Computer >> 컴퓨터 >  >> 시스템 >> Windows Server

Windows 10에서 '파일 열기 - 보안 경고' 창 비활성화하는 방법 총정리

Windows에서 로컬 드라이브나 네트워크 폴더에 있는 exe, msi, bat, cmd 등의 실행 파일을 실행하려고 할 때 '파일 열기 - 보안 경고(Open File — Security Warning)' 창이 나타난 적이 있을 것입니다. 프로그램을 실행하려면 사용자가 직접 실행(Run) 버튼을 클릭해 파일 실행을 수동으로 확인해야 합니다.

이 보안 경고는 인터넷에서 다운로드한 응용 프로그램 파일이나, 네트워크 공유 폴더 또는 매핑된 네트워크 드라이브에 위치한 실행 파일을 실행할 때 주로 나타납니다.

Windows에서 실행 파일·스크립트 실행 시 보안 경고가 뜨는 이유

이러한 동작은 인터넷에서 다운로했거나 신뢰할 수 없는 출처에서 받은 잠재적으로 위험한 실행 파일로부터 컴퓨터를 보호하기 위한 것입니다. 이 보안 경고는 Windows 10, 8.1, 7을 포함한 모든 Windows 버전에서 표시됩니다.

다만 예약 작업(Scheduler), 그룹 정책 로그온 스크립트, SCCM 스크립트 등을 통해 사용자 컴퓨터에 백그라운드로 프로그램을 설치하거나 실행하는 경우 문제가 발생할 수 있습니다. 이런 환경에서는 사용자 세션에 보안 경고 창이 표시되지 않아 배치(batch) 방식으로 응용 프로그램을 설치하거나 실행하는 것이 불가능해지기 때문입니다.

공유 폴더에서 파일을 열 때 나타나는 보안 경고는 아래와 같습니다.

Open File — Security Warning
게시자를 확인할 수 없습니다. 이 소프트웨어를 실행하시겠습니까?
이 파일을 만든 사람을 확인할 수 없습니다. 이 파일을 실행하시겠습니까?
이 파일은 로컬 네트워크 외부에 있습니다. 인식할 수 없는 위치의 파일은 PC에 해를 끼칠 수 있습니다. 해당 위치를 신뢰하는 경우에만 실행하세요.

인터넷에서 다운로드한 파일을 로컬 드라이브(net use로 마운트한 네트워크 공유 포함)에서 실행할 때는 경고 문구가 조금 다릅니다.

Open File — Security Warning
이 파일을 실행하시겠습니까?
인터넷의 파일은 유용할 수 있지만, 이 파일 형식은 컴퓨터에 잠재적인 해를 끼칠 수 있습니다. 신뢰할 수 있는 게시자의 소프트웨어만 실행하세요.

경고 창에서 '항상 이 파일을 열기 전에 묻기(Always ask when opening this file)' 옵션을 해제하면 다음부터는 해당 파일을 실행할 때 보안 창이 나타나지 않지만, 이 경우 각 프로그램을 일일이 예외 목록에 추가해야 하는 번거로움이 있습니다.

이 글에서는 Windows에서 실행 파일이나 설치 파일을 실행할 때 나타나는 보안 경고를 제거하는 여러 가지 방법을 알아보겠습니다. (모든 Windows 버전에 적용 가능)

주의: 대부분의 경우 이 보안 경고 창을 비활성화하면 컴퓨터의 보안 수준이 낮아지므로 권장하지 않습니다. 상황에 맞는 적절한 방법을 선택하고, 필요하다면 여러 방법을 조합해서 사용하세요.

인터넷에서 다운로드한 파일의 보안 경고 비활성화 방법

인터넷에서 다운로드한 실행 파일은 자동으로 '잠재적으로 위험함'이라는 표시가 붙습니다. 이 기능은 NTFS의 대체 데이터 스트림(Alternate Data Streams, ADS) 기술로 구현되어 있으며, 쉽게 말해 다운로드된 파일에 자동으로 부여되는 특수한 표식입니다. 이 표식을 제거하려면 파일의 차단을 해제(Unblock)해야 합니다.

  1. 해당 실행 파일의 속성을 엽니다.
  2. 일반(General) 탭에서 하단의 차단 해제(Unblock) 체크박스를 선택합니다. 인터넷에서 다운로드한 파일이라면 다음과 같은 안내 문구가 함께 표시됩니다: 이 파일은 다른 컴퓨터에서 왔으므로 컴퓨터 보호를 위해 차단되었을 수 있습니다.
  3. 확인(OK) 버튼을 눌러 변경 사항을 저장합니다. 차단이 해제되면 NTFS 대체 데이터 스트림이 삭제되어 더 이상 경고 창 없이 파일이 실행됩니다.

팁: 브라우저를 통해 인터넷에서 다운로드하는 파일에 Zone.Identifier 표식이 자동 부여되는 것을 막고 싶다면, 다운로드 폴더를 FAT32나 exFAT로 포맷된 드라이브로 지정하세요. 이 파일 시스템에서는 NTFS 대체 스트림이 작동하지 않습니다.

Zone.Identifier 속성은 아래 두 명령으로도 초기화할 수 있습니다(새 파일이 생성됩니다).

move oldapp.exe > newapp
type newapp > oldapp.exe

Sysinternals 도구를 사용할 수도 있습니다.

streams.exe

PowerShell로 차단을 해제하는 방법은 다음과 같습니다.

Unblock-File -Path C:\Downloads\somefile.exe

또한 브라우저별 설정을 통해 Zone.Identifier 속성 부여 자체를 비활성화할 수 있습니다.

  • Google Chrome 및 Internet Explorer: 아래 레지스트리 값을 생성합니다.
    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Attachments]
    "SaveZoneInformation"=dword:00000001
  • Mozilla Firefox: 설정 페이지 about:config를 열고 browser.download.saveZoneInformation 값을 false로 변경합니다.

그룹 정책(GPO)의 '파일 첨부 시 영역 정보를 유지하지 않음(Do not preserve zone information in file attachment)' 정책(사용자 구성 → 관리 템플릿 → Windows 구성 요소 → 첨부 관리자)을 사용하면 인터넷에서 다운로드한 모든 파일에 영역 정보가 적용되지 않도록 할 수 있습니다.

네트워크 공유 폴더 파일 열 때 보안 경고 비활성화 방법

UNC 경로를 통해 네트워크 공유 폴더에서 프로그램을 실행할 때도 경고 창이 나타날 수 있습니다. 이 문제는 특히 다른 AD 도메인의 리소스에 접근하거나 IP 주소로 접속하는 기업 환경에서 자주 발생합니다. 이 경우 가장 간단한 해결책은 실행 파일이 있는 서버의 이름 또는 IP 주소를 Internet Explorer 설정의 로컬 인트라넷 영역(Local Intranet zone)에 추가하여 해당 리소스를 신뢰할 수 있다고 지정하는 것입니다.

  1. 제어판인터넷 옵션(Internet Options)으로 이동합니다.
  2. 보안(Security) 탭을 엽니다.
  3. 로컬 인트라넷(Local Intranet)사이트(Sites)고급(Advanced)을 차례로 클릭합니다.
  4. 열리는 창에 서버 이름 또는 IP 주소를 추가합니다. 예를 들어 \\10.0.0.6, \\srv.contoso.com, 로컬 컴퓨터라면 \\127.0.0.1\을 입력할 수 있습니다. 와일드카드 문자도 사용할 수 있으며, 예를 들어 file://192.168.1.* 한 줄로 로컬 네트워크의 모든 IP 주소를 로컬 인트라넷 영역에 추가할 수 있습니다.

참고: 이 설정들은 레지스트리 키 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\에 저장됩니다. 신뢰하는 IP 주소는 Ranges 키에, 호스트 및 도메인 이름은 Domains 키에 지정됩니다.

그룹 정책을 통해서도 신뢰하는 도메인과 호스트의 IP 주소 및 DNS 이름을 로컬 인트라넷 영역에 추가할 수 있습니다. 로컬 그룹 정책 편집기(gpedit.msc) 또는 도메인 그룹 정책 편집기(gpmc.msc)를 연 후, 컴퓨터 구성 → 관리 템플릿 → Windows 구성 요소 → Internet Explorer → 인터넷 제어판 → 보안 페이지 → 사이트-영역 할당 목록(Site to Zone Assignment List) 정책을 활성화합니다. 정책 설정에는 신뢰하는 호스트/도메인 목록을 다음 형식으로 지정합니다.

  • 서버(호스트) 이름: 예) file://server_name, \\server_name, server_name 또는 IP 주소
  • 영역 번호: 1 (로컬 인트라넷 영역)

매핑된 네트워크 드라이브에서 프로그램을 실행할 때 경고가 나타난다면, 드라이브 문자(예: U:\) 또는 UNC 경로를 로컬 인트라넷 영역에 추가하세요.

정책 변경 사항을 저장하고 클라이언트에서 gpupdate /force 명령으로 GPO 설정을 갱신하면, 지정된 공유 네트워크 폴더에서 실행 파일을 열 때 더 이상 경고가 표시되지 않습니다.

추가로, 사용자 구성 → 관리 템플릿 → Windows 구성 요소 → Internet Explorer → 인터넷 제어판 → 보안 페이지 섹션에서 아래 설정들을 활성화하면 좋습니다. 도메인 사용자에게는 이 방법이 가장 효과적입니다.

  • 인트라넷 사이트: 다른 영역에 없는 모든 로컬(인트라넷) 사이트 포함
  • 인트라넷 사이트: 모든 네트워크 경로(UNC) 포함
  • 인트라넷 자동 검색 켜기

AppData 폴더 리디렉션 사용 시 보안 경고 처리

프로필 로밍(roaming profile) 환경에서 AppData 폴더 리디렉션을 사용 중이라면, 프로필 폴더의 바로 가기를 통해 응용 프로그램을 실행할 때 '파일 열기 - 보안 경고' 창이 나타날 수 있습니다.

이 경우 로밍 프로필이 저장된 서버(또는 도메인 전체)를 IE 신뢰 영역에 추가해야 합니다.

GPO 옵션 사용자 구성 → 정책 → 관리 템플릿 → Windows 구성 요소 → Internet Explorer → 인터넷 제어판 → 보안 페이지 → 사이트-영역 할당 목록에서 서버(도메인) 이름을 값 1과 함께 추가하세요.

그룹 정책(GPO)으로 특정 파일 형식의 보안 경고 비활성화

특정 파일 형식(확장자)에 대해서는 그룹 정책을 통해 보안 경고 자체를 완전히 비활성화하는 것이 유용할 수 있습니다. 물론 사용자가 실수로 악성 코드를 실행할 위험이 있기 때문에 보안 측면에서는 권장되지 않습니다.

설정하려면 GPO 편집기에서 사용자 구성 → 관리 템플릿 → Windows 구성 요소 → 첨부 관리자(Attachment Manager)로 이동합니다.

  • '파일 첨부 시 영역 정보를 유지하지 않음' 정책을 활성화하면, 다운로드한 모든 파일이 모든 컴퓨터에서 경고 없이 실행됩니다.
  • '위험도 낮은 파일 형식 포함 목록(Inclusion list for low file types)' 정책을 활성화하고 허용할 확장자 목록(예: .exe; .vbs; .msi)을 지정하면, Windows는 해당 확장자를 가진 파일의 대체 데이터 스트림 표식을 무시하고 경고 없이 실행합니다.
    참고: 이 정책은 확장자를 LowRiskFileTypes 레지스트리 매개변수에 추가합니다:
    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Associations]"LowRiskFileTypes"=".exe;.vbs;.msi;.bat;"

힌트: Windows 10 Home 에디션에는 로컬 그룹 정책 편집기(gpedit.msc)가 기본적으로 없지만, 별도의 방법으로 설치할 수 있습니다.

정책을 저장하고 대상 OU에 할당한 후, 클라이언트에서 gpupdate /force 명령을 실행하여 적용하세요.

이후에는 Zone.Identifier 스트림의 내용과 무관하게, 지정된 확장자를 가진 실행 파일을 열 때 경고가 나타나지 않습니다.

또한 Internet Explorer 속성(보안 → 인터넷 → 사용자 지정 수준 → 기타 → 응용 프로그램 및 안전하지 않은 파일 실행)에서 모든 파일 실행을 허용할 수도 있지만, 이는 매우 위험한 설정입니다.

마지막으로, GPO 옵션 '보안 설정 확인 기능 끄기(Turn off the Security Settings Check feature)'(컴퓨터 구성 → 관리 템플릿 → Windows 구성 요소 → Internet Explorer 섹션에 위치)를 사용하면 안전하지 않은 파일에 대한 '파일 열기 - 보안 경고' 창을 완전히 비활성화할 수 있습니다.

또는 아래 명령으로 어떤 파일이든 경고 창 없이 실행되도록 허용할 수 있습니다.

REG ADD "HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer\Security" /V "DisableSecuritySettingsCheck" /T "REG_DWORD" /D "00000001" /F
REG ADD "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3" /V "1806" /T "REG_DWORD" /D "00000000" /F
REG ADD "HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3" /V "1806" /T "REG_DWORD" /D "00000000" /F