CVE-2020-1472와 관련된 Netlogon 보안 채널 연결의 변경 내용을 관리하는 방법

적용 대상
Windows Server 2019, all editions Windows Server 2016, all editions Windows Server, version 1909, all editions Windows Server, version 1903, all editions Windows Server, version 1809 (Datacenter, Standard) Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Service Pack 1

요약​​

Netlogon 원격 프로토콜( MS-NRPC라고도 함)은 도메인 가입 장치에서만 사용되는 RPC 인터페이스입니다. MS-NRPC에는 인증 방법 및 Netlogon 보안 채널을 설정하는 방법이 포함됩니다. 이러한 업데이트는 지정된 Netlogon 클라이언트 동작을 강제하여 구성원 컴퓨터와 AD(Active Directory) DC(도메인 컨트롤러) 간에 Netlogon 보안 채널을 사용하여 보안 RPC를 사용합니다.

이 보안 업데이트는 Netlogon 취약성 CVE-2020-1472를 해결하기 위한 업데이트 시기 섹션에 설명된 단계별 릴리스에서 Netlogon 보안 채널을 사용할 때 보안 RPC를 적용하여 취약성을 해결합니다. AD 포리스트 보호를 제공하려면 Netlogon 보안 채널을 사용하여 보안 RPC를 적용하므로 모든 DC를 업데이트해야 합니다. 여기에는 RODC(읽기 전용 도메인 컨트롤러)가 포함됩니다.

이 취약성에 대한 자세한 내용은 CVE-2020-1472를 참조하세요.

참고

  • 조치 취하기
  • 환경을 보호하고 중단을 방지하려면 다음을 수행해야 합니다.
  1. 2020년 8월 11일 이후에 릴리스된 업데이트로 도메인 컨트롤러를 업데이트합니다.
  2. 이벤트 로그를 모니터링하여 취약한 연결을 만드는 장치를 찾습니다.
  3. 취약한 연결을 만드는 비준수 디바이스에 주소를 지정합니다.
  4. 적용 모드를 활성화하여 사용자 환경에서 CVE-2020-1472를 해결합니다.
  • 노트 2020년 8월 11일 이후에 릴리스된 업데이트를 설치하는 1단계에서는 Active Directory 도메인 및 트러스트와 Windows 장치에 대한 CVE-2020-1472 의 보안 문제를 해결합니다. 타사 장치의 보안 문제를 완전히 완화하려면 모든 단계를 완료해야 합니다.
  • 경고 2021년 2월부터 적용 모드가 모든 Windows 도메인 컨트롤러에서 사용하도록 설정되며 비규격 장치의 취약한 연결을 차단합니다.  이때 적용 모드를 사용하지 않도록 설정할 수 없습니다.

         노트Windows Server 2008 R2 SP1을 사용하는 경우 이 문제를 해결하는 업데이트를 설치하려면 ESU(확장 보안 업데이트) 라이선스가 필요합니다. ESU 프로그램에 대한 자세한 내용은 수명 주기 FAQ - 추가 보안 업데이트를 참조하세요.

이 문서의 내용:

Netlogon 취약성 CVE-2020-1472를 해결하기 위한 업데이트 시기

업데이트는 2020년 8월 11일 또는 그 이후에 릴리스된 업데이트의 초기 단계와 2021년 2월 9일 또는 그 이후에 릴리스된 업데이트의 적용 단계의 두 단계로 릴리스됩니다.

2020년 8월 11일 - 초기 배포 단계

초기 배포 단계는 2020년 8월 11일에 릴리스된 업데이트로 시작하여 적용 단계까지 이후 업데이트로 계속됩니다. 이 업데이트 및 이후 업데이트는 기본적으로 Windows 장치를 보호하기 위해 Netlogon 프로토콜을 변경하고, 비준수 장치 검색에 대한 이벤트를 기록하며, 명시적 예외와 함께 도메인에 가입된 모든 장치에 대해 보호를 활성화하는 기능을 추가합니다. 이 릴리스는 다음과 같습니다:

  • Windows 기반 장치에서 컴퓨터 계정에 대해 보안 RPC 사용을 적용합니다.
  • 트러스트 계정에 대해 보안 RPC 사용을 적용합니다.
  • 모든 Windows 및 비 Windows DC에 대해 보안 RPC 사용을 적용합니다.
  • 비준수 장치 계정(취약한 Netlogon 보안 채널 연결을 사용하는 계정)을 허용하는 새 그룹 정책을 포함합니다. DC가 적용 모드에서 실행되거나 적용 단계 가 시작된 후에도 허용된 장치는 연결이 거부되지 않습니다.
  • 모든 컴퓨터 계정에 대해 DC 적용 모드를 사용하도록 설정하는 FullSecureChannelProtection 레지스트리 키입니다(적용 단계는 DC를 DC 적용 모드로 업데이트함).
  • DC 적용 모드에서 계정이 거부되거나 거부될 때 ( 적용 단계에서 계속됨) 새 이벤트를 포함합니다. 특정 이벤트 ID는 이 문서의 뒷부분에서 설명합니다.

완화는 모든 DC 및 RODC에 업데이트를 설치하고, 새로운 이벤트를 모니터링하고, 취약한 Netlogon 보안 채널 연결을 사용하는 비준수 장치 해결로 구성됩니다. 비규격 장치의 컴퓨터 계정은 취약한 Netlogon 보안 채널 연결을 사용하도록 허용될 수 있습니다. 그러나 공격 위험을 제거하기 위해 가능한 한 빨리 Netlogon용 보안 RPC 및 계정 적용을 지원하도록 업데이트해야 합니다.

2021년 2월 9일 - 적용 단계

2021년 2월 9일 릴리스는 적용 단계로의 전환을 표시합니다. 이제 DC는 적용 모드 레지스트리 키에 관계없이 적용 모드 가 됩니다.  이렇게 하려면 모든 Windows 및 비 Windows 장치가 Netlogon 보안 채널과 함께 보안 RPC를 사용하거나 비규격 장치에 대한 예외를 추가하여 계정을 명시적으로 허용해야 합니다. 이 릴리스는 다음과 같습니다:

배포 지침 - 배포, 업데이트 및 규정 준수 적용

초기 배포 단계는 다음 단계로 구성됩니다.

  1. 포리스트의 모든 DC에 8월 11일 업데이트를 배포합니다.
  2. (a) 경고 이벤트를 모니터링 하고 (b) 각 이벤트에 대해 조치를 취합니다.
  3. (a) 모든 경고 이벤트가 해결되면 DC 적용 모드를 배포하여 전체 보호를 사용하도록 설정할 수 있습니다. (b) 모든 경고는 2021년 2월 9일 적용 단계 업데이트 이전에 해결되어야 합니다.

1단계: 업데이트

2020년 8월 11일 업데이트 배포

RODC(읽기 전용 도메인 컨트롤러)를 포함하여 포리스트의 모든 해당 DC(도메인 컨트롤러)에 8월 11일 업데이트를 배포합니다. 이 업데이트를 배포한 후 패치된 DC는 다음을 수행합니다.

  • 모든 Windows 기반 장치 계정, 트러스트 계정 및 모든 DC에 대해 보안 RPC 사용을 적용하기 시작합니다.
  • 연결이 거부된 경우 시스템 이벤트 로그에 이벤트 ID 5827 및 5828을 기록합니다.
  • "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에서 연결이 허용되는 경우 시스템 이벤트 로그에 이벤트 ID 5830 및 5831을 기록합니다.
  • 취약한 Netlogon 보안 채널 연결이 허용될 때마다 시스템 이벤트 로그에 로그 이벤트 ID 5829가 기록됩니다. 이러한 이벤트는 DC 적용 모드 가 구성되기 전에 또는 적용 단계가 2021년 2월 9일에 시작되기 전에 해결해야 합니다.

2a단계: 찾기

이벤트 ID 5829를 사용하여 비규격 장치 감지

2020년 8월 11일 업데이트가 DC에 적용된 후 DC 이벤트 로그에서 이벤트를 수집하여 환경에서 취약한 Netlogon 보안 채널 연결(이 문서에서는 비규격 장치라고 함)을 사용하는 장치를 확인할 수 있습니다. 이벤트 ID 5829 이벤트에 대해 패치된 DC를 모니터링합니다. 이벤트에는 비준수 장치를 식별하기 위한 관련 정보가 포함됩니다.

이벤트를 모니터링하려면 사용 가능한 이벤트 모니터링 소프트웨어를 사용하거나 스크립트를 사용하여 DC를 모니터링합니다.  사용자 환경에 맞게 조정할 수 있는 예제 스크립트는 CVE-2020-1472에 대한 Netlogon 업데이트와 관련된 이벤트 ID를 모니터링하는 데 도움이 되는 스크립트를 참조하세요.

2b단계: 주소 지정

이벤트 ID 5827 및 5828 주소 지정

기본적으로 완전히 업데이트된 지원되는 Windows 버전 에서는 취약한 Netlogon 보안 채널 연결을 사용하면 안 됩니다. 다음 이벤트 중 하나가 Windows 장치의 시스템 이벤트 로그에 기록되는 경우:

  1. 장치에서 지원되는 Windows 버전을 실행하고 있는지 확인합니다.
  2. 장치가 완전히 업데이트되었는지 확인합니다.
  3. 도메인 구성원: 보안 채널 데이터를 디지털 암호화 또는 서명(항상)이 사용으로 설정되어 있는지 확인합니다.

DC 역할을 하는 비 Windows 장치의 경우 취약한 Netlogon 보안 채널 연결을 사용할 때 이러한 이벤트가 시스템 이벤트 로그에 기록됩니다. 다음 이벤트 중 하나가 기록되는 경우:

  • 추천 OEM(장치 제조업체) 또는 소프트웨어 공급업체와 협력하여 Netlogon 보안 채널을 사용하여 보안 RPC에 대한 지원을 받습니다.

    1. 비규격 DC가 Netlogon 보안 채널을 사용하여 보안 RPC를 지원하는 경우 DC에서 보안 RPC를 사용하도록 설정합니다.
    2. 비준수 DC가 현재 보안 RPC를 지원하지 않는 경우 장치 제조업체(OEM) 또는 소프트웨어 공급업체에 문의하여 Netlogon 보안 채널을 사용하여 보안 RPC를 지원하는 업데이트를 받으세요.
    3. 비준수 DC를 사용 중지합니다.
  • 약한 DC가 적용 모드에 있기 전에 비준수 DC가 Netlogon 보안 채널로 보안 RPC를 지원할 수 없는 경우 아래에 설명된 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책을 사용하여 DC를 추가합니다.

참고

경고 DC가 그룹 정책에 의해 취약한 연결을 사용하도록 허용하면 포리스트가 공격에 취약해집니다. 최종 목표는 이 그룹 정책에서 모든 계정을 해결하고 제거하는 것입니다.

이벤트 5829 주소 지정

이벤트 ID 5829는 초기 배포 단계에서 취약한 연결이 허용되면 생성됩니다. 이러한 연결은 DC가 적용 모드에 있을 때 거부됩니다. 이러한 이벤트에서는 식별된 컴퓨터 이름, 도메인 및 OS 버전에 중점을 두어 비규격 장치와 이를 해결해야 하는 방법을 결정합니다.

비규격 장치를 해결하는 방법:

  • 추천 OEM(장치 제조업체) 또는 소프트웨어 공급업체와 협력하여 Netlogon 보안 채널을 사용하여 보안 RPC에 대한 지원을 받습니다.

    1. 비규격 장치가 Netlogon 보안 채널을 사용하여 보안 RPC를 지원하는 경우 장치에서 보안 RPC를 사용하도록 설정합니다.
    2. 비규격 디바이스가 현재 Netlogon 보안 채널을 사용하여 보안 RPC를 지원하지 않는 경우 디바이스 제조업체 또는 소프트웨어 공급업체에 문의하여 Netlogon 보안 채널을 사용하여 보안 RPC를 사용하도록 허용하는 업데이트를 받으세요.
    3. 비규격 장치를 사용 중지합니다.
  • 약한 DC가 적용 모드에 있기 전에 비규격 장치가 Netlogon 보안 채널을 사용하여 보안 RPC를 지원할 수 없는 경우 아래에 설명된 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책을 사용하여 장치를 추가합니다.

참고

경고 장치 계정이 그룹 정책에 의해 취약한 연결을 사용하도록 허용하면 이러한 AD 계정이 위험에 처하게 됩니다. 최종 목표는 이 그룹 정책에서 모든 계정을 해결하고 제거하는 것입니다.

타사 장치의 취약한 연결 허용

"도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책을 사용하여 비준수 계정을 추가합니다. 이는 비준수 장치가 위에서 설명한 대로 해결될 때까지만 단기 해결 방법으로 간주되어야 합니다. 노트 비규격 장치의 취약한 연결을 허용하면 알 수 없는 보안에 영향을 미칠 수 있으므로 주의해서 허용해야 합니다.

  1. 취약한 Netlogon 보안 채널을 사용할 수 있도록 허용되는 계정에 대한 보안 그룹을 만들었습니다.
  2. 그룹 정책에서 컴퓨터 구성>, Windows 설정>, 보안 설정>, 로컬 정책, > 보안 옵션으로 이동합니다.
  3. "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용"을 검색합니다.
  4. 관리자 그룹 또는 이 그룹 정책과 함께 사용하도록 특별히 만들어지지 않은 그룹이 있는 경우 제거합니다.
  5. 이 그룹 정책에서 사용하도록 특별히 만들어진 보안 그룹을 "허용" 권한이 있는 보안 설명자에 추가합니다. 노트 "거부" 권한은 계정이 추가되지 않은 경우와 동일한 방식으로 작동합니다. 즉, 계정이 취약한 Netlogon 보안 채널을 만들 수 없습니다.
  6. 보안 그룹이 추가되면 그룹 정책이 모든 DC에 복제되어야 합니다.
  7. 이벤트 5827, 5828 및 5829를 주기적으로 모니터링하여 취약한 보안 채널 연결을 사용하는 계정을 확인합니다.
  8. 필요에 따라 해당 컴퓨터 계정을 보안 그룹에 추가합니다. 모범 사례 그룹 정책에서 보안 그룹을 사용하고 그룹에 계정을 추가하면 일반 AD 복제를 통해 구성원이 복제됩니다. 이렇게 하면 잦은 그룹 정책 업데이트 및 복제 지연을 방지할 수 있습니다.

모든 비준수 디바이스가 해결되면 DC를 적용 모드 로 이동할 수 있습니다(다음 섹션 참조).

참고

경고 그룹 정책에 따라 DC가 트러스트 계정에 취약한 연결을 사용하도록 허용하면 포리스트가 공격에 취약해집니다. 트러스트 계정은 일반적으로 트러스트된 도메인의 이름을 따서 명명됩니다. 예를 들어 domain-a의 DC는 domain-b의 DC와 트러스트를 갖습니다. 내부적으로 domain-a의 DC에는 domain-b의 트러스트 개체를 나타내는 "domain-b$"라는 트러스트 계정이 있습니다. domain-a의 DC가 domain-b 트러스트 계정에서 취약한 Netlogon 보안 채널 연결을 허용하여 포리스트를 공격 위험에 노출하려는 경우 관리자는 Add-adgroupmember –identity "Name of security group" -members "domain-b$"를 사용하여 트러스트 계정을 보안 그룹에 추가할 수 있습니다.

3a단계: 사용

2021년 2월 적용 단계에 앞서 적용 모드로 전환

보안 RPC를 사용하도록 설정하거나 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책으로 취약한 연결을 허용하여 모든 비준수 장치를 해결한 후 FullSecureChannelProtection 레지스트리 키를 1로 설정합니다.

노트"도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책을 사용하는 경우 FullSecureChannelProtection 레지스트리 키를 설정하기 전에 그룹 정책이 복제되고 모든 DC에 적용되었는지 확인합니다.

FullSecureChannelProtection 레지스트리 키가 배포되면 DC는 적용 모드가 됩니다. 이 설정을 사용하려면 Netlogon 보안 채널을 사용하는 모든 장치가 다음 중 하나 중 하나여야 합니다.

참고

경고 DC 적용 모드 레지스트리 키가 배포될 때 Netlogon 보안 채널 연결을 통해 보안 RPC 연결을 지원하지 않는 타사 클라이언트는 거부되어 프로덕션 서비스를 방해할 수 있습니다.

3b단계: 적용 단계

2021년 2월 9일 업데이트 배포

2021년 2월 9일 이후에 릴리스된 업데이트를 배포하면 DC 적용 모드가 켜집니다. DC 적용 모드 는 보안 RPC를 사용하려면 모든 Netlogon 연결이 필수이거나 계정이 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 추가되어 있어야 하는 경우입니다. 현재 FullSecureChannelProtection 레지스트리 키는 더 이상 필요하지 않으며 더 이상 지원되지 않습니다.

"도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책

모범 사례는 일반 AD 복제를 통해 구성원이 복제되도록 그룹 정책에 보안 그룹을 사용하는 것입니다. 이렇게 하면 잦은 그룹 정책 업데이트 및 복제 지연을 방지할 수 있습니다.

정책 경로 및 설정 이름 설명
정책 경로: 컴퓨터 구성 > Windows 설정 > 보안 설정 > 로컬 정책 > 보안 옵션

설정 이름: 도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용
재부팅이 필요합니까? 아니요
이 보안 설정은 도메인 컨트롤러가 지정된 컴퓨터 계정에 대한 Netlogon 보안 채널 연결에 대한 보안 RPC를 우회하는지 여부를 결정합니다.

이 정책은 도메인 컨트롤러 OU에서 정책을 사용하도록 설정하여 포리스트의 모든 도메인 컨트롤러에 적용해야 합니다.

취약한 연결 만들기 목록(허용 목록)이 구성된 경우:

  • 허용: 도메인 컨트롤러에서 지정된 그룹/계정이 보안 RPC 없이 Netlogon 보안 채널을 사용할 수 있도록 허용합니다.
  • 거부: 이 설정은 기본 동작과 동일합니다. 도메인 컨트롤러는 지정된 그룹/계정에서 보안 RPC와 함께 Netlogon 보안 채널을 사용해야 합니다.
경고 이 정책을 사용하도록 설정하면 도메인에 가입된 장치와 Active Directory 포리스트가 노출되어 위험에 노출될 수 있습니다. 이 정책은 업데이트를 배포할 때 타사 장치에 대한 임시 측정값으로 사용해야 합니다. 타사 장치가 Netlogon 보안 채널에서 보안 RPC 사용을 지원하도록 업데이트되면 취약한 연결 만들기 목록에서 계정을 제거해야 합니다. 취약한 Netlogon 보안 채널 연결을 사용할 수 있도록 계정을 구성할 때의 위험을 더 잘 이해하려면 다음을 방문 https://go.microsoft.com/fwlink/?linkid=2133485하세요.

기본값: 이 정책은 구성되지 않았습니다. Netlogon 보안 채널 연결 시행을 사용하는 보안 RPC에서 명시적으로 면제되지 않는 컴퓨터 또는 트러스트 계정은 없습니다.

이 정책은 Windows Server 2008 R2 SP1 이상에서 지원됩니다.

이벤트에는 세 가지 범주가 있습니다.

1. 취약한 Netlogon 보안 채널 연결이 시도되어 연결이 거부될 때 기록되는 이벤트:

  • 5827(컴퓨터 계정) 오류
  • 5828(신탁 계정) 오류

2. 계정이 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 추가되었기 때문에 연결이 허용될 때 기록되는 이벤트:

  • 5830(컴퓨터 계정) 경고
  • 5831(신탁 계정) 경고

3. DC 적용 모드에서 거부되는 초기 릴리스에서 연결이 허용될 때 기록되는 이벤트:

  • 5829(컴퓨터 계정) 경고

이벤트 ID 5827

컴퓨터 계정의 취약한 Netlogon 보안 채널 연결이 거부되면 이벤트 ID 5827이 기록됩니다.

이벤트 로그 시스템
이벤트 원본 NETLOGON
이벤트 ID 5827
수준 Error
이벤트 메시지 텍스트 Netlogon 서비스가 컴퓨터 계정의 취약한 Netlogon 보안 채널 연결을 거부했습니다.
컴퓨터 SamAccountName:
도메인:
계정 유형:
기계 운영 체제:
컴퓨터 운영 체제 빌드:
컴퓨터 운영 체제 서비스 팩:
거부된 이유에 대한 자세한 내용은 https://go.microsoft.com/fwlink/?linkid=2133485 를 참조하세요.

이벤트 ID 5828

트러스트 계정의 취약한 Netlogon 보안 채널 연결이 거부되면 이벤트 ID 5828이 기록됩니다.

이벤트 로그 시스템
이벤트 원본 NETLOGON
이벤트 ID 5828
수준 Error
이벤트 메시지 텍스트 Netlogon 서비스가 트러스트 계정을 사용한 취약한 Netlogon 보안 채널 연결을 거부했습니다.
계정 유형:
트러스트 이름:
신뢰 대상:
클라이언트 IP 주소:
거부된 이유에 대한 자세한 내용은 https://go.microsoft.com/fwlink/?linkid=2133485 를 참조하세요.

이벤트 ID 5829

이벤트 ID 5829는 컴퓨터 계정에서 취약한 Netlogon 보안 채널 연결이 허용되는 초기 배포 단계에서만 기록됩니다.

DC 적용 모드 가 배포되거나 적용 단계 가 2021년 2월 9일 업데이트 배포와 함께 시작되면 이러한 연결이 거부되고 이벤트 ID 5827이 기록됩니다. 따라서 초기 배포 단계에서 이벤트 5829를 모니터링하고 중단을 방지하기 위해 적용 단계 이전에 조치를 취하는 것이 중요합니다.

이벤트 로그 시스템
이벤트 원본 NETLOGON
이벤트 ID 5829
수준 경고
이벤트 메시지 텍스트 Netlogon 서비스에서 취약한 Netlogon 보안 채널 연결을 허용했습니다.
경고: 적용 단계가 해제되면 이 연결은 거부됩니다. 적용 단계에 대해 더 잘 이해하려면 https://go.microsoft.com/fwlink/?linkid=2133485 방문하세요.
컴퓨터 SamAccountName:
도메인:
계정 유형:
기계 운영 체제:
컴퓨터 운영 체제 빌드:
컴퓨터 운영 체제 서비스 팩:

이벤트 ID 5830

" 도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에서 취약한 Netlogon 보안 채널 컴퓨터 계정 연결을 허용하면 이벤트 ID 5830이 기록됩니다.

이벤트 로그 시스템
이벤트 원본 NETLOGON
이벤트 ID 5830
수준 경고
이벤트 메시지 텍스트 컴퓨터 계정이 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에서 컴퓨터 계정이 허용되기 때문에 Netlogon 서비스에서 취약한 Netlogon 보안 채널 연결을 허용했습니다.
경고: 취약한 Netlogon 보안 채널을 사용하면 도메인에 가입된 디바이스가 공격에 노출됩니다. 타사 Netlogon 클라이언트를 업데이트한 후 공격으로부터 장치를 보호하려면 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에서 컴퓨터 계정을 제거합니다. 취약한 Netlogon 보안 채널 연결을 사용할 수 있도록 컴퓨터 계정을 구성할 때의 위험을 더 잘 이해하려면 https://go.microsoft.com/fwlink/?linkid=2133485 를 방문하세요.
컴퓨터 SamAccountName:
도메인:
계정 유형:
기계 운영 체제:
컴퓨터 운영 체제 빌드:
컴퓨터 운영 체제 서비스 팩:

이벤트 ID 5831

" 도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에서 취약한 Netlogon 보안 채널 신뢰 계정 연결을 허용하면 이벤트 ID 5831이 기록됩니다.

이벤트 로그 시스템
이벤트 원본 NETLOGON
이벤트 ID 5831
수준 경고
이벤트 메시지 텍스트 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에서 트러스트 계정이 허용되기 때문에 Netlogon 서비스에서 취약한 Netlogon 보안 채널 연결을 허용했습니다.
경고: 취약한 Netlogon 보안 채널을 사용하면 Active Directory 포리스트가 공격에 노출됩니다. Active Directory 포리스트를 공격으로부터 보호하려면 모든 트러스트에서 Netlogon 보안 채널과 함께 보안 RPC를 사용해야 합니다. 도메인 컨트롤러의 타사 Netlogon 클라이언트가 업데이트된 후 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에서 트러스트 계정을 제거합니다. 취약한 Netlogon 보안 채널 연결을 사용할 수 있도록 트러스트 계정을 구성할 때의 위험을 더 잘 이해하려면 https://go.microsoft.com/fwlink/?linkid=2133485 를 방문하세요.
계정 유형:
트러스트 이름:
신뢰 대상:
클라이언트 IP 주소:

적용 모드의 레지스트리 값

참고

경고 레지스트리 편집기나 다른 방법을 사용하여 레지스트리를 잘못 수정하면 심각한 문제가 발생할 수 있습니다. 이 문제를 해결하려면 운영 체제를 다시 설치해야 할 수도 있습니다. Microsoft는 이러한 문제에 대한 해결 가능성을 보증하지 않습니다. 레지스트리를 수정하는 데 따르는 위험은 사용자가 부담해야 합니다.

2020년 8월 11일 업데이트에서는 적용 모드를 조기에 사용하도록 설정하는 다음 레지스트리 설정을 도입합니다. 이 기능은 2021년 2월 9일부터 시작하는 적용 단계의 레지스트리 설정에 관계없이 사용하도록 설정됩니다.

레지스트리 하위 키 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters
FullSecureChannelProtection
데이터 형식 REG_DWORD
Data(데이터) 1 – 적용 모드를 사용하도록 설정합니다. DC는 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책의 취약한 연결 만들기 목록에서 계정을 허용하지 않는 한 취약한 Netlogon 보안 채널 연결을 거부합니다.
0 – DC는 비 Windows 디바이스에서 취약한 Netlogon 보안 채널 연결을 허용합니다. 이 옵션은 적용 단계 릴리스에서 더 이상 사용되지 않습니다.
재부팅이 필요합니까? 아니요

[MS-NRPC]를 구현하는 타사 장치: Netlogon 원격 프로토콜

모든 타사 클라이언트 또는 서버는 Netlogon 보안 채널과 함께 보안 RPC를 사용해야 합니다. OEM(장치 제조업체) 또는 소프트웨어 공급업체에 문의하여 해당 소프트웨어가 최신 Netlogon 원격 프로토콜과 호환되는지 확인하세요.

프로토콜 업데이트는 Windows 프로토콜 설명서 사이트에서 찾을 수 있습니다.

자주 묻는 질문(FAQ)

1. Netlogon 보안 채널을 사용하는 것은 무엇입니까?
  • AD(Active Directory)에 컴퓨터 계정이 있는 Windows & 타사 도메인 가입 장치
  • AD에 트러스트 계정이 있는 신뢰할 수 있는 도메인& 신뢰할 수 있는 도메인의 타사 도메인 컨트롤러 Windows Server &
2. 타사 솔루션이 영향을 받을 수 있나요?

타사 장치는 규격을 준수하지 않을 수 있습니다. 타사 솔루션이 AD에서 컴퓨터 계정을 유지 관리하는 경우 공급업체에 문의하여 영향을 받는지 확인합니다.

3. 내 DC가 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에서 구성된 계정을 거부하는 이유는 무엇인가요?

AD 및 Sysvol 복제가 지연되거나 인증 DC에서 그룹 정책 응용 프로그램 오류가 발생하면 그룹 정책 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책 이 변경되지 않고 계정이 거부될 수 있습니다.

다음 단계는 문제 해결에 도움이 될 수 있습니다.

4. Windows 장치에 대한 이벤트 ID 5827이 있습니다. Windows가 영향을 받지 않는다고 말씀하셨는데요?

기본적으로 완전히 업데이트된 지원되는 Windows 버전 에서는 취약한 Netlogon 보안 채널 연결을 사용하면 안 됩니다. 이벤트 ID 5827이 Windows 장치의 시스템 이벤트 로그에 기록되는 경우:

  1. 장치에서 지원되는 Windows 버전을 실행하고 있는지 확인합니다.
  2. 장치가 Windows 업데이트에서 완전히 업데이트되었는지 확인합니다.
  3. 도메인 구성원: 보안 채널 데이터를 디지털 암호화 또는 서명(항상)이 기본 도메인 컨트롤러 GPO와 같은 모든 DC의 OU에 연결된 GPO에서 사용으로 설정되어 있는지 확인합니다.
5. 워크스테이션과 엔드포인트 디바이스도 업데이트해야 하나요?

예, 업데이트해야 하지만 CVE-2020-1472에 특별히 취약하지는 않습니다.

6. DC를 업데이트하기 전에 비 DC Windows 서버 또는 기타 Windows 장치를 2020년 8월 11일 이후에 릴리스된 업데이트로 업데이트해야 하나요?

아니요, DC는 CVE-2020-1472 의 영향을 받는 유일한 역할이며 DC가 아닌 Windows 서버 및 다른 Windows 장치와 독립적으로 업데이트할 수 있습니다.

7. CVE-2020-1472를 해결하도록 Windows Server 2008 SP2가 업데이트되지 않은 이유는 무엇입니까?

Windows Server 2008 SP2는 보안 RPC에 AES를 사용하지 않으므로 이 특정 CVE에 취약하지 않습니다.

8. CVE-2020-1472를 해결하려면 Windows Server 2008 R2 SP1용 ESU가 필요합니까?

예. Windows Server 2008 R2 SP1용 CVE-2020-1472를 해결하기 위한 업데이트를 설치하려면 ESU(추가 보안 업데이트)가 필요합니다.

9. 도메인 컨트롤러가 보호되는지 어떻게 할까요?

2020년 8월 11일 이상 업데이트를 사용자 환경의 모든 도메인 컨트롤러에 배포합니다.

"도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 추가된 디바이스에 SCCM 또는 Microsoft Exchange와 같은 엔터프라이즈 관리자 또는 도메인 관리자 권한 서비스가 없는지 확인합니다.   노트 허용 목록에 있는 모든 장치는 취약한 연결을 사용할 수 있으며 환경이 공격에 노출될 수 있습니다.

10. 모든 도메인 컨트롤러에 업데이트를 배포한 경우 기업이 CVE-2020-1472로부터 보호되나요?

도메인 컨트롤러에 2020년 8월 11일 이후에 릴리스된 업데이트를 설치하면 Windows 기반 컴퓨터 계정, 트러스트 계정 및 도메인 컨트롤러 계정이 보호됩니다.

도메인에 가입된 타사 디바이스의 Active Directory 컴퓨터 계정은 적용 모드가 배포될 때까지 보호 되지 않습니다 . 컴퓨터 계정이 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 추가된 경우에도 보호되지 않습니다.

11. Windows 도메인에 가입된 장치 ID가 보호되는지 어떻게 할까요?

환경의 모든 도메인 컨트롤러가 2020년 8월 11일 이상 업데이트를 설치했는지 확인합니다.

"도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 추가된 모든 디바이스 ID는 공격에 취약합니다.

12. 타사 도메인 가입 장치 ID가 보호되는지 어떻게 할까요?

환경의 모든 도메인 컨트롤러가 2020년 8월 11일 이상 업데이트를 설치했는지 확인합니다.

적용 모드를 사용하도록 설정하여 비준수 타사 장치 ID의 취약한 연결을 거부합니다.
 
노트 적용 모드를 사용하도록 설정하면 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책 에 추가된 타사 장치 ID는 여전히 취약하며 공격자가 네트워크 또는 디바이스에 무단으로 액세스하도록 허용할 수 있습니다.

13. 규정 집행 모드란 무엇인가요?

적용 모드는 해당 장치 계정이 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 추가되지 않는 한 보안 RPC를 사용하지 않는 장치로부터의 Netlogon 연결을 허용하지 않도록 도메인 컨트롤러에 지시합니다.

자세한 내용은 적용 모드의 레지스트리 값 섹션을 참조하세요.

14. "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 어떤 컴퓨터 계정을 추가해야 하나요?

Netlogon 보안 채널에서 보안 RPC를 사용하도록 설정하여 보안을 유지할 수 없는 장치의 컴퓨터 계정만 그룹 정책에 추가해야 합니다.  환경을 보호하기 위해 이러한 장치를 준수하도록 만들거나 교체하는 것이 좋습니다.

15. 공격자가 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 있는 컴퓨터 계정에 대해 수행할 수 있는 작업은 무엇입니까?

공격자는 그룹 정책에 추가된 컴퓨터 계정의 Active Directory 컴퓨터 ID를 인수한 다음 컴퓨터 ID가 가진 모든 사용 권한을 활용할 수 있습니다.

16. "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 컴퓨터 계정을 추가하려는 이유는 무엇인가요?

Netlogon 보안 채널에 대한 보안 RPC를 지원하지 않는 타사 장치가 있는 경우 적용 모드를 사용하도록 설정하려면 해당 장치에 대한 컴퓨터 계정을 그룹 정책에 추가해야 합니다. 이 방법은 권장되지 않으며, 도메인이 잠재적으로 취약한 상태가 될 수 있습니다.  이 그룹 정책을 사용하여 타사 장치를 업데이트하거나 교체하여 규정을 준수할 시간을 허용하는 것이 좋습니다.

17. 적용 모드는 언제 활성화할 수 있나요?

적용 모드는 가능한 한 빨리 사용하도록 설정해야 합니다.  타사 장치는 준수하도록 설정하거나 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 추가하여 해결해야 합니다. 노트 허용 목록에 있는 모든 장치는 취약한 연결을 사용할 수 있으며 환경이 공격에 노출될 수 있습니다.

용어집

용어 정의
AD Active Directory
DC 도메인 컨트롤러
적용 모드 2021년 2월 9일 이전에 적용 모드를 사용하도록 설정할 수 있는 레지스트리 키입니다.
적용 단계 2021년 2월 9일 업데이트부터 레지스트리 설정에 관계없이 모든 Windows 도메인 컨트롤러에서 적용 모드 가 활성화되는 단계입니다. DC는 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 추가되지 않는 한 모든 비규격 장치의 취약한 연결을 거부합니다.
초기 배포 단계 단계는 2020년 8월 11일 업데이트로 시작하여 적용 단계까지 이후 업데이트로 계속됩니다.
컴퓨터 계정 Active Directory 컴퓨터 또는 컴퓨터 개체라고도 합니다. 전체 정의는 MS-NPRC 용어집을 참조하세요.
MS-NRPC Microsoft Netlogon 원격 프로토콜
비규격 장치 비규격 디바이스는 취약한 Netlogon 보안 채널 연결을 사용하는 디바이스입니다.
RODC 읽기 전용 도메인 컨트롤러
취약한 연결 취약한 연결은 보안 RPC를 사용하지 않는 Netlogon 보안 채널 연결입니다.