기한을 둡니다.
- Netlogon 오류와 보안 채널 재설정 이벤트를 중앙 수집해 변경 후 이상을 감시합니다.
9. 마무리
도메인 구성원의 보안 채널 서명·암호화를 모두 활성화하고 실제 도메인 환경에서 적용 결과를 검증해야 합니다.
'2026 주요정보통신기반시설 가이드 > Windows' 카테고리의 다른 글
| [인프라진단] #W-62 시작 프로그램 목록 분석 (0) | 2026.08.25 |
|---|---|
| [인프라진단] #W-61 파일 및 디렉토리 보호 (0) | 2026.08.25 |
| [인프라진단] #W-59 LAN Manager 인증 수준 (0) | 2026.08.25 |
| [인프라진단] #W-58 사용자별 홈 디렉터리 권한 설정 (0) | 2026.08.25 |
| [인프라진단] #W-57 로그온 시 경고 메시지 설정 (0) | 2026.08.25 |