Active Directory가 뭐예요?
Active Directory(디렉터리 서비스)와 그 보안을, 성의 사람·방·열쇠를 장부 한 권에 적어 두는 명부 관리소 이야기로 풀어봤어요.
성이 커지니 문마다 명부가 따로 있어요.요리사는 지난달 성을 떠났는데, 금고 문지기 명부엔 아직 이름이 있어요. 누가 아직 열쇠를 가졌는지 아무도 몰라요. 명부 관리소가 필요해요.
Active Directory는 성의 명부와 열쇠를 한꺼번에 쥔 관리소예요.사람·방·열쇠를 장부 한 권에 적고, 문마다 이 장부에 물어봐요. 아침에 관리소 도장 찍힌 하루 입장권 하나면 하루 종일 문이 열려요.
도둑이 제일 먼저 노리는 건 관리인 열쇠예요.장부를 고칠 수 있는 열쇠는 하나뿐이에요. 그 열쇠를 쥐면 장부에 자기 이름을 왕이라고 적고, 성 전체가 열려요. 금고 속 마스터 열쇠와 같은 열쇠예요.
관리인 열쇠가 없어도, 입장권이나 도장만 있으면 돼요.남이 쓰던 입장권을 줍거나(팔찌 훔치기의 사촌), 도장 자체를 훔쳐 왕 이름으로 입장권을 찍거나, 장부를 통째로 베껴 암호말 지문을 들고 나가요. 다 진짜 도장이라 종이 안 울려요.
관리인 열쇠를 지키면 성이 지켜져요.관리인 열쇠는 금고 속에, 모두에게 딱 필요한 열쇠만, 관리소 일지는 경비실 화면과 걸음걸이 친구가 지켜보고, 부엌 열쇠에서 금고까지 이어지는 길이 없는지 장부 구조를 점검해요.
Active Directory = 성의 사람·방·열쇠를 장부 한 권에 적어 두고 문마다 그 장부에 물어보는 명부 관리소. 편한 만큼 관리인 열쇠·입장권·도장이 도둑의 첫 목표가 돼요.
Active Directory / Directory Service. 조직의 사용자·컴퓨터·그룹·권한을 하나의 디렉터리(도메인)에 두고 Kerberos 티켓으로 인증해요. 도메인 관리자 권한, 패스-더-해시/티켓, 골든 티켓, 디렉터리 덤프가 대표적인 공격이라 티어링·최소 권한·로그 감시·경로 분석으로 지켜요.
어른들은 이렇게 불러요
- 디렉터리 서비스
Directory service - 장부 한 권. 사람·방·열쇠를 전부 한 곳에 적어 두는 명부 관리소. → 성의 명부 관리소
- 도메인
Domain - 장부 하나가 다스리는 성. 이 장부 하나를 믿는 문과 사람의 범위예요. 성이 여럿이면 장부도 여럿이에요.
- 도메인 관리자
Domain admin - 관리인 열쇠. 장부를 고칠 수 있는 열쇠. 도둑의 첫 목표. → 금고 속 마스터 열쇠
- Kerberos 티켓
Kerberos ticket - 도장 찍힌 하루 입장권. 아침에 한 번 받으면 문마다 다시 묻지 않아요. → 마을 통행증
- 그룹 정책
Group Policy - 장부에 적힌 성의 규칙. 관리소가 모든 방에 한꺼번에 내리는 규칙. 도둑이 쥐면 규칙도 바꿔요. → 성의 규칙 두루마리
- 패스-더-해시 / 패스-더-티켓
Pass-the-hash / pass-the-ticket - 남의 입장권 줍기. 바닥에 떨어진 어제 입장권이나 암호말 지문으로 문을 열어요. → 입장 팔찌를 훔치는 도둑
- 골든 티켓
Golden ticket - 도장 자체를 훔치기. 관리소 도장을 훔치면 왕 이름으로도 입장권을 찍어요. 도장을 바꾸기 전엔 안 끝나요.
- 계층 모델 (티어링)
Tiering model - 관리인 열쇠는 관리인 방에서만. 관리인 열쇠를 부엌 같은 보통 방에서 절대 안 써요. 도둑이 부엌에서 줍지 못하게. → 딱 필요한 열쇠만