양호: 복구 콘솔의 자동 로그온이 금지되어 있고, 시스템 부팅 메뉴에서 불필요하게 노출되지 않는 경우
취약: 복구 콘솔 자동 로그온이 설정되어 있거나, 누구나 제약 없이 복구 모드를 실행할 수 있는 경우
경계 케이스 (Edge Case) 처리 방법
상황
판단 기준
설명
“자동 관리 로그온 허용” 사용 안 함
양호
인증 필수
“자동 관리 로그온 허용” 사용
취약
암호 없이 접근 가능
recoveryenabled = No
양호
자동 복구 비활성화
recoveryenabled = Yes
주의
정상 부팅 시 장애 가능
BitLocker 활성화
양호
물리적 접근 방어
BIOS/UEFI 패스워드 설정
양호
부팅 제어
권장 설정값
환경
항목
권장 설정
비고
로컬 보안 정책
자동 관리 로그온 허용
사용 안 함
비밀번호 요구
BCD
recoveryenabled
No(필요시)
자동 복구 제한
물리적 보안
서버실 접근 통제
필수
기본 보안
디스크 암호화
BitLocker
사용
데이터 보호
2. 점검 방법
Windows 복구 콘솔 점검
복구 콘솔이 무분별하게 사용되면, 물리적 접근이 가능한 공격자가 시스템을 장악할 수 있습니다.
1
2
# 로컬 보안 정책 확인 (Windows 2003 이하)Get-ItemProperty"HKLM:\SYSTEM\CurrentControlSet\Control\LSA"-Name"DisableRecoveryConsole"-ErrorActionSilentlyContinue
1
2
# bcdedit 확인 (Windows 2008 이상)
bcdedit /enum
양호 출력 예시:
1
2
3
recoveryenabled No
또는
Windows Boot Loader에 복구 관련 항목 없음
취약 출력 예시:
1
recoveryenabled Yes
1
2
3
# 복구 콘솔 자동 로그온 정책 확인# (구형 OS에 해당, 신규 OS에는 해당 정책 없음)Get-ItemProperty"HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Setup\RecoveryConsole"-Name"SecurityLevel"-ErrorActionSilentlyContinue
3. 조치 방법
Windows 서버 설정
복구 콘솔 자동 로그온 비활성화 (구형 OS)
1
2
3
1. 시작 > 실행 > secpol.msc
2. 로컬 정책 > 보안 옵션
3. "복구 콘솔: 자동 관리 로그온 허용" > [사용 안 함]
BCD 설정 (최신 OS)
1
2
3
4
5
# 자동 복구 비활성화
bcdedit /set {default} recoveryenabled No
# 확인
bcdedit /enum {current}
고급 부팅 옵션 제한 (최신 OS)
1
2
3
4
5
# 고급 부팅 옵션 메뉴 비활성화
bcdedit /set {bootmgr} displaybootmenu No
# 재부팅 시간 단축
bcdedit /timeout 10