📘 Day 45 (2025.08.18.MON) - 포렌식 시나리오 타임라인 분석(통제)
💾 데이터 백업 8대 보안수칙
👤 계정 및 자원 통제
Windows 7 도메인 가입 과정
-
로컬 계정 생성 및 초기 암호 설정
계정: manager / 123456
-
암호 변경
컴퓨터 관리 → 로컬 사용자 및 그룹 → 사용자 → manager → 암호 설정 → p@ssw0rd!@123
-
도메인 설정
시작 → 컴퓨터 우클릭 → 속성 → 컴퓨터 이름, 도메인 및 작업 그룹 설정 → 설정 변경
-
도메인 가입
변경 → 소속 그룹 → 도메인: st.kr
-
재부팅 후 로그인 확인
🖥️ Windows Server 2022 설정
- win2022에서 할당 받은 계정을 win7로 들어오게 하기
- 일반 사용자들은 관리자 PC에 접속할 수 없음
- 네트워크계정: Active Directory를 통해 계정관리
- Active Directory Domain Services 필수 서비스: DNS
IP: 192.168.1.2
게이트웨이: 192.168.1.254
DNS: 192.168.1.2
🛠 Active Directory Domain Services 설치 및 도메인 컨트롤러 승격
-
AD DS 역할 설치
역할 및 기능 추가 → 서버 역할 → Active Directory Domain Services 추가 → 기능 추가 → 다음 → 체크 → 설치
-
도메인 컨트롤러 승격
설치 완료 후 → 배포 후 구성 → 이 서버를 도메인 컨트롤러로 승격
새 포리스트 추가 → 루트 도메인 이름: st.kr
DSRM 암호: p@ssw0rd!@123
위임 만들기 체크 불가 시 넘어감 → NetBIOS 이름: st 확인 후 다음
-
설치 및 로그오프
설치 진행 후 자동 로그오프 발생
-
도메인 확인
도메인 NetBIOS 이름: ST
💻 Windows 7 도메인 가입
-
로컬 그룹 설정
시작 → 컴퓨터 우클릭 → 속성 → 컴퓨터 이름, 도메인 및 작업 그룹 설정 → 설정 변경 → 변경 →
컴퓨터 이름: IP001, 소속 그룹 → 작업 그룹 체크 후 재시작
-
도메인 가입
시작 → 컴퓨터 우클릭 → 속성 → 컴퓨터 이름, 도메인 및 작업 그룹 설정 → 설정 변경 → 변경 →
소속 그룹 → 도메인: st.kr
사용자: administrator / 비밀번호: p@ssw0rd!@123
-
재부팅
-
도메인 로그인 및 암호 변경
로그인 ID: yes@st.kr / PW: p@ssw0rd
최초 로그인 후 암호 변경 → p@ssw0rd!@123
👥 Active Directory 사용자/그룹 관리
-
그룹 생성
도구 → Active Directory 사용자 및 컴퓨터 → Users → 새로 만들기 → 그룹
-
사용자 생성
도구 → Active Directory 사용자 및 컴퓨터 → Users → 새로 만들기 → 사용자

암호: p@ssw0rd,
옵션: “다음 로그인 시 사용자가 반드시 암호를 변경해야 함” 체크 후 생성
-
사용자 속성 설정
사용자 → 우클릭 → 속성 → 계정 → 로그온 시간 설정: 주말 거부

-
Win7 클라이언트 로그오프
사용자 로그아웃 후 정책 적용 확인

-
Win2022 서버에서 로그온 대상 제한
사용자 → 우클릭 → 속성 → 계정 → 로그온 대상 → “다음 컴퓨터” 선택 → IP001 추가 → 적용
🔍 감사 정책 - 장점
- 외부 공격을 찾을 수 있음
- 외부 공격에 대한 피해를 확인할 수 있음
- 향후 피해를 예방하는 정책을 수립할 수 있음
- 시스템이 문제가 될 정도로 성능이 나빠지는 기준을 정할 수 있음
- 감사 대상 이벤트가 너무 많아지면 시스템 성능이 나빠질 수 있음
📂 디스크 및 BitLocker(win2022)
하드 디스크 2개(3GB) 만들기
디스크 관리 - 디스크 초기화(MBR) - 새 단순 볼륨
🌐 BitLocker
- 데이터 보호하기 위해 사용
- 공유 폴더 접근 불가
- 외부 접속 불가
- 내부 접근 허용한 계정만 접속 가능
📁 공유 폴더
-
폴더 공유 설정
우클릭 → 속성 → 공유 → 고급 공유 → 선택한 폴더 공유 → 권한 → 모두 허용
-
보안 및 감사 설정
우클릭 → 속성 → 보안 → 고급 → 감사 → 추가 → 고급 → 지금 찾기 → st
고급 권한 → 고급 권한 표시 → 모든 권한 체크 → 확인
-
공유 폴더 접근
시작 → 실행 → \\192.168.1.2
📝 로그 확인
이벤트 뷰어 → Windows 로그 → 보안