빠른 답변
원격 데스크톱 보안은 암호화만이 아니라 인증, 권한 부여, 엔드포인트 보안, 네트워크 설계 및 운영 방식에 달려 있습니다. 안전한 원격 데스크톱 환경에서는 강력하고 고유한 자격 증명, 최소 권한, 최신 소프트웨어, 보호된 엔드포인트와 프로토콜 및 위험에 적합한 네트워크 설계를 사용합니다.
원시 RDP 또는 VNC를 공용 인터넷에 직접 노출하지 마세요. 이러한 기능이 모든 제품에 있는 것은 아님을 인식하고, 선택한 제품에서 지원할 때 MFA, 장치 제한 및 연결 로그를 사용하세요.
원격 데스크톱 보안이 중요한 이유
원격 액세스를 사용하면 다른 장소에서 화면을 보고, 애플리케이션을 제어하고, 데이터를 전송하거나 컴퓨터를 관리할 수 있습니다. 이러한 기능은 유용하지만 액세스가 침해되면 공격자가 승인된 사용자와 동일한 기능을 얻을 수 있습니다.
암호화를 올바르게 구현하면 전송 중인 데이터를 보호하지만 도난당한 암호, 과도한 권한이 있는 계정, 감염된 엔드포인트 또는 사기성 지원 요청을 해결할 수는 없습니다. 효과적인 원격 액세스 보안은 예방 제어에 모니터링, 복구 및 신속한 승인 철회를 더해 다층적으로 구성됩니다.
일반적인 원격 액세스 보안 위험
정상적인 연결을 무단 액세스로 바꿀 가능성이 가장 큰 조건부터 살펴보세요. 원격 데스크톱을 안전하게 사용하려면 RDP 보안, 무인 원격 액세스 보안 및 PC 원격 제어 보안 요구 사항을 실제 환경에 맞게 함께 검토해야 합니다.
| 위험 | 중요한 이유 | 실질적인 대응 |
|---|---|---|
| 도난당한 자격 증명 | 무단 액세스를 허용할 수 있음 | 강력하고 고유한 자격 증명 + 지원되는 경우 MFA |
| 노출된 원격 서비스 | 공개 스캔 및 무차별 대입 공격 위험 | 원시 RDP/VNC를 인터넷에 직접 노출하지 않기 |
| 오래된 소프트웨어 | 알려진 취약점이 계속 악용될 수 있음 | OS와 원격 액세스 소프트웨어 업데이트 유지 |
| 과도한 권한 | 침해 시 영향이 더 커질 수 있음 | 최소 권한 적용 |
| 제어 장치 분실 | 저장된 액세스가 악용될 수 있음 | 제어 장치를 잠그고 암호화하여 보호 |
그 밖의 원격 액세스 보안 위험에는 사회 공학, 오래된 승인 및 테스트되지 않은 복구가 있습니다. 위험은 제품, 운영 체제, 노출된 기능, 사용자 및 네트워크 설계에 따라 달라집니다.
원격 데스크톱 보안을 위한 12가지 모범 사례
- 강력하고 고유한 자격 증명을 사용하세요. 다른 계정, 컴퓨터 또는 원격 액세스 설치에서 재사용하지 않는 긴 암호를 만들고 승인된 암호 관리자에 저장하세요.
- 선택한 제품에서 지원하는 경우 MFA를 활성화하세요. 다단계 인증은 암호에만 의존하는 것을 줄일 수 있지만 모든 원격 데스크톱 제품이나 작업 절차에서 제공되는 것은 아닙니다.
- 최소 권한 적용. 각 사용자에게 업무에 필요한 시스템, 기능 및 운영 체제 권한만 부여하세요. 원격 액세스가 자동으로 관리자 액세스를 의미해서는 안 됩니다.
- 지원되는 경우 승인된 사용자와 장치를 제한하세요. 이러한 제어 기능을 사용할 수 있고 적합하다면 지정 사용자, 관리형 그룹, 장치 승인 또는 허용 목록을 사용하세요. 승인을 정기적으로 검토하세요.
- OS와 원격 액세스 소프트웨어를 최신 상태로 유지하세요. 관리형 절차를 통해 제어 컴퓨터와 제어 대상 컴퓨터, 원격 액세스 애플리케이션 및 관련 보안 도구를 패치하세요.
- 제어 장치를 적절히 보호하고 암호화하세요. 특히 휴대용 장치에 화면 잠금, 안전한 로그인, 적절한 전체 장치 암호화, 엔드포인트 보호 및 물리적 보호 조치를 적용하세요.
- 무인 액세스 자격 증명을 보호하고 오래된 액세스를 철회하세요. 지속형 자격 증명을 승인된 저장소에 보관하세요. 퇴사한 사용자, 폐기한 장치 및 완료된 업무를 위해 만든 액세스를 삭제하세요.
- 원시 RDP 또는 VNC를 공용 인터넷에 직접 노출하지 마세요. 공개적인 직접 액세스를 위해 RDP 포트 3389 또는 VNC 포트를 열거나 포워딩하지 마세요. 이는 스캔 및 자격 증명 공격을 초래할 수 있습니다.
- 필요한 경우 적절히 보호된 네트워크 아키텍처를 사용하세요. 원격 연결이 필요한 경우 RDP 또는 VNC를 승인된 관리형 VPN이나 게이트웨이 뒤에 배치하세요. VPN은 보호된 네트워크 연결을 제공하지만 그 자체로 데스크톱 제어를 제공하지는 않습니다.
- 제공되는 경우 연결 및 감사 로그를 검토하세요. 알 수 없는 사용자, 장치, 시간대 및 반복적인 실패를 찾아 신속히 조사하세요. 로깅 및 보존 기능은 선택한 제품에 따라 달라집니다.
- 예기치 않은 지원 요청을 확인하세요. 자격 증명, ID 또는 액세스를 공유하기 전에 신뢰할 수 있는 채널을 통해 요청자와 목적을 확인하세요. 긴급하다는 이유로 사회 공학 확인 절차를 생략하지 마세요.
- 승인 철회 및 복구를 테스트하세요. 퇴사 처리, 분실 또는 침해 상황에서 절차가 작동하도록 계정 비활성화, 장치 삭제, 자격 증명 교체 및 정상 액세스 복원을 연습하세요.
이러한 원격 데스크톱 모범 사례는 백업, 엔드포인트 보호, 계정 보안 및 패치를 대체하는 것이 아니라 보완합니다. 시스템의 민감도와 무단 액세스의 결과에 맞게 제어 기능을 선택하세요.
무인 원격 액세스를 안전하게 보호하는 방법
무인 액세스는 사전에 승인되므로 원격 컴퓨터에 있는 사람이 연결할 때마다 승인할 필요가 없습니다. 지속형 자격 증명이나 승인을 오래 사용하는 열쇠처럼 취급하세요. 고유하게 만들고 안전하게 보관하며 사용자를 제한하고 목적이 끝나면 교체하거나 철회하세요.
- 소유자, 승인된 사용자, 업무 목적 및 검토일을 문서화하세요.
- 제품에서 해당 제어 기능을 지원하는 경우 권한과 승인된 장치를 제한하세요.
- 양쪽 엔드포인트를 보호하고 최신 상태로 유지하세요.
- 해당 기능을 사용할 수 있는 경우 MFA를 활성화하고 연결 기록을 검토하세요.
- 자격 증명 교체, 장치 분실 대응 및 긴급 승인 철회를 테스트하세요.
원격 컴퓨터도 물리적·운영 측면에서 계속 보호되어야 합니다. 무인 원격 액세스를 사용하더라도 화면 잠금, 엔드포인트 보안, 백업 또는 로컬 액세스 제어는 여전히 필요합니다.
RDP 및 VNC 보안
Microsoft RDP와 VNC는 프로토콜 또는 프로토콜 계열이지 완전한 보안 전략이 아닙니다. 구현, 인증 옵션 및 배포 요구 사항은 서로 다릅니다. 사용 중인 서버, 클라이언트, 운영 체제 및 게이트웨이의 최신 문서를 따르세요.
원시 RDP 또는 VNC를 인터넷에 직접 노출하지 말고 RDP 3389 또는 VNC 포트를 공개적으로 열거나 포워딩하도록 권장하지 마세요. 조직이 신뢰할 수 있는 네트워크 외부에서 이러한 서비스에 연결해야 한다면 적절히 보호된 VPN, 게이트웨이 또는 기타 관리형 아키텍처를 사용하고 액세스를 제한하고 모니터링하세요. VPN은 네트워크 연결을 제공할 뿐 원격 데스크톱 제어를 제공하지 않는다는 점을 기억하세요.
Windows 및 Mac의 원격 액세스 보안
Windows와 macOS 모두 안전한 계정, 지원되는 소프트웨어, 신속한 업데이트, 적절한 장치 암호화 및 엔드포인트 보호가 필요합니다. 권한과 기본 제공 원격 액세스 기능은 서로 다르며 조직의 관리 정책에 따라 요구 사항이 추가될 수 있습니다.
선택한 제품이 양쪽의 운영 체제 버전을 지원하는지 확인하세요. 필요한 화면 제어, 손쉬운 사용, 파일 또는 관리 권한만 부여하고 액세스가 더 이상 필요하지 않으면 제거하세요. 제어 기능이 동일하게 작동한다고 가정하지 말고 실제 Windows 간, Mac 간 또는 크로스 플랫폼 작업 절차를 테스트하세요.
Distant Desktop의 연결 보안 방식
Distant Desktop은 Windows와 macOS를 지원하며 Microsoft RDP 대신 자체 원격 액세스 작업 절차를 사용합니다. 일반적인 연결 작업 절차에서는 원격 컴퓨터의 ID와 Password를 사용하며, 이는 승인된 사람에게만 공유하고 다른 액세스 자격 증명과 마찬가지로 보호해야 합니다.
Distant Desktop은 AES 기반 보호 기능을 사용하며 비디오, 오디오 및 파일 전송에는 SRTP가 사용됩니다. 무인 액세스, 파일 전송 및 클립보드 기능을 지원합니다. 이러한 연결 보호 기능도 보호된 계정과 엔드포인트, 적절한 권한 부여, 패치 및 백업을 포함하는 더 폭넓은 보안 프로그램 안에서 사용해야 합니다.
원격 액세스 보안 체크리스트
- 각 원격 액세스 자격 증명이 강력하고 고유하며 안전하게 저장되어 있음
- 선택한 제품에서 지원하는 경우 MFA가 활성화되어 있음
- 사용자, 장치 및 권한이 현재 업무에 필요한 범위로 제한되어 있음
- 운영 체제와 원격 액세스 소프트웨어가 지원되고 업데이트되어 있음
- 제어 장치와 제어 대상 장치가 잠겨 있고 적절히 암호화 및 보호되어 있음
- 무인 액세스 자격 증명과 오래된 승인이 검토되고 철회됨
- 원시 RDP와 VNC가 공용 인터넷에 직접 노출되지 않음
- 필요한 VPN 또는 게이트웨이 아키텍처가 승인되고 보호 및 유지 관리됨
- 사용 가능한 연결 또는 감사 로그에서 의심스러운 활동을 검토함
- 직원이 신뢰할 수 있는 채널을 통해 예기치 않은 지원 요청을 확인함
- 백업, 엔드포인트 보호 및 계정 보안이 유지됨
- 장치 분실, 퇴사 처리, 자격 증명 교체, 승인 철회 및 복구가 테스트됨
핵심 정리
안전한 원격 액세스는 신뢰할 수 있는 인증, 제한적인 권한 부여, 보호된 엔드포인트, 적합한 네트워크 아키텍처 및 반복 가능한 운영 제어가 층층이 결합되어 이루어집니다. 암호화는 중요하지만 전체 보안 프로그램을 홀로 담당할 수는 없습니다.
위의 12가지 모범 사례를 기준으로 삼고 보호할 제품, 시스템 및 정보에 맞게 조정하세요. 액세스 범위와 기간을 필요한 수준 이상으로 늘리지 말고 원시 RDP 또는 VNC를 인터넷에 절대 공개하지 않으며, 연결만큼 안정적으로 승인을 철회할 수 있게 하세요.
자주 묻는 질문
원격 데스크톱은 안전한가요?
제품과 배포 환경을 올바르게 구성하고 유지 관리하면 원격 데스크톱을 안전하게 사용할 수 있습니다. 보안은 암호화만이 아니라 인증, 권한 부여, 엔드포인트 보안, 네트워크 설계 및 운영 방식에 달려 있습니다.
가장 큰 원격 데스크톱 보안 위험은 무엇인가요?
주요 위험에는 도난당하거나 재사용된 자격 증명, 노출된 원격 서비스, 오래된 소프트웨어, 과도한 권한, 안전하지 않은 무인 액세스, 침해된 제어 장치 및 사회 공학이 포함됩니다. 구체적인 위험은 제품, 엔드포인트 및 배포 환경에 따라 달라집니다.
RDP를 인터넷에 직접 노출해도 되나요?
아니요. 원시 RDP 포트 3389를 공용 인터넷에 직접 열거나 포워딩하지 마세요. RDP에 원격으로 연결해야 한다면 적절히 보호된 VPN, 게이트웨이 또는 기타 관리형 네트워크 아키텍처를 사용하세요.
VPN을 사용하면 원격 데스크톱이 안전해지나요?
VPN은 보호된 네트워크 연결을 제공하지만, 그 자체로 데스크톱 제어를 제공하거나 원격 데스크톱 배포의 모든 부분을 안전하게 만들지는 않습니다. 강력한 인증, 최소 권한, 패치된 엔드포인트와 소프트웨어, 액세스 제어 및 건전한 운영 방식이 여전히 필요합니다.
무인 원격 액세스를 안전하게 보호하려면 어떻게 해야 하나요?
강력하고 고유한 무인 액세스 자격 증명을 사용해 승인된 저장소에 보호하고, 지원되는 경우 승인된 사용자와 장치를 제한하며, 최소 권한을 부여하고, 양쪽 엔드포인트를 업데이트하고, 오래된 액세스를 철회하세요. 사용 가능한 경우 MFA와 로그 같은 제품별 보호 기능을 활성화하고 철회 및 복구를 정기적으로 테스트하세요.
직원의 원격 데스크톱 액세스를 더 안전하게 하려면 어떻게 해야 하나요?
승인된 원격 액세스 제품과 문서화된 네트워크 설계를 사용하고, 필요한 직원과 장치만 승인하며, 최소 권한을 부여하고, 엔드포인트를 업데이트하고 보호하세요. 또한 직원에게 예기치 않은 지원 요청을 확인하도록 교육하세요. 사용 가능한 연결 로그를 검토하고 퇴사 처리, 장치 분실 및 계정 복구 절차를 테스트하세요.