NetBlade
Windows 단계 3 / 12 ~20 분 입문

자격 증명을 올바르게 관리하기: 범위, 순서, 최소 권한, 교체

Windows, SSH, SNMP 자격 증명을 NetBlade에 안전하게 저장하세요. 암호화 방식, 사이트별·기기별 범위, 시도 순서, 최소 권한, 교체를 다룹니다.

자격 증명은 NetBlade를 주소 목록에서 인벤토리로 바꾸는 것입니다. 또한 사용자가 그것에 줄 가장 민감한 것이기도 합니다. 이 글은 NetBlade가 자격 증명을 어디에 보관하는지, 각각이 속한 곳에서만 시도되도록 범위를 정하는 법, 권한을 낮게 유지하는 법, 예약된 읽기를 망가뜨리지 않고 바꾸는 법, 그리고 하나가 잘못되었을 때 무엇을 보게 되는지를 보여 줍니다.

시작하기 전에

  • 스캔한 사이트 하나 이상(시작하기).
  • 사용할 계정: Windows 관리자, Linux 사용자, SNMP 커뮤니티 또는 v3 사용자.
  • Windows 계정을 사용한다면, Windows PC 준비하기에서처럼 준비된 PC.

1. 자격 증명이 저장되는 곳 알기

NetBlade가 수집하는 모든 것은 그 PC의 앱 내부 SQLite 데이터베이스에 남습니다. 비밀번호, 커뮤니티, 메일 서버 비밀번호는 데이터베이스에 도달하기 전에 그 PC의 사용자 Windows 계정용 Windows DPAPI로 암호화됩니다. 세 가지 결과가 따릅니다.

  • 데이터베이스 사본은 다른 누구에게도 쓸모가 없습니다. 그 PC의 사용자 Windows 계정 없이는 비밀을 복호화할 수 없습니다.
  • 일단 저장하면 비밀번호는 사용자에게조차 다시 표시되지 않습니다. 원본은 비밀번호 관리자에 보관하세요.
  • 같은 PC의 다른 Windows 사용자가 NetBlade를 실행하거나, 다른 PC로 옮기면 저장된 비밀을 그곳에서 읽을 수 없습니다. 읽기가 «이 계정에서는 저장된 비밀번호를 읽을 수 없습니다»로 실패하며, 해결책은 자격 증명을 다시 저장하는 것입니다.

2. 자격 증명 저장하기

  1. 자격 증명을 열고 **추가…**를 누릅니다. 자격 증명 저장 창이 열립니다.
  2. 프로토콜을 고릅니다: Windows(WMI), Linux / SSH 또는 SNMP.
  3. 계정을 입력합니다.
    • Windows: 사용자 이름을 DOMAIN\user나 .\Administrator 형식으로, 그리고 비밀번호.
    • SSH: 사용자와 비밀번호.
    • SNMP: SNMP 버전, 그다음 v1과 v2c의 경우 커뮤니티, 또는 v3의 경우 사용자, 인증(없음, MD5, SHA)과 그 비밀번호, 암호화(없음, DES, AES)와 그 비밀번호.
  4. 적용 범위를 고릅니다(3단계에서 옵션을 설명합니다).
  5. 무엇을 위한 것인지 알려 주는 레이블을 붙입니다. 예를 들어 “A 사무실 - IT 관리자”.
  6. 저장을 누릅니다.

3. 각 자격 증명을 속한 곳으로 범위 정하기

모든 자격 증명은 네 가지 방식 중 하나로 적용됩니다.

적용 범위사용 대상
어디서나살펴보는 모든 곳에서 정말로 동작하는 계정, 예를 들어 하나의 도메인 IT 계정
한 사이트다른 고객에서는 절대 시도되어서는 안 되는, 고객이나 사무실의 계정
한 기기예외: 자체 로컬 관리자가 있는 서버, 자체 커뮤니티가 있는 NAS
이 스캔 범위들이 범위 유지로 저장한 범위 안에서 발견된 기기만, 예를 들어 스위치의 관리 범위

가장 좁은 것이 항상 이기며, 자격 증명이 적용되지 않는 곳에서는 아예 시도되지 않습니다. 그 두 번째 지점이 중요합니다. 고객 A의 비밀번호는 고객 B의 기기에 절대 보내지지 않습니다.

컨설턴트에게 경험칙은 간단합니다: 고객마다 사이트 하나, 그 사이트에 대해 저장한 자격 증명. 어디서나는 아무것도, 또는 오로지 본인만의 계정에만 두세요.

팁: 한 기기에 대해 자격 증명을 저장하려면, 그 카드를 열어 자격 증명 탭으로 가서 이 기기에 대해 재정의를 쓴 뒤 저장하고 이 머신 읽기를 해도 됩니다. 그 기기에만 저장되며 사이트와 앱의 것을 이깁니다.

4. 자격 증명이 시도되는 순서 이해하기

각 기기에 대해 NetBlade는 먼저 그 기기에만 저장된 자격 증명을, 그다음 그것을 포함하는 다른 모든 자격 증명을 목록 순서대로 시도하고, 처음으로 들어가는 것에서 멈춥니다. 모든 기기에 모든 자격 증명을 시도하지 않으며, 기기가 보여 준 것에서 프로토콜을 고릅니다.

  1. 기기에 Windows 포트가 열려 있으면 Windows.
  2. SNMP.
  3. 포트 22가 열려 있으면 SSH.

먼저 시도와 나중에 시도로 순서를 바꾸세요. 가장 많은 머신을 여는 자격 증명을 맨 앞에 두면, 다른 것에 시도가 낭비되지 않고, 도메인 계정이 목록의 다른 곳에서 반복 실패로 잠기지 않습니다.

기기의 자격 증명 탭은 어떤 자격 증명이 어떤 순서로 시도될지 보여 줍니다. 기기가 어떤 프로토콜을 쓰는지 아직 보여 주지 않았다면, 탭은 추측하지 않고 그렇게 밝힙니다. NetBlade는 그것에 비밀번호를 뿌리지 않습니다. 그것이 바로 공격의 모습이기 때문입니다. 먼저 그 포트를 스캔하거나 식별하세요.

5. 작업이 허용하는 만큼 권한을 낮게 유지하기

  • Windows: 읽기에는 관리자가 필요합니다. 특히 BitLocker와 TPM은 관리자만 읽을 수 있습니다. 로그인을 볼 수 있고 자신을 잠그지 않고도 비활성화할 수 있도록, 본인 계정 대신 NetBlade 전용 계정을 사용하세요. 도메인에서는 도메인 관리자가 아니라, 읽어야 하는 워크스테이션의 로컬 관리자로 만드세요. 워크그룹에서는 모두가 공유하는 하나 대신 각 PC에 자체의 강력한 로컬 관리자 비밀번호를 주세요.
  • SSH를 통한 Linux: 일반 사용자로 충분합니다. NetBlade가 읽는 모든 것은 sudo 없이 읽을 수 있습니다. SSH를 통한 Linux 머신을 참고하세요.
  • SNMP: NetBlade는 읽기만 합니다. 쓰기 커뮤니티가 아니라 읽기 전용 커뮤니티나 읽기 전용 v3 사용자를 주세요. SNMP를 참고하세요.

참고: 저장된 Windows 자격 증명이 하나도 들어가지 못하면, NetBlade는 자신이 실행되는 Windows 계정도 시도합니다. 도메인에서는 사용자가 로컬 관리자인 모든 PC에서 이것이 동작합니다. NetBlade PC에 다른 PC의 관리자로 로그인한다면 이를 염두에 두세요.

6. 자격 증명에 의존하기 전에 테스트하기

  1. 자격 증명 페이지에서 그 자격 증명의 행에 있는 시도할 머신에 주소를 입력합니다.
  2. 테스트를 누릅니다.
  3. 마지막 테스트 열에 «동작함» 또는 «실패»가 나옵니다. 한 번도 테스트하지 않은 자격 증명은 «시도 안 함»이라고 나옵니다.

테스트는 읽기가 하는 것과 같은 연결을 그 한 호스트에 대해 만들며, 카탈로그에는 아무것도 쓰지 않습니다.

7. 아무것도 망가뜨리지 않고 자격 증명 교체하기

NetBlade는 저장된 비밀번호를 절대 표시하지 않으며, 기존 자격 증명에서 이를 바꿀 필드가 없습니다. 교체는 자격 증명을 교체함으로써 이루어집니다.

  1. 계정 자체(Active Directory에서, PC에서, 스위치에서)의 비밀번호를 바꿉니다.
  2. NetBlade에서 **추가…**를 누르고 같은 프로토콜과 범위로 새 자격 증명을 저장합니다. 날짜로 레이블을 붙이세요, 예를 들어 “A 사무실 - IT 관리자 (2026-09)”.
  3. 머신 두어 대에 대해 테스트합니다.
  4. 먼저 시도로 그것을 오래된 것 위로 옮깁니다.
  5. PC 한 대에서 심층 스캔을 누르고 카드의 읽기 상태에 «… 를 통해 … 읽음»이 나오는지 확인합니다.
  6. 오래된 자격 증명을 삭제합니다.

팁: 기술자가 떠날 때, 고객이 공급자를 바꿀 때, 그리고 최소한 고객의 정책이 요구하는 주기로 교체하세요. 레이블에 월을 넣는 것이 나중에 각 자격 증명이 얼마나 오래되었는지 보는 가장 간단한 방법입니다.

8. 자격 증명이 잘못되었을 때 무슨 일이 일어나는지 알기

  • 기기 카드에서 읽기 상태가 «읽기 실패»로 바뀝니다. 이유를 보려면 클릭하세요. 여러 자격 증명이 실패하면 NetBlade는 서로 다른 이유를 최대 두 개 유지합니다. 한쪽의 틀린 비밀번호와 다른 쪽의 거부된 로그온은 둘 다 읽을 가치가 있기 때문입니다.
  • 일반적인 Windows 메시지: «WMI: 로그온 실패(0x8007052E). 사용자 이름이나 비밀번호가 틀렸습니다.», 그리고 원격 UAC로 차단된 로컬 계정에 대해 «WMI: 접근 거부됨(0x80070005)».
  • SSH: «SSH가 연결이나 자격 증명을 거부했습니다».
  • SNMP: «SNMP … 요청에 대한 응답 없음: 에이전트가 꺼져 있거나, 다른 버전으로 설정되어 있거나, 다른 커뮤니티를 기대합니다». v3의 경우 잘못된 알고리즘 선택은 꺼진 기기와 똑같아 보입니다.
  • 대시보드에서 «지난 7일»이 읽을 수 없게 된 머신을 세므로, 알리지 않고 바뀐 비밀번호가 거기에 나타납니다.
  • 예약된 읽기는 들어갔든 아니든 각 기기를 시도됨으로 표시하므로, 잘못된 비밀번호가 에이전트로 하여금 기기를 두드리게 만들지 않습니다.

제대로 되었는지 확인하기

  • 의존하는 각 자격 증명에 대해 마지막 테스트가 «동작함»이라고 합니다.
  • 기기 카드가 «… 를 통해 … 읽음»이라고 하고, 자격 증명 탭이 어떤 자격 증명이 사용되었는지 보여 줍니다(”… 를 통해 … 로 읽음, … 에 저장됨”).
  • 대시보드에서 커버리지 줄이 심층으로 읽은 기기 수와 저장된 자격 증명 수를 셉니다.

문제가 생기면

  • «이 기기에 적용되는 자격 증명이 없습니다». 아무것도 그것을 포함하지 않습니다. 기기, 사이트, 또는 어디서나에 대해 하나 저장하거나, 기존 것을 **적용 범위…**로 넓히세요.
  • «이 계정에서는 저장된 비밀번호를 읽을 수 없습니다». 자격 증명이 다른 Windows 사용자용으로 암호화되었습니다. NetBlade를 실행하는 사용자로서 다시 저장하세요.
  • 도메인 계정이 잠겼습니다. 연속으로 너무 많이 실패했습니다. 가장 많은 머신을 여는 자격 증명을 먼저 시도로 맨 위로 옮기고, 나머지의 범위를 좁히고, Active Directory에서 계정을 잠금 해제하세요.
  • «호스트 키가 이 기기가 지난번에 보여 준 것이 아닙니다». SSH만 해당: 서버가 재설치되었거나 그 주소에서 다른 무언가가 응답합니다. SSH를 통한 Linux 머신을 참고하세요.

다음 단계

다음으로 네트워크 장비를 읽으세요: SNMP를 통한 스위치, 프린터, NAS, 라우터.

← 모든 사용법 가이드 기능 가이드 → 제품: NetBlade Windows →