목차

소개

원격 액세스는 중소기업이 하이브리드 근무를 지원하고, Windows 서버를 관리하며, 비즈니스 애플리케이션을 유지하고, 사무실 외부의 사용자에게 도움을 주는 데 도움을 줍니다. 동일한 연결은 원격 데스크톱 프로토콜이 인터넷에 노출되고, 자격 증명이 도난당하거나 서버가 제대로 유지 관리되지 않을 때 회사 시스템으로의 직접 경로를 생성할 수도 있습니다.

안전한 설계는 하나의 설정, VPN 또는 강력한 비밀번호에만 의존할 수 없습니다. 중소기업은 함께 작동하고 소규모 IT 팀이 관리할 수 있으며 하나의 계층이 실패할 때 피해를 제한하는 여러 가지 제어 수단이 필요합니다. 목표는 기업 규모의 보안 스택을 구축하는 것이 아닙니다. 불필요한 노출을 줄이고, 접근을 정확하게 제어하며, 의심스러운 활동이 더 큰 사건으로 발전하기 전에 감지하는 것입니다.

중소기업을 위한 원격 액세스 보안이란 무엇인가요?

원격 액세스 보안은 로컬 네트워크 외부에서 접근하는 시스템을 보호하기 위해 사용되는 기술, 정책 및 운영 관행의 조합입니다. 직원, 관리자, 계약자 및 지원 제공자는 모두 원격 연결이 필요할 수 있지만, 동일한 액세스 범위를 받거나 동일한 제어를 사용해서는 안 됩니다.

Windows 기반 SMB의 보안 모델은 세 가지 계층을 포함합니다:

  • 접근 경로에는 원격 데스크톱 프로토콜(RDP), 원격 데스크톱 게이트웨이(RD 게이트웨이), 가상 사설망(VPN) 및 웹 포털이 포함됩니다.
  • 사용자 및 장치, 신원 확인, 권한 및 엔드포인트 상태 포함
  • 서버 및 리소스, 패치, 분할, 모니터링 및 복구 포함

이러한 계층은 서로 의존합니다. RD 게이트웨이는 손상된 관리자 계정을 보완할 수 없으며, 다중 인증(MFA)은 패치되지 않은 서버를 수정하지 않습니다. 따라서 CISA는 조직에 불필요할 때 원격 데스크톱 서비스를 비활성화하고 운영이 이에 의존할 때 철저히 보호할 것을 권장합니다.

중소기업에 대한 원격 액세스 보안이 어려운 이유는 무엇인가요?

중소기업은 많은 동일한 것을 필요로 합니다. 고급 보안 대규모 조직처럼 통제를 하지만 종종 관리자가 적고, 예산이 적으며, 지속적인 검토를 위한 시간이 부족합니다. 여러 개의 느슨하게 통합된 콘솔에 걸쳐 디자인이 되어 있으면 종이 위에서는 안전해 보일 수 있지만 실제로 유지 관리하기 어려워질 수 있습니다.

편의성이 아키텍처를 주도할 때 위험도 증가합니다. 일반적인 예로는 RDP를 Windows 서버에 직접 전달하는 것, 계약자에게 광범위한 VPN 접근을 허용하는 것, 일일 사용자 계정에 관리 권한을 부여하는 것 또는 이전 직원 계정을 활성 상태로 두는 것이 있습니다.

공격자는 항상 고급 RDP 취약점을 필요로 하지 않습니다. 그들은 다음을 통해 성공할 수 있습니다:

  • 비밀번호 스프레이 공격 또는 자격 증명 채우기
  • 피싱 또는 악성 소프트웨어를 통해 도난당한 자격 증명
  • 패치되지 않은 게이트웨이, VPN 장비 또는 Windows 서버
  • 과도한 권한을 가진 계정 및 관리되지 않는 장치
  • 약한 백업 보호
  • 합법적인 RDP 세션이 측면 이동에 사용됨

원격 액세스 보안은 일회성 체크리스트가 아니라 반복 가능한 프로세스로 작동해야 합니다. 제어는 일관되게 배포하기 쉽고, 정기적으로 검토하며, 사용자, 장치 또는 비즈니스 애플리케이션이 변경될 때 조정해야 합니다.

중소기업은 RDP 액세스를 어떻게 보호해야 합니까?

필요하지 않은 곳에서 RDP 비활성화

가장 안전한 RDP 서비스는 비즈니스 필요 없이 실행되지 않는 서비스입니다. 원격 데스크톱이 활성화된 인벤토리 시스템과 각 시스템이 원격 세션을 수락하는 이유를 확인하십시오.

파일 서버, 도메인 컨트롤러 및 직원 작업stations는 배포 중에 설정이 활성화되었기 때문에 RDP를 자동으로 허용해서는 안 됩니다. 불필요한 호스트에서 서비스를 비활성화하고, 오래된 방화벽 규칙을 제거하며, 주기적으로 다시 활성화되지 않았는지 확인하십시오.

Microsoft는 Remote Desktop를 필요할 때만 활성화하고 신뢰할 수 있는 네트워크로 제한할 것을 권장합니다. RDP를 활성화하면 수신 서비스가 생성되며, 로컬 Administrators 그룹의 구성원은 권한이 검토되지 않는 한 자동으로 액세스할 수 있습니다.

제어된 진입 지점 뒤에 RDP 유지

공용 TCP 포트 3389를 내부 Windows 컴퓨터로 포워딩하는 것은 쉽지만, 이는 RDP 인증 서비스를 인터넷 스캔 및 반복 로그인 시도에 노출시킵니다. 포트를 변경하면 기본 스캐너 소음을 줄일 수 있지만, 의미 있는 보안 경계를 생성하지는 않습니다.

외부 RDP 트래픽은 제어된 접근 계층을 통과해야 합니다. 적절한 옵션은 다음과 같습니다:

  • RD 게이트웨이
  • 안전하게 구성된 VPN
  • 제로 트러스트 또는 신원 인식 액세스 서비스
  • 원격 애플리케이션 게시 플랫폼
  • 관리되는 점프 호스트 관리자용

RD 게이트웨이는 외부 RDP 트래픽을 HTTPS를 통해 전달하고 관리자가 연결 및 리소스 권한 부여 정책을 적용할 수 있도록 합니다. 내부 RDP 호스트는 임의의 공용 주소가 아닌 게이트웨이에서 연결을 수락할 수 있습니다.

입구는 필요한 범위와 일치해야 합니다. VPN은 여러 개인 리소스가 필요한 관리자가 적합할 수 있으며, 애플리케이션 게시가 단일 비즈니스 애플리케이션만 필요한 직원에게 더 적합할 수 있습니다.

NLA, 신뢰할 수 있는 인증서 및 MFA 사용

네트워크 수준 인증(NLA)은 사용자가 Windows가 전체 원격 데스크톱 세션을 생성하기 전에 인증하도록 요구합니다. 이는 리소스 사용을 줄이고 대화형 로그인 화면의 노출을 제한합니다. 문서화된 호환성 문제가 발생하지 않는 한 NLA를 활성화 상태로 유지하십시오.

원격 데스크톱 서비스는 또한 의존합니다. 신뢰할 수 있는 전송 계층 보안 인증서 암호화는 전송 중인 데이터를 보호하고, 인증서 유효성 검사는 사용자가 의도된 서버에 연결하고 있는지 확인합니다. 인증서 만료를 모니터링하고 경고를 조사하는 것이 좋으며, 사용자가 이를 무시하도록 가르치는 것은 피해야 합니다.

MFA는 누구나 RDP 호스트에 도달하기 전에 외부 진입점을 보호해야 합니다. 관리자는 보안 키, 패스키, 인증서 또는 Windows Hello for Business와 같은 피싱 저항 방법을 선호해야 합니다. RD Gateway 및 기타 원격 액세스 플랫폼은 지원되는 신원 서비스를 통해 MFA를 시행할 수 있습니다.

로그인 실패 및 세션 리디렉션 제어

계정 잠금은 비밀번호 추측을 늦출 수 있지만, 낮은 임계값은 공격자가 합법적인 사용자를 차단할 수 있게 할 수 있습니다. 더 나은 접근 방식은 MFA를 결합하는 것입니다. 소스-IP 차단 또는 제한 이상한 실패에 대한 경고, 비밀번호 검토 및 비즈니스 요구에 맞춘 잠금 정책.

세션이 시작된 후, 리디렉션 기능은 엔드포인트와 서버 간에 데이터를 이동할 수 있습니다. 클립보드 공유, 로컬 드라이브 매핑, 인쇄 및 장치 리디렉션은 하나의 글로벌 정책보다는 사용자 역할을 따라야 합니다.

재무 사용자는 로컬 드라이브 접근 없이 인쇄가 필요할 수 있으며, 계약자는 클립보드 전송 없이 하나의 게시된 애플리케이션이 필요할 수 있습니다. 이러한 설정은 그룹 정책 또는 원격 액세스 플랫폼을 통해 구성한 다음 각 역할에 필요한 것만 허용하십시오.

중소기업은 원격 사용자와 계정을 어떻게 보호할 수 있나요?

특권 액세스와 표준 액세스를 분리하십시오.

관리자는 이메일, 웹 브라우징 또는 일상적인 애플리케이션 작업을 위해 특권 계정을 사용해서는 안 됩니다. 각 IT 직원에게 일상적인 작업을 위한 표준 계정과 관리용으로 별도의 이름이 있는 계정을 부여하십시오.

이 분리는 책임성을 향상시키고 오프보딩을 간소화합니다. 개별 특권 계정은 누가 행동을 수행했는지 보여주고, 접근을 취소하기 쉽게 하며, 의심스러운 활동이 발생할 때 더 명확한 조사를 지원합니다.

원격 사용자는 데스크톱이나 애플리케이션이 필요하다는 이유만으로 로컬 관리자 권한을 받아서는 안 됩니다. 원격 데스크톱 사용자 그룹은 서버에 대한 더 넓은 제어 권한을 부여하지 않고도 로그인할 수 있도록 허용할 수 있습니다.

리소스별 최소 권한 적용

원격 액세스는 개인이 필요로 하는 리소스를 반영해야 하며, 단순히 그 사람이 회사에서 일하는지 여부만을 반영해서는 안 됩니다. 직원, 계약자, 관리자 및 관리자는 종종 서로 다른 범위를 요구합니다.

예를 들어:

  • 직원들은 하나 또는 두 개의 게시된 애플리케이션이 필요할 수 있습니다.
  • 관리자는 제어된 공유 데스크톱이 필요할 수 있습니다.
  • 관리자는 선택된 서버 콘솔이 필요할 수 있습니다.
  • 계약자는 고정 프로젝트 기간 동안 하나의 애플리케이션이 필요할 수 있습니다.
  • 지원 제공자는 특정 머신에 대한 임시 액세스가 필요할 수 있습니다.

모든 원격 사용자에게 전체 데스크톱 또는 네트워크 터널을 제공하면 손상 후 사용할 수 있는 파일, 도구 및 연결 경로의 수가 증가합니다. 비즈니스 요구 사항이 전체 데스크톱 또는 개인 네트워크 연결을 정당화하지 않을 때 애플리케이션 수준의 액세스가 더 안전한 경우가 많습니다.

비밀번호 및 계정 수명 주기 제어 강화

비밀번호 정책은 길고 고유한 자격 증명, 비밀번호 관리자 및 알려진 손상된 값에 대한 검사를 선호해야 합니다. 예측 가능한 복잡성 규칙은 종종 더 강력한 비밀번호 대신 작은 변형을 생성합니다.

NIST 지침 길이, 차단 목록 및 안전한 비밀번호 관리에 중점을 두며, 일상적인 강제 변경보다는 더 중요합니다. 서비스 계정 및 비상 관리자 계정은 강력한 자격 증명이 간과되기 쉬우므로 더 면밀한 검토가 필요합니다.

원격 권한을 가입자, 이동자 및 퇴사자 프로세스에 연결합니다. 검토는 이전 직원, 비활성 사용자, 만료된 계약자, 불필요한 권한 및 대화형으로 로그인할 수 있는 서비스 계정을 제거해야 합니다. 임시 액세스는 가능한 경우 자동으로 만료되어야 합니다.

엔드포인트 보안 및 사용자 인식 고려

합법적인 사용자조차도 위험을 초래할 수 있습니다. 감염되었거나 관리되지 않는 장치 원격 노트북의 악성 소프트웨어는 인증 후 자격 증명을 캡처하고, 활동을 모니터링하거나 클립보드 및 드라이브 리디렉션을 악용할 수 있습니다.

회사에서 관리하는 엔드포인트는 지원되는 운영 체제, 디스크 암호화, 엔드포인트 보호, 화면 잠금 정책 및 제한된 관리자 권한을 실행해야 합니다. 개인 장치의 경우, 브라우저 기반 액세스 또는 제한된 세션을 통해 비즈니스 데이터를 서버에 유지할 수 있습니다.

교육은 사용자가 직면하는 상황, 즉 예상치 못한 MFA 프롬프트, 가짜 지원 전화, 악성 RDP 파일 및 자격 증명 요청을 포함해야 합니다. 사용자에게는 간단한 보고 프로세스도 필요합니다.

중소기업은 원격 액세스 서버를 어떻게 보호해야 합니까?

패치하고 공격 표면을 줄이십시오.

패치는 Windows 세션 호스트뿐만 아니라 전체 원격 액세스 체인을 포함해야 합니다. 인터넷에 노출된 구성 요소에는 VPN 장치, 게이트웨이, ID 서비스, 리버스 프록시, 웹 포털 및 관리 콘솔이 포함될 수 있습니다.

외부에서 접근 가능한 시스템의 목록을 유지하고, 업데이트 책임을 할당하며, 적극적으로 악용되는 취약점에 대한 비상 프로세스를 유지하십시오. 호스트 방화벽은 필요한 트래픽만 허용해야 하며, RD 게이트웨이 뒤에 있는 내부 RDP 호스트는 일반적으로 게이트웨이 또는 승인된 관리 네트워크에서만 연결을 수락해야 합니다.

사용하지 않는 서비스, 구식 프로토콜 및 불필요한 관리 도구를 제거하십시오. 각 추가 구성 요소는 공격 표면과 유지 관리 부담을 증가시킵니다.

중요 시스템에서 원격 액세스 분리

성공적인 원격 로그인이 모든 서버에 대한 무제한 경로를 제공해서는 안 됩니다. 네트워크 분할은 세션 호스트와 비즈니스 애플리케이션을 관리 시스템, 도메인 컨트롤러 및 백업 인프라에서 분리할 수 있습니다.

관리 트래픽은 가능한 경우 전용 관리 경로를 사용해야 합니다. 예를 들어, 사용자 세션 호스트는 도메인 컨트롤러, 하이퍼바이저 인터페이스 또는 백업 콘솔에 대한 무제한 액세스를 제공해서는 안 됩니다.

세분화는 계정, 장치 또는 서버가 손상되었을 때 측면 이동을 제한합니다. 또한 각 원격 사용자 그룹이 자신의 역할에 필요한 네트워크 접근만 받기 때문에 접근 정책을 더 명확하게 만듭니다.

악성 소프트웨어 및 랜섬웨어에 대비하세요

원격 데스크톱 보안 무단 로그인 차단 이상의 내용을 포함합니다. 합법적인 사용자가 우연히 악성 코드를 실행할 수 있으며, 유효한 자격 증명을 가진 공격자가 일반 세션을 통해 랜섬웨어를 배포할 수 있습니다.

서버는 따라서 의심스러운 프로세스, 빠른 파일 변경 및 보안 제어를 비활성화하려는 시도를 감지할 수 있는 엔드포인트 보호 및 행동 모니터링이 필요합니다. 애플리케이션 제어는 사용자가 실행할 수 있는 실행 파일 및 스크립트를 추가로 제한할 수 있습니다.

백업은 필수적이지만, 일반 원격 사용자와 손상된 관리자 계정의 손이 닿지 않는 곳에 있어야 합니다. 여러 복구 지점을 사용하고, 별도의 또는 변경 불가능한 복사본, 전용 자격 증명, 백업 관리를 위한 MFA 및 정기적인 복원 테스트를 수행하십시오.

성공적인 백업 작업이 복구를 보장하지는 않습니다. 애플리케이션, 데이터 및 구성이 비즈니스에서 실제로 요구하는 복구 시간 내에 복원될 수 있는지 테스트하십시오.

로그 및 경고 중앙 집중화

로그는 사용 가능할 때만 도움이 되며 누군가가 이를 검토해야 합니다. 가능한 경우 게이트웨이, 방화벽, 인증 및 서버 이벤트를 중앙에서 수집하십시오.

Windows 시스템에서는 이벤트 4624가 성공적인 로그온을 기록하고 이벤트 4625가 실패한 시도를 기록합니다. 반복적인 실패, 비밀번호 스프레이 공격, 익숙하지 않은 관리자 위치, 새로운 장치, 로그 기록 비활성화 또는 빠른 파일 삭제에 대한 경고를 설정하십시오.

소규모 비즈니스는 보안 운영 센터가 필요하지 않을 수 있지만, 고우선 순위 경고를 위한 지정된 수신자와 명확한 에스컬레이션 프로세스가 필요합니다.

중소기업에 적합한 원격 액세스 아키텍처는 무엇인가요?

가장 안전한 실용적인 아키텍처는 일반적으로 사용자의 작업을 여전히 지원하는 가장 좁은 옵션입니다.

접근 방법 적절한 사용 주요 보안 고려사항
내부 RDP 신뢰할 수 있는 관리 네트워크에서의 로컬 관리 공개 인터넷에서 사용할 수 없도록 유지하십시오.
VPN 뒤에 RDP 여러 개인 네트워크 리소스가 필요한 사용자 MFA를 사용하고 접근 가능한 네트워크를 제한하세요.
RD 게이트웨이 RDS 데스크탑 또는 애플리케이션에 대한 관리된 외부 액세스 게이트웨이를 패치하고 인증서, MFA 및 권한 부여 정책을 시행하십시오.
브라우저 또는 애플리케이션 게시 선택된 Windows 애플리케이션이 필요한 사용자 출판된 리소스를 제한하고 웹 진입점을 보호하십시오.
관리자 점프 호스트 선택된 서버에 대한 특권 액세스 호스트를 격리하고 연결을 엄격하게 제한합니다.
VDI 또는 DaaS 개별적으로 관리되는 데스크탑 환경 안전한 신원, 이미지, 관리 플레인 및 클라우드 설정

아키텍처는 작업 부하를 따라야 합니다. 편의를 위해 직접 공용 RDP를 선택해서는 안 되며, 사용자가 필요로 하는 것보다 더 많은 네트워크 접근을 허용하는 VPN을 배포해서는 안 됩니다. 애플리케이션 게시를 통해 일반 사용자의 노출을 줄일 수 있지만, 관리자는 강화된 게이트웨이나 점프 호스트가 필요할 수 있습니다.

중소기업이 가장 먼저 보호해야 할 것은 무엇인가요?

중소기업은 원격 액세스 보안을 세 단계로 개선할 수 있습니다.

즉각적인 노출 감소

모든 인터넷에 노출된 RDP, VPN, 게이트웨이 및 원격 관리 서비스를 식별합니다. 불필요한 것은 비활성화하고 직접적인 공개 RDP 노출을 제거합니다.

그런 다음 NLA가 활성화되어 있는지 확인하고, MFA를 요구하며, 인터넷에 노출된 시스템을 패치하고, 관리자 그룹을 검토하고 방화벽 규칙을 좁히십시오. 일반 원격 사용자가 백업을 수정할 수 없도록 확인하고 반복적인 로그인 실패를 조사하십시오.

액세스 표준화 및 서버 강화

일일 및 특권 계정을 분리하고, 계약자 및 서비스 계정을 검토하며, 적절한 경우 게이트웨이 또는 애플리케이션 수준 액세스를 선택하십시오. 신뢰할 수 있는 인증서를 구성하고, 리디렉션을 제한하며, 중요한 인프라를 분리하고 로그를 중앙 집중화하십시오.

이러한 제어를 기준선으로 문서화하십시오. 새로운 서버와 사용자 그룹은 매번 다르게 보안되지 않고 동일한 설계를 따라야 합니다.

지속적인 보안 운영 수립

원격 액세스 보안은 소프트웨어, 권한 및 정책이 검토되지 않을 때 약화됩니다. 패치, 계정 검토, 인증서 갱신, 백업 복원 테스트, 방화벽 점검 및 경고 조사를 위한 반복 프로세스를 설정하십시오.

기본 사고 대응 훈련을 포함하십시오. 목표는 무단 접근을 어렵게 만들고, 손상된 계정을 격리하며, 의심스러운 활동을 조기에 감지하여 대응하는 것입니다.

원격 액세스 보안을 어떻게 검증할 수 있습니까?

구성은 안전하다고 가정하기보다는 테스트해야 합니다. 외부 네트워크에서 내부 RDP 호스트에 직접 연락할 수 없고 사용자가 승인된 게이트웨이, VPN 또는 웹 포털을 통해 통과해야 하는지 확인하십시오.

테스트 대표 계정에는 표준 직원, 관리자, 계약자, 사용 중지된 사용자 및 승인되지 않은 장치의 사용자가 포함됩니다. 각 계정은 필요한 리소스에 도달해야 하지만 그 이상은 아닙니다.

클립보드 및 드라이브 제한을 테스트하고, 연결이 예상 이벤트를 생성하는지 확인하며, 경고가 책임 있는 관리자에게 도달하는지 검증합니다. 마지막으로, 보호된 백업에서 복구를 시뮬레이션합니다. 복구 테스트는 종종 구성 검토에서 놓치는 격차를 드러냅니다.

일반 원격 액세스 보안 실수

여러 반복적인 실수가 합리적인 통제를 약화시킵니다:

  • VPN을 완전한 보호로 간주하기보다는 연결된 사용자가 도달할 수 있는 것을 제한하는 것
  • MFA, 소스 제어 또는 모니터링 없이 계정 잠금에만 의존하기
  • 모든 사용자가 하나의 게시된 애플리케이션으로 충분할 때 전체 데스크톱을 제공하는 것
  • 공유 관리자 계정 허용
  • 연결이 끊어진 세션을 무한정 실행 상태로 두기
  • RDP 포트를 변경하는 것이 의미 있는 보호를 제공한다고 가정할 때
  • 서버 관리에 사용되는 동일한 자격 증명으로 백업에 접근 가능하게 유지하기

각 실수는 타협의 가능성이나 잠재적 영향을 증가시킵니다. 이를 수정하려면 일반적으로 단일 기술 설정보다는 더 나은 접근 설계가 필요합니다.

TSplus가 원격 액세스를 강화하는 방법

Windows에서 운영되는 SMB를 위한 원격 데스크톱 서비스 또는 애플리케이션 서버, TSplus 고급 보안 중앙 집중식 보호를 추가할 수 있습니다. 무차별 대입 공격, 지리적 및 근무 시간 제한, 방화벽 제어, 권한 관리, 신뢰할 수 있는 장치 규칙, 안전한 세션 옵션, 경고 및 행동 기반 랜섬웨어 보호.

이러한 기능은 이를 대체하기보다는 더 넓은 원격 액세스 보안 프로그램을 강화합니다. MFA, 패치, 세분화, 엔드포인트 보호 및 테스트된 백업은 아키텍처의 일부로 남아 있어야 합니다.

결론

중소기업을 위한 원격 액세스 보안은 외부 진입점에서 서버 및 데이터까지의 전체 경로를 제어하는 데 달려 있습니다. 기업은 직접적인 공용 RDP 노출을 제거하고, 강력한 인증을 시행하며, 권한을 제한하고, 엔드포인트를 보호하고, Windows 서버를 강화하며, 복구 가능한 백업을 유지해야 합니다.

계층화된 접근 방식은 소규모 IT 팀에 실용적인 균형을 제공합니다. 이는 하나의 도난당한 비밀번호, 하나의 관리되지 않는 장치 또는 하나의 패치되지 않은 구성 요소가 더 넓은 환경을 노출시킬 가능성을 줄입니다.


추가 읽기

back to top of the page icon