Computer >> 컴퓨터 >  >> 시스템 >> Mac

Windows Defender Device Guard 완벽 가이드: 애플리케이션 허용 목록으로 Windows 10과 서버 보호

Windows Defender Device Guard는 Windows 10과 Windows Server를 위한 보안 기능으로, 애플리케이션 허용 목록(화이트리스트)과 코드 무결성 정책을 활용해 운영 체제를 위협할 수 있는 악성 코드로부터 사용자의 디바이스를 보호하도록 설계되었습니다.

IT 부서가 Windows 10에서 실행할 수 있는 소프트웨어를 결정하는 코드 무결성 정책을 수립하면, 알 수 없거나 신뢰할 수 없는 애플리케이션은 물론 특정 플러그인, 애드온, 기타 애플리케이션 모듈이 최종 사용자 디바이스에 접근하는 것까지 사전에 차단할 수 있습니다.

Device Guard는 Microsoft의 AppLocker 및 Windows Defender Credential Guard와 연동되어 예방 중심의 보안 체계를 구축합니다. 또한 IT는 Device Guard를 하이퍼바이저로 보호되는 Windows 커널인 VSM(Virtual Secure Mode)과 함께 운영함으로써 가상화 기반 보안을 제공하고, 악성 드라이버와 파일이 시스템에 침투하는 것을 방지할 수 있습니다.

다만 Microsoft 공식 웹사이트에 따르면, "Device Guard는 더 이상 사용되지 않으며, 현재는 그룹 정책 또는 Windows 레지스트리에서 메모리 무결성과 VBS 설정을 찾는 용도로만 활용됩니다."

Windows Defender Device Guard의 작동 원리

Windows Defender Device Guard는 코드 무결성 정책(Windows 10 버전 1709부터는 Windows Defender Application Control로 명명됨)을 사용해, OS에서 실행할 수 있는 애플리케이션과 해당 애플리케이션 내부의 확장 기능을 IT가 허용 목록으로 지정하도록 지원합니다. 이를 통해 원치 않는 소프트웨어가 시스템에 진입하기 전에 차단할 수 있습니다.

아울러 IT는 신뢰할 수 있는 서명을 보유한 신뢰 사용자 그룹을 구성하여, 오직 이들만이 코드 무결성 정책을 변경할 수 있도록 제한할 수 있습니다. Device Guard는 컨테이너 내부의 커널을 통해 코드 무결성 정책을 실행합니다.

Device Guard는 물리적 데스크톱 배포 환경과 가상 데스크톱 배포 환경 모두에 보안을 제공합니다. Device Guard의 코드 무결성 정책은 CPU 가상화 확장, SLAT(2단계 주소 변환), IOMMU(입출력 메모리 관리 장치) 등의 하드웨어 가상화 기술 위에서 작동합니다.

Windows Defender Device Guard의 핵심 기능

Windows Defender Application Control에 포함된 보조 도구인 패키지 검사기(Package Inspector)는 신뢰할 수 있는 모든 애플리케이션의 바이너리 파일 카탈로그를 생성합니다. 설령 악성 코드가 VSM 커널에 침투하더라도, Device Guard는 보안 시스템의 코드 무결성 검사를 통해 해당 코드가 실행되지 못하도록 차단합니다.

직접 메모리 접근(DMA) 공격이 발생할 경우에는 IOMMU가 비정상적인 메모리 요청 접근을 거부합니다. 또한 Windows Defender Device Guard는 UEFI(Universal Extensible Firmware Interface) 기반의 안전 부팅(Secure Boot)을 수행하여, 부트킷과 무차별 대입 공격으로부터 시스템 부팅 과정을 보호합니다.

Windows Defender Device Guard 관리 도구

IT 전문가는 다른 Windows 프로그램과 유사한 방식으로 Device Guard를 관리할 수 있습니다.

  • 그룹 정책(GPO): 관리 템플릿의 그룹 정책 개체를 통해 카탈로그 파일과 코드 무결성 정책을 설정·관리할 수 있습니다.
  • System Center Configuration Manager: 코드 무결성 정책, 카탈로그 파일, 하드웨어 보안 기능을 일괄 배포하고 관리할 수 있습니다.
  • Windows PowerShell: 코드 무결성 정책의 생성과 배포에 집중하려는 IT 전문가에게 적합한 도구입니다.
  • Microsoft Intune: Microsoft에 따르면 추후 카탈로그 파일과 코드 무결성 정책의 배포 및 관리를 지원할 계획입니다.

함께 읽으면 좋은 콘텐츠

  • Windows Defender 호환성 문제를 피하는 방법
  • Windows 데스크톱 환경에서 Windows Defender Device Guard 관리하기
  • Windows에서 제공되는 Microsoft Defender 백신 기능 총정리

데스크톱 관리 심화 학습

  • VBS(가상화 기반 보안)란 무엇인가?
  • Windows Defender Exploit Guard 개요
  • Windows Server용 EDR 도구 비교
  • Microsoft, Windows 11 업데이트로 원격 보안 강화