점검 목적
로그인 실패 임계값 초과 시 일정 시간 동안 계정 잠금을 실시해 공격자의 암호 유추 공격을 차단하기 위함.
※ 계정 잠금 정책 : 해당 계정이 시스템으로부터 잠기는 환경과 시간을 결정하는 정책. 아래와 같은 3가지 하위 정책을 가짐.
- 계정 잠금 기간
- 계정 잠금 임계값
- 다음 시간 후 계정 잠금 수를 원래대로 설정
보안 위협
공격자의 자동화된 암호 추측 공격이 가능해 사용자 계정의 패스워드 정보 유출 위험이 존재함.
판단기준
양호 : "계정 잠금 기간", "다음 시간 후 계정 잠금 수를 원래대로 설정" 기간이 설정되어 있는 경우 (60분 이상의 값을 권고)
취약 : "계정 잠금 기간", "다음 시간 후 계정 잠금 수를 원래대로 설정" 기간이 설정되어 있는 않은 경우
점검 방법
1. 로컬 보안 정책(secpol.msc) > 계정잠금정책 > "계정 잠금 기간", "다음 시간 후 계정 잠금 수를 원래대로 설정" 정책 확인할 것.
- 기간 설정이 적용되지 않았으므로 취약

2. 또는 보안 정책 설정 LockoutBadCount, ResetLockoutCount, LockoutDuration 확인할 것.
- 존재하지 않으므로 취약
- 계정 임계값 설정 LockoutBadCount가 설정되지 않을 경우 "계정 잠금 기간", "다음 시간 후 계정 잠금 수를 원래대로 설정" 이 존재하지 않음

조치방안
1. 로컬 보안 정책(secpol.msc) > 계정잠금정책 > "계정 잠금 기간 60분 이상", "다음 시간 후 계정 잠금 수를 원래대로 설정 60분 이상" 으로 설정할 것.

2. 또는 보안 정책 설정 LockoutBadCount 5 , ResetLockoutCount 60, LockoutDuration 60 으로 변경해줄 것.

'STUDY 💻 > Infra' 카테고리의 다른 글
| [MSIT] W-53. 로컬 로그온 허용 (0) | 2023.04.04 |
|---|---|
| [MSIT] W-52. 마지막 사용자 이름 표시 안 함 (0) | 2023.04.04 |
| [MSIT] W-46. Everyone 사용 권한을 익명 사용자에 적용 해제 (0) | 2023.04.04 |
| [MSIT] W-45. 디스크볼륨 암호화 설정 (0) | 2023.04.04 |
| [MSIT] W-44. 이동식 미디어 포맷 및 꺼내기 허용 (0) | 2023.04.04 |