CVE-2020-1472와 연결된 Netlogon 보안 채널 연결의 변경 내용을 관리하는 방법

적용 대상
Windows Server 2019, all editions Windows Server 2016, all editions Windows Server, version 1909, all editions Windows Server, version 1903, all editions Windows Server, version 1809 (Datacenter, Standard) Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Service Pack 1

요약​​

Netlogon 원격 프로토콜( MS-NRPC라고도 함)은 도메인 가입 디바이스에서만 사용되는 RPC 인터페이스입니다. MS-NRPC에는 인증 방법과 Netlogon 보안 채널을 설정하는 방법이 포함되어 있습니다. 이러한 업데이트는 지정된 Netlogon 클라이언트 동작을 적용하여 멤버 컴퓨터와 AD(Active Directory) DC(도메인 컨트롤러) 간에 Netlogon 보안 채널이 있는 보안 RPC를 사용합니다.

이 보안 업데이트는 Netlogon 취약성 CVE-2020-1472를 해결하기 위한 업데이트 타이밍 섹션에 설명된 단계별 릴리스에서 Netlogon 보안 채널을 사용할 때 보안 RPC를 적용하여 취약성을 해결합니다. AD 포리스트 보호를 제공하려면 Netlogon 보안 채널을 사용하여 보안 RPC를 적용하므로 모든 DC를 업데이트해야 합니다. 여기에는 RODC(읽기 전용 도메인 컨트롤러)가 포함됩니다.

취약성에 대한 자세한 내용은 CVE-2020-1472를 참조하세요.

참고

  • 작업 수행
  • 환경을 보호하고 중단을 방지하려면 다음을 수행해야 합니다.
  1. 2020년 8월 11일 이상이 릴리스된 업데이트로 도메인 컨트롤러를 업데이트합니다.
  2. 이벤트 로그를 모니터링하여 취약한 연결을 만드는 디바이스를 습니다.
  3. 취약한 연결을 만드는 비준수 디바이스를 주소 지정합니다.
  4. 적용 모드를 사용하도록 설정하여 사용자 환경에서 CVE-2020-1472를 해결합니다.
  • 참고 2020년 8월 11일 이상 릴리스된 업데이트 설치의 1단계는 Active Directory 도메인 및 트러스트 및 Windows 디바이스에 대한 CVE-2020-1472 의 보안 문제를 해결합니다. 타사 디바이스의 보안 문제를 완전히 완화하려면 모든 단계를 완료해야 합니다.
  • 경고 2021년 2월부터 모든 Windows 도메인 컨트롤러에서 적용 모드가 사용하도록 설정되며 비준수 디바이스의 취약한 연결을 차단합니다.  이때 적용 모드를 사용하지 않도록 설정할 수 없습니다.

         참고Windows Server 2008 R2 SP1을 사용하는 경우 이 문제를 해결하는 업데이트를 성공적으로 설치하려면 ESU(확장 보안 업데이트) 라이선스가 필요합니다. ESU 프로그램에 대한 자세한 내용은 수명 주기 FAQ - 확장 보안 업데이트 참조하세요.

이 문서에서는 다음을 수행합니다.

Netlogon 취약성 CVE-2020-1472를 해결하기 위한 업데이트 타이밍

업데이트는 2020년 8월 11일 또는 그 이후에 릴리스된 업데이트의 초기 단계와 2021년 2월 9일 또는 그 이후에 릴리스된 업데이트에 대한 적용 단계의 두 단계로 릴리스됩니다.

2020년 8월 11일 - 초기 배포 단계

초기 배포 단계는 2020년 8월 11일에 릴리스된 업데이트로 시작되며 적용 단계까지 이후 업데이트를 계속합니다. 이러한 업데이트 및 이후 업데이트는 기본적으로 Windows 디바이스를 보호하기 위해 Netlogon 프로토콜을 변경하고, 비준수 디바이스 검색에 대한 이벤트를 기록하며, 명시적 예외가 있는 모든 도메인 가입 디바이스에 대한 보호를 사용하도록 설정하는 기능을 추가합니다. 이 릴리스는 다음과 같습니다:

  • Windows 기반 디바이스의 컴퓨터 계정에 보안 RPC 사용을 적용합니다.
  • 보안 계정에 보안 RPC 사용을 적용합니다.
  • 모든 Windows 및 비 Windows DC에 대해 보안 RPC 사용을 적용합니다.
  • 비준수 디바이스 계정(취약한 Netlogon 보안 채널 연결을 사용하는 계정)을 허용하는 새 그룹 정책을 포함합니다. DC가 적용 모드 에서 실행 중이거나 적용 단계 가 시작된 후에도 허용된 디바이스 연결이 거부되지 않습니다.
  • 모든 컴퓨터 계정에 대해 DC 적용 모드 를 사용하도록 설정하는 FullSecureChannelProtection 레지스트리 키(적용 단계에서 DC 적용 모드로 DC 업데이트).
  • 계정이 거부되거나 DC 적용 모드 에서 거부될 때 새 이벤트를 포함합니다(및 적용 단계에서 계속됨). 특정 이벤트 ID는 이 문서의 뒷부분에 설명되어 있습니다.

완화는 모든 DC 및 RODC에 업데이트를 설치하고, 새 이벤트를 모니터링하고, 취약한 Netlogon 보안 채널 연결을 사용하는 비준수 디바이스를 해결하는 것으로 구성됩니다. 비준수 디바이스의 컴퓨터 계정은 취약한 Netlogon 보안 채널 연결을 사용하도록 허용할 수 있습니다. 그러나 Netlogon에 대한 보안 RPC 및 공격 위험을 제거하기 위해 가능한 한 빨리 적용되는 계정을 지원하도록 업데이트해야 합니다.

2021년 2월 9일 - 적용 단계

2021년 2월 9일 릴리스는 적용 단계로의 전환을 표시합니다. 이제 DC는 적용 모드 레지스트리 키에 관계없이 적용 모드로 전환됩니다.  이렇게 하려면 모든 Windows 및 비 Windows 디바이스가 Netlogon 보안 채널에서 보안 RPC를 사용하거나 비준수 디바이스에 대한 예외를 추가하여 계정을 명시적으로 허용해야 합니다. 이 릴리스는 다음과 같습니다:

배포 지침 - 업데이트 배포 및 규정 준수 적용

초기 배포 단계는 다음 단계로 구성됩니다.

  1. 포리스트의 모든 DC에 8월 11일 업데이트를 배포합니다.
  2. (a) 경고 이벤트를 모니터링하고 (b) 각 이벤트에 대해 작동합니다.
  3. (a) 모든 경고 이벤트가 해결되면 DC 적용 모드를 배포하여 전체 보호를 사용하도록 설정할 수 있습니다. (b) 모든 경고는 2021년 2월 9일 적용 단계 업데이트 전에 해결되어야 합니다.

1단계: 업데이트

2020년 8월 11일 업데이트 배포

RODC(읽기 전용 도메인 컨트롤러)를 포함하여 포리스트의 모든 적용 가능한 DC(도메인 컨트롤러)에 8월 11일 업데이트를 배포합니다. 이 업데이트를 배포한 후 패치된 DC는 다음을 수행합니다.

  • 모든 Windows 기반 디바이스 계정, 트러스트 계정 및 모든 DC에 보안 RPC 사용을 적용하기 시작합니다.
  • 연결이 거부된 경우 시스템 이벤트 로그에 이벤트 ID 5827 및 5828을 기록합니다.
  • "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에서 연결을 허용하는 경우 시스템 이벤트 로그에 이벤트 ID 5830 및 5831을 기록합니다.
  • 취약한 Netlogon 보안 채널 연결이 허용될 때마다 시스템 이벤트 로그에 이벤트 ID 5829를 기록합니다. 이러한 이벤트는 DC 적용 모드 가 구성되기 전에 또는 2021년 2월 9일에 적용 단계가 시작되기 전에 해결해야 합니다.

2a단계: FIND

이벤트 ID 5829를 사용하여 비준수 디바이스 검색

2020년 8월 11일 업데이트가 DC에 적용된 후 DC 이벤트 로그에서 이벤트를 수집하여 취약한 Netlogon 보안 채널 연결을 사용하는 사용자 환경의 디바이스를 확인할 수 있습니다(이 문서의 비준수 디바이스라고 함). 이벤트 ID 5829 이벤트에 대해 패치된 DC를 모니터링합니다. 이벤트에는 비준수 디바이스를 식별하기 위한 관련 정보가 포함됩니다.

이벤트를 모니터링하려면 사용 가능한 이벤트 모니터링 소프트웨어를 사용하거나 스크립트를 사용하여 DC를 모니터링합니다.  환경에 맞게 조정할 수 있는 예제 스크립트는 CVE-2020-1472에 대한 Netlogon 업데이트와 관련된 이벤트 ID 모니터링에 도움이 되는 스크립트를 참조하세요.

2b단계: ADDRESS

이벤트 ID 5827 및 5828 주소 지정

기본적으로 완전히 업데이트된 지원되는 Windows 버전은 취약한 Netlogon 보안 채널 연결을 사용하지 않아야 합니다. 이러한 이벤트 중 하나가 Windows 디바이스의 시스템 이벤트 로그에 기록되는 경우:

  1. 디바이스가 지원되는 Windows 버전을 실행하고 있는지 확인합니다.
  2. 디바이스가 완전히 업데이트되었는지 확인합니다.
  3. 도메인 구성원: 보안 채널 데이터(항상)를 디지털 암호화 또는 서명이 사용으로 설정되어 있는지 확인합니다.

DC 역할을 하는 비 Windows 디바이스의 경우 이러한 이벤트는 취약한 Netlogon 보안 채널 연결을 사용할 때 시스템 이벤트 로그에 기록됩니다. 이러한 이벤트 중 하나가 기록된 경우:

  • 권장 Netlogon 보안 채널을 사용하여 보안 RPC에 대한 지원을 받으려면 OEM(디바이스 제조업체) 또는 소프트웨어 공급업체와 협력하세요.

    1. 비준수 DC가 Netlogon 보안 채널을 사용하여 보안 RPC를 지원하는 경우 DC에서 보안 RPC를 사용하도록 설정합니다.
    2. 비준수 DC가 현재 보안 RPC를 지원하지 않는 경우 디바이스 제조업체(OEM) 또는 소프트웨어 공급업체와 협력하여 Netlogon 보안 채널로 보안 RPC를 지원하는 업데이트를 받으세요.
    3. 비준수 DC를 사용 중지합니다.
  • 취약 비준수 DC가 Dc가 적용 모드에 있기 전에 Netlogon 보안 채널로 보안 RPC를 지원할 수 없는 경우 아래에 설명된 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책을 사용하여 DC를 추가합니다.

참고

경고 DC가 그룹 정책에 의해 취약한 연결을 사용하도록 허용하면 포리스트가 공격에 취약합니다. 최종 목표는 이 그룹 정책에서 모든 계정을 해결하고 제거하는 것입니다.

주소 지정 이벤트 5829

이벤트 ID 5829는 초기 배포 단계에서 취약한 연결이 허용될 때 생성됩니다. DC가 적용 모드인 경우 이러한 연결이 거부됩니다. 이러한 이벤트에서는 식별된 컴퓨터 이름, 도메인 및 OS 버전에 집중하여 비준수 디바이스와 해당 디바이스의 주소를 지정하는 방법을 결정합니다.

비준수 디바이스를 해결하는 방법:

  • 권장 OEM(디바이스 제조업체) 또는 소프트웨어 공급업체와 협력하여 Netlogon 보안 채널을 사용하여 보안 RPC에 대한 지원을 받으세요.

    1. 비준수 디바이스가 Netlogon 보안 채널을 사용하여 보안 RPC를 지원하는 경우 디바이스에서 보안 RPC를 사용하도록 설정합니다.
    2. 비준수 디바이스가 현재 Netlogon 보안 채널로 보안 RPC를 지원하지 않는 경우 디바이스 제조업체 또는 소프트웨어 공급업체와 협력하여 Netlogon 보안 채널이 있는 보안 RPC를 사용하도록 설정할 수 있는 업데이트를 받으세요.
    3. 비준수 디바이스를 사용 중지합니다.
  • 취약 비준수 디바이스가 DC가 적용 모드에 있기 전에 Netlogon 보안 채널로 보안 RPC를 지원할 수 없는 경우 아래에 설명된 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책을 사용하여 디바이스를 추가합니다.

참고

경고 디바이스 계정이 그룹 정책에 의해 취약한 연결을 사용하도록 허용하면 이러한 AD 계정이 위험에 처하게 됩니다. 최종 목표는 이 그룹 정책에서 모든 계정을 해결하고 제거하는 것입니다.

타사 디바이스에서 취약한 연결 허용

"도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책을 사용하여 비준수 계정을 추가합니다. 이는 위에서 설명한 대로 비준수 디바이스가 해결될 때까지만 단기적인 해결 수단으로 간주되어야 합니다. 참고 비준수 디바이스에서 취약한 연결을 허용하면 보안에 알 수 없는 영향을 미칠 수 있으며 주의해서 허용해야 합니다.

  1. 취약한 Netlogon 보안 채널을 사용할 수 있는 계정에 대한 보안 그룹을 만들었습니다.
  2. 그룹 정책 컴퓨터 구성 > Windows 설정 보안 설정 >> 로컬 정책 > 보안 옵션으로 이동합니다.
  3. "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용"을 검색합니다.
  4. 관리자 그룹 또는 이 그룹 정책 사용하기 위해 특별히 만들어지지 않은 그룹이 있는 경우 제거합니다.
  5. 이 그룹 정책 사용하도록 특별히 만들어진 보안 그룹을 "허용" 권한이 있는 보안 설명자에 추가합니다. 참고 "거부" 권한은 계정이 추가되지 않은 것처럼 동작합니다. 즉, 계정이 취약한 Netlogon 보안 채널을 만들 수 없습니다.
  6. 보안 그룹이 추가되면 그룹 정책은 모든 DC에 복제되어야 합니다.
  7. 이벤트 5827, 5828 및 5829를 주기적으로 모니터링하여 취약한 보안 채널 연결을 사용하는 계정을 확인합니다.
  8. 필요에 따라 해당 컴퓨터 계정을 보안 그룹에 추가합니다. 모범 사례 그룹 정책에서 보안 그룹을 사용하고 일반 AD 복제를 통해 멤버 자격이 복제되도록 그룹에 계정을 추가합니다. 이렇게 하면 그룹 정책 업데이트 및 복제 지연이 자주 발생하지 않습니다.

모든 비준수 디바이스의 주소가 지정되면 DC를 적용 모드 로 이동할 수 있습니다(다음 섹션 참조).

참고

경고 DC가 그룹 정책에 의해 트러스트 계정에 취약한 연결을 사용하도록 허용하면 포리스트가 공격에 취약합니다. 트러스트 계정은 일반적으로 신뢰할 수 있는 도메인의 이름을 따서 명명됩니다. 예를 들어 도메인의 DC는 domain-b에서 DC와 트러스트됩니다. 내부적으로 domain-a의 DC에는 domain-b에 대한 신뢰 개체를 나타내는 "domain-b$"라는 트러스트 계정이 있습니다. 도메인의 DC가 domain-b trust 계정에서 취약한 Netlogon 보안 채널 연결을 허용하여 포리스트를 공격 위험에 노출하려는 경우 관리자는 Add-adgroupmember –ID "보안 그룹의 이름" -멤버 "domain-b$"를 사용하여 보안 그룹에 트러스트 계정을 추가할 수 있습니다.

3a단계: ENABLE

2021년 2월 적용 단계 이전의 적용 모드로 전환

보안 RPC를 사용하도록 설정하거나 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책을 사용하여 취약한 연결을 허용하여 모든 비규격 디바이스의 주소를 지정한 후 FullSecureChannelProtection 레지스트리 키를 1로 설정합니다.

참고"도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책을 사용하는 경우 FullSecureChannelProtection 레지스트리 키를 설정하기 전에 그룹 정책이 복제되어 모든 DC에 적용되었는지 확인합니다.

FullSecureChannelProtection 레지스트리 키가 배포되면 DC는 적용 모드가 됩니다. 이 설정을 사용하려면 Netlogon 보안 채널을 사용하는 모든 디바이스가 다음 중 하나를 수행해야 합니다.

참고

경고 Netlogon 보안 채널 연결을 사용하여 보안 RPC를 지원하지 않는 타사 클라이언트는 프로덕션 서비스를 방해할 수 있는 DC 적용 모드 레지스트리 키가 배포될 때 거부됩니다.

3b단계: 적용 단계

2021년 2월 9일 업데이트 배포

2021년 2월 9일 이상 릴리스된 업데이트를 배포하면 DC 적용 모드가 켜집니다. DC 적용 모드 는 보안 RPC를 사용하려면 모든 Netlogon 연결이 필요하거나 계정이 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 추가되어야 하는 경우입니다. 현재 FullSecureChannelProtection 레지스트리 키는 더 이상 필요하지 않으며 더 이상 지원되지 않습니다.

"도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책

일반적인 AD 복제를 통해 멤버 자격이 복제되도록 그룹 정책에서 보안 그룹을 사용하는 것이 가장 좋습니다. 이렇게 하면 그룹 정책 업데이트 및 복제 지연이 자주 발생하지 않습니다.

정책 경로 및 설정 이름 설명
정책 경로: 컴퓨터 구성 > Windows 설정 보안 설정 >> 로컬 정책 > 보안 옵션

설정 이름: 도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용
다시 부팅이 필요하세요? 아니요
이 보안 설정은 도메인 컨트롤러가 지정된 컴퓨터 계정에 대한 Netlogon 보안 채널 연결을 위한 보안 RPC를 우회하는지 여부를 결정합니다.

이 정책은 도메인 컨트롤러 OU에서 정책을 사용하도록 설정하여 포리스트의 모든 도메인 컨트롤러에 적용해야 합니다.

취약한 연결 만들기 목록(허용 목록)이 구성된 경우:

  • 허용: 도메인 컨트롤러는 지정된 그룹/계정이 보안 RPC 없이 Netlogon 보안 채널을 사용할 수 있도록 허용합니다.
  • 거부: 이 설정은 기본 동작과 동일합니다. 도메인 컨트롤러는 보안 RPC와 함께 Netlogon 보안 채널을 사용하려면 지정된 그룹/계정이 필요합니다.
경고 이 정책을 사용하도록 설정하면 도메인에 가입된 디바이스와 Active Directory 포리스트 노출되어 위험에 노출될 수 있습니다. 이 정책은 업데이트를 배포할 때 타사 디바이스에 대한 임시 조치로 사용해야 합니다. 타사 디바이스가 Netlogon 보안 채널에서 보안 RPC 사용을 지원하도록 업데이트되면 취약한 연결 만들기 목록에서 계정을 제거해야 합니다. 취약한 Netlogon 보안 채널 연결을 사용할 수 있도록 계정을 구성하는 위험을 더 잘 이해하려면 을 방문 https://go.microsoft.com/fwlink/?linkid=2133485하세요.

기본값: 이 정책은 구성되지 않았습니다. Netlogon 보안 채널 연결 적용을 통해 보안 RPC에서 명시적으로 제외되는 컴퓨터 또는 트러스트 계정은 없습니다.

이 정책은 Windows Server 2008 R2 SP1 이상에서 지원됩니다.

이벤트의 세 가지 범주가 있습니다.

1. 취약한 Netlogon 보안 채널 연결이 시도되어 연결이 거부될 때 기록된 이벤트:

  • 5827(컴퓨터 계정) 오류
  • 5828(트러스트 계정) 오류

2. 계정이 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 추가되었기 때문에 연결이 허용될 때 기록된 이벤트:

  • 5830(컴퓨터 계정) 경고
  • 5831(트러스트 계정) 경고

3. DC 적용 모드에서 거부되는 초기 릴리스에서 연결이 허용될 때 기록되는 이벤트:

  • 5829(컴퓨터 계정) 경고

이벤트 ID 5827

컴퓨터 계정에서 취약한 Netlogon 보안 채널 연결이 거부되면 이벤트 ID 5827이 기록됩니다.

이벤트 로그 시스템
이벤트 원본 NETLOGON
이벤트 ID 5827
수준 Error
이벤트 메시지 텍스트 Netlogon 서비스는 컴퓨터 계정에서 취약한 Netlogon 보안 채널 연결을 거부했습니다.
Machine SamAccountName:
도메인:
계정 유형:
컴퓨터 운영 체제:
컴퓨터 운영 체제 빌드:
컴퓨터 운영 체제 서비스 팩:
거부된 이유에 대한 자세한 내용은 https://go.microsoft.com/fwlink/?linkid=2133485 방문하세요.

이벤트 ID 5828

보안 계정에서 취약한 Netlogon 보안 채널 연결이 거부되면 이벤트 ID 5828이 기록됩니다.

이벤트 로그 시스템
이벤트 원본 NETLOGON
이벤트 ID 5828
수준 Error
이벤트 메시지 텍스트 Netlogon 서비스는 트러스트 계정을 사용하여 취약한 Netlogon 보안 채널 연결을 거부했습니다.
계정 유형:
신뢰 이름:
신뢰 대상:
클라이언트 IP 주소:
거부된 이유에 대한 자세한 내용은 https://go.microsoft.com/fwlink/?linkid=2133485 방문하세요.

이벤트 ID 5829

이벤트 ID 5829는 컴퓨터 계정에서 취약한 Netlogon 보안 채널 연결이 허용되는 초기 배포 단계 동안에만 기록됩니다.

DC 적용 모드 가 배포되거나 2021년 2월 9일 업데이트 배포로 적용 단계 가 시작되면 이러한 연결이 거부되고 이벤트 ID 5827이 기록됩니다. 따라서 초기 배포 단계에서 이벤트 5829를 모니터링하고 중단을 방지하기 위해 적용 단계 이전에 조치를 하는 것이 중요합니다.

이벤트 로그 시스템
이벤트 원본 NETLOGON
이벤트 ID 5829
수준 경고
이벤트 메시지 텍스트 Netlogon 서비스는 취약한 Netlogon 보안 채널 연결을 허용했습니다.
경고: 적용 단계가 해제되면 이 연결이 거부됩니다. 적용 단계를 더 잘 이해하려면 https://go.microsoft.com/fwlink/?linkid=2133485 방문하세요.
Machine SamAccountName:
도메인:
계정 유형:
컴퓨터 운영 체제:
컴퓨터 운영 체제 빌드:
컴퓨터 운영 체제 서비스 팩:

이벤트 ID 5830

"도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용 " 그룹 정책에서 취약한 Netlogon 보안 채널 컴퓨터 계정 연결을 허용하면 이벤트 ID 5830이 기록됩니다.

이벤트 로그 시스템
이벤트 원본 NETLOGON
이벤트 ID 5830
수준 경고
이벤트 메시지 텍스트 컴퓨터 계정이 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에서 허용되므로 Netlogon 서비스는 취약한 Netlogon 보안 채널 연결을 허용했습니다.
경고: 취약한 Netlogon 보안 채널을 사용하면 도메인에 가입된 디바이스가 공격에 노출됩니다. 공격으로부터 디바이스를 보호하려면 타사 Netlogon 클라이언트가 업데이트된 후 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에서 컴퓨터 계정을 제거합니다. 취약한 Netlogon 보안 채널 연결을 사용할 수 있도록 컴퓨터 계정을 구성하는 위험을 더 잘 이해하려면 https://go.microsoft.com/fwlink/?linkid=2133485 방문하세요.
Machine SamAccountName:
도메인:
계정 유형:
컴퓨터 운영 체제:
컴퓨터 운영 체제 빌드:
컴퓨터 운영 체제 서비스 팩:

이벤트 ID 5831

"도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용 " 그룹 정책에서 취약한 Netlogon 보안 채널 트러스트 계정 연결을 허용하면 이벤트 ID 5831이 기록됩니다.

이벤트 로그 시스템
이벤트 원본 NETLOGON
이벤트 ID 5831
수준 경고
이벤트 메시지 텍스트 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에서 트러스트 계정이 허용되므로 Netlogon 서비스는 취약한 Netlogon 보안 채널 연결을 허용했습니다.
경고: 취약한 Netlogon 보안 채널을 사용하면 Active Directory 포리스트가 공격에 노출됩니다. 공격으로부터 Active Directory 포리스트를 보호하려면 모든 트러스트가 Netlogon 보안 채널에서 보안 RPC를 사용해야 합니다. 도메인 컨트롤러의 타사 Netlogon 클라이언트가 업데이트된 후 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에서 트러스트 계정을 제거합니다. 취약한 Netlogon 보안 채널 연결을 사용할 수 있도록 트러스트 계정을 구성하는 위험을 더 잘 이해하려면 https://go.microsoft.com/fwlink/?linkid=2133485 방문하세요.
계정 유형:
신뢰 이름:
신뢰 대상:
클라이언트 IP 주소:

적용 모드에 대한 레지스트리 값

참고

경고 레지스트리 편집기나 다른 방법을 사용하여 레지스트리를 잘못 수정하면 심각한 문제가 발생할 수 있습니다. 이 문제를 해결하려면 운영 체제를 다시 설치해야 할 수도 있습니다. Microsoft는 이러한 문제에 대한 해결 가능성을 보증하지 않습니다. 레지스트리를 수정하는 데 따르는 위험은 사용자가 부담해야 합니다.

2020년 8월 11일 업데이트에는 적용 모드를 조기에 사용하도록 설정하는 다음 레지스트리 설정이 도입되었습니다. 2021년 2월 9일부터 적용 단계의 레지스트리 설정에 관계없이 사용하도록 설정됩니다.

레지스트리 하위 키 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters
FullSecureChannelProtection
데이터 형식 REG_DWORD
Data(데이터) 1 – 적용 모드를 사용하도록 설정합니다. DC는 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책의 취약한 연결 만들기 목록에서 계정을 허용하지 않는 한 취약한 Netlogon 보안 채널 연결을 거부합니다.
0 – DC는 Windows가 아닌 디바이스에서 취약한 Netlogon 보안 채널 연결을 허용합니다. 이 옵션은 적용 단계 릴리스에서 더 이상 사용되지 않습니다.
다시 부팅이 필요하세요? 아니요

[MS-NRPC]를 구현하는 타사 디바이스: Netlogon 원격 프로토콜

모든 타사 클라이언트 또는 서버는 Netlogon 보안 채널에서 보안 RPC를 사용해야 합니다. 소프트웨어가 최신 Netlogon 원격 프로토콜과 호환되는지 확인하려면 OEM(디바이스 제조업체) 또는 소프트웨어 공급업체에 문의하세요.

프로토콜 업데이트는 Windows 프로토콜 설명서 사이트에서 찾을 수 있습니다.

자주 묻는 질문(FAQ)

1. Netlogon 보안 채널을 사용하는 것은 무엇인가요?
  • Windows & AD(Active Directory)에 컴퓨터 계정이 있는 타사 도메인 가입 디바이스
  • AD에 트러스트 계정이 있는 신뢰할 수 있는 & 트러스트 도메인의 타사 도메인 컨트롤러 Windows Server &
2. 타사 솔루션이 영향을 받을 수 있나요?

타사 디바이스는 비준수일 수 있습니다. 타사 솔루션이 AD에서 컴퓨터 계정을 유지 관리하는 경우 공급업체에 문의하여 영향을 받은지 확인합니다.

3. DC에서 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 구성된 계정을 거부하는 이유는 무엇인가요?

AD 및 Sysvol 복제 또는 인증 DC의 그룹 정책 애플리케이션 실패로 인해 그룹 정책 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책이 누락되어 계정이 거부될 수 있습니다.

다음 단계는 문제를 해결하는 데 도움이 될 수 있습니다.

4. Windows 디바이스에 대한 이벤트 ID 5827이 있습니다. Windows가 영향을 받지 않는다고 생각했나요?

기본적으로 완전히 업데이트된 지원되는 Windows 버전은 취약한 Netlogon 보안 채널 연결을 사용하지 않아야 합니다. Windows 디바이스에 대한 시스템 이벤트 로그에 이벤트 ID 5827이 기록된 경우:

  1. 디바이스가 지원되는 Windows 버전을 실행하고 있는지 확인합니다.
  2. 디바이스가 Windows 업데이트 완전히 업데이트되었는지 확인합니다.
  3. 도메인 구성원: 디지털 암호화 또는 서명 보안 채널 데이터(항상)가 기본 도메인 컨트롤러 GPO와 같은 모든 DC에 대해 OU에 연결된 GPO에서 사용으로 설정되어 있는지 확인합니다.
5. 워크스테이션 및 엔드포인트 디바이스도 업데이트해야 합니까?

예, 업데이트해야 하지만 CVE-2020-1472에 특별히 취약하지는 않습니다.

6. DC가 아닌 Windows 서버 또는 기타 Windows 디바이스는 DC를 업데이트하기 전에 2020년 8월 11일 이전에 릴리스된 업데이트로 업데이트해야 합니까?

아니요, DC는 CVE-2020-1472 의 영향을 받는 유일한 역할이며 DC가 아닌 Windows 서버 및 기타 Windows 디바이스와 독립적으로 업데이트할 수 있습니다.

7. CVE-2020-1472를 해결하기 위해 Windows Server 2008 SP2가 업데이트되지 않는 이유는 무엇인가요?

Windows Server 2008 SP2는 보안 RPC용 AES를 사용하지 않으므로 이 특정 CVE에 취약하지 않습니다.

8. CVE-2020-1472를 해결하기 위해 Windows Server 2008 R2 SP1용 ESU가 필요한가요?

예, Windows Server 2008 R2 SP1용 CVE-2020-1472를 해결하기 위해 업데이트를 설치하려면 ESU(확장 보안 업데이트)가 필요합니다.

9. 도메인 컨트롤러가 보호되는지 어떻게 할까요??

환경의 모든 도메인 컨트롤러에 2020년 8월 11일 이상 업데이트를 배포합니다.

"도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 추가된 디바이스 중 엔터프라이즈 관리자 또는 도메인 관리자 권한 서비스(예: SCCM 또는 Microsoft Exchange)가 없는지 확인합니다.   참고 허용 목록의 모든 디바이스는 취약한 연결을 사용할 수 있으며 공격에 환경을 노출할 수 있습니다.

10. 모든 도메인 컨트롤러에 업데이트를 배포한 경우 엔터프라이즈가 CVE-2020-1472로부터 보호되나요?

2020년 8월 11일 이상에 릴리스된 업데이트를 도메인 컨트롤러에 설치하면 Windows 기반 컴퓨터 계정, 트러스트 계정 및 도메인 컨트롤러 계정이 보호됩니다.

도메인에 가입된 타사 디바이스에 대한 Active Directory 컴퓨터 계정은 적용 모드가 배포될 때까지 보호 되지 않습니다 . 컴퓨터 계정은 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 추가된 경우에도 보호되지 않습니다.

11. Windows 도메인에 가입된 디바이스 ID가 보호되는지 어떻게 할까요??

사용자 환경의 모든 도메인 컨트롤러가 2020년 8월 11일 이상 업데이트를 설치했는지 확인합니다.

"도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 추가된 모든 디바이스 ID는 공격에 취약합니다.

12. 타사 도메인에 가입된 디바이스 ID가 보호되는지 어떻게 할까요??

사용자 환경의 모든 도메인 컨트롤러가 2020년 8월 11일 이상 업데이트를 설치했는지 확인합니다.

적용 모드를 사용하도록 설정하여 비준수 타사 디바이스 ID에서 취약한 연결을 거부합니다.
 
참고 적용 모드를 사용하도록 설정하면 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 추가된 타사 디바이스 ID는 여전히 취약하며 공격자가 네트워크 또는 디바이스에 무단으로 액세스하도록 허용할 수 있습니다.

13. 적용 모드란?

적용 모드는 해당 디바이스 계정이 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 추가되지 않은 한 보안 RPC를 사용하지 않는 디바이스에서 Netlogon 연결을 허용하지 않도록 도메인 컨트롤러에 지시합니다.

자세한 내용은 적용 모드에 대한 레지스트리 값 섹션을 참조하세요.

14. "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 추가해야 하는 컴퓨터 계정은 무엇인가요?

Netlogon 보안 채널에서 보안 RPC를 사용하도록 설정하여 보안을 설정할 수 없는 디바이스에 대한 컴퓨터 계정만 그룹 정책에 추가해야 합니다.  이러한 디바이스를 규정을 준수하거나 이러한 디바이스를 교체하여 환경을 보호하는 것이 좋습니다.

15. 공격자가 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 있는 컴퓨터 계정에 대해 수행할 수 있는 작업은 무엇인가요?

공격자는 그룹 정책에 추가된 모든 컴퓨터 계정의 Active Directory 컴퓨터 ID를 인수한 후 컴퓨터 ID에 있는 모든 권한을 활용할 수 있습니다.

16. "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 컴퓨터 계정을 추가하려는 이유는 무엇인가요?

Netlogon 보안 채널에 대한 보안 RPC를 지원하지 않는 타사 디바이스가 있고 적용 모드를 사용하도록 설정하려는 경우 해당 디바이스에 대한 컴퓨터 계정을 그룹 정책에 추가해야 합니다. 권장되지 않으며 도메인이 잠재적으로 취약한 상태로 남을 수 있습니다.  이 그룹 정책을 사용하여 타사 디바이스를 업데이트하거나 교체하여 규정을 준수하는 시간을 허용하는 것이 좋습니다.

17. 적용 모드를 사용하려면 언제 사용하시겠습니까?

적용 모드는 가능한 한 빨리 사용하도록 설정해야 합니다.  모든 타사 디바이스는 규정을 준수하거나 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 추가하여 해결해야 합니다. 참고 허용 목록의 모든 디바이스는 취약한 연결을 사용할 수 있으며 공격에 환경을 노출할 수 있습니다.

용어집

용어 정의
AD Active Directory
DC 도메인 컨트롤러
적용 모드 2021년 2월 9일 전에 적용 모드 를 사용하도록 설정할 수 있는 레지스트리 키입니다.
적용 단계 2021년 2월 9일부터는 레지스트리 설정에 관계없이 모든 Windows 도메인 컨트롤러에서 적용 모드 를 사용하도록 설정하는 단계가 업데이트됩니다. DC는 "도메인 컨트롤러: 취약한 Netlogon 보안 채널 연결 허용" 그룹 정책에 추가되지 않는 한 모든 비규격 디바이스에서 취약한 연결을 거부합니다.
초기 배포 단계 2020년 8월 11일부터 단계가 업데이트되고 적용 단계까지 이후 업데이트가 계속됩니다.
컴퓨터 계정 Active Directory 컴퓨터 또는 컴퓨터 개체라고도 합니다. 전체 정의는 MS-NPRC 용어집 을 참조하세요.
MS-NRPC Microsoft Netlogon Remote ProtoCol
비준수 디바이스 비준수 디바이스는 취약한 Netlogon 보안 채널 연결을 사용하는 디바이스입니다.
Rodc 읽기 전용 도메인 컨트롤러
취약한 연결 취약한 연결은 보안 RPC를 사용하지 않는 Netlogon 보안 채널 연결입니다.