Computer >> 컴퓨터 >  >> 시스템 >> Windows 10

Windows 10 Enterprise 가상 보안 모드(VSM) 완벽 가이드: 개념부터 활성화, 보안 테스트까지

Windows 10 Enterprise(엔터프라이즈 에디션에만 제공)에는 새로운 Hyper-V 구성 요소인 가상 보안 모드(Virtual Secure Mode, VSM)가 도입되었습니다. VSM은 하이퍼바이저 위에서 실행되는 보호된 컨테이너(가상 머신)로, 호스트 Windows 10과 그 커널로부터 완전히 분리되어 있습니다. 보안상 중요한 시스템 구성 요소들이 이 보호된 가상 컨테이너 내부에서 실행되며, 서드파티 코드는 실행할 수 없고 코드 무결성이 지속적으로 검사됩니다. 이러한 아키텍처 덕분에 호스트 Windows 10의 커널이 침해되더라도 VSM 내부의 데이터는 안전하게 보호됩니다. 커널조차 VSM에 직접 접근할 수 없기 때문입니다.

VSM의 주요 특징

VSM 컨테이너는 네트워크에 연결할 수 없으며, 누구도 그 안에서 관리자 권한을 얻을 수 없습니다. 암호화 키, 사용자 인증 데이터 등 침해 시 치명적인 정보를 가상 보안 모드 컨테이너에 저장할 수 있습니다. 따라서 해커는 로컬에 캐시된 도메인 사용자 계정 데이터를 이용해 기업 인프라에 침투할 수 없습니다.

Windows 10 Enterprise 가상 보안 모드(VSM) 완벽 가이드: 개념부터 활성화, 보안 테스트까지

VSM 내부에서 동작하는 시스템 구성 요소

  1. LSASS(Local Security Subsystem Service): 로컬 사용자 인증 및 격리를 담당하는 구성 요소입니다. 이를 통해 '패스 더 해시(Pass-the-Hash)' 유형의 공격이나 mimikatz 같은 해킹 도구로부터 시스템을 보호할 수 있습니다. 즉, 시스템에 등록된 사용자의 비밀번호(및 해시)는 로컬 관리자 권한을 가진 사용자조차 확인할 수 없습니다.
  2. 가상 TPM(vTPM): 게스트 머신용 합성 TPM 장치로, 디스크 내용 암호화에 필요합니다.
  3. OS 코드 무결성 모니터링 시스템: 운영체제 코드가 변조되지 않도록 보호합니다.

참고: Shielded Virtual Machines, Device Guard와 같은 보안 기술 역시 VSM 위에서 동작합니다. 또한 호스트와 게스트 OS는 API 인터페이스를 통해 가상 보안 모드 컨테이너와 상호 작용할 수 있습니다.

VSM 사용을 위한 하드웨어 요구 사항

  • 보안 키 저장을 위한 UEFI, Secure Boot 및 TPM(Trusted Platform Module) 지원
  • 하드웨어 가상화 지원(VT-x, AMD-V 이상)

Windows 10에서 가상 보안 모드(VSM) 활성화 방법

Windows 10에서 VSM을 활성화하는 절차는 다음과 같습니다.

  • UEFI Secure Boot가 활성화되어 있어야 합니다.
  • Windows 10이 도메인에 가입되어 있어야 합니다. (VSM은 로컬 계정이 아닌 도메인 사용자 계정만 보호합니다.)
  • Windows 10에 Hyper-V 역할이 설치되어 있어야 합니다. (Hyper-V 플랫폼을 먼저 설치한 후 Hyper-V 관리 도구를 설치하면 됩니다.)Windows 10 Enterprise 가상 보안 모드(VSM) 완벽 가이드: 개념부터 활성화, 보안 테스트까지
  • 그룹 정책 편집기(gpedit.msc)에서 다음 경로의 정책을 통해 VSM을 활성화합니다: 컴퓨터 구성 → 관리 템플릿 → 시스템 → Device Guard → 가상화 기반 보안 켜기(Turn on Virtualization Based Security). 해당 정책을 사용으로 설정하고, 플랫폼 보안 수준 선택에서 Secure Boot 옵션을 지정합니다. 아울러 Credential Guard 사용(LSA 격리) 항목도 함께 체크합니다.Windows 10 Enterprise 가상 보안 모드(VSM) 완벽 가이드: 개념부터 활성화, 보안 테스트까지
  • 마지막으로 BCD를 구성하여 Windows 10이 VSM 환경에서 시작되도록 설정합니다:
bcdedit /set vsmlaunchtype auto

설정 후 컴퓨터를 재시작하면 됩니다.

VSM 활성화 여부 확인 방법

작업 관리자에 Secure System 프로세스가 존재하는지 확인하면 VSM이 활성화되었는지 알 수 있습니다.

Windows 10 Enterprise 가상 보안 모드(VSM) 완벽 가이드: 개념부터 활성화, 보안 테스트까지

또는 시스템 로그에 "Credential Guard(Lsalso.exe)가 시작되었으며 LSA 자격 증명을 보호합니다" 이벤트가 기록되어 있는지 확인해도 됩니다.

Windows 10 Enterprise 가상 보안 모드(VSM) 완벽 가이드: 개념부터 활성화, 보안 테스트까지

VSM 보안 테스트 방법

VSM이 활성화된 머신에 도메인 계정으로 로그인한 뒤, 로컬 관리자 권한으로 다음 mimikatz 명령을 실행해 봅니다.

mimikatz.exe privilege::debug sekurlsa::logonpasswords exit

실행 결과, LSA가 격리된 환경에서 실행 중이므로 사용자 비밀번호 해시를 획득할 수 없는 것을 확인할 수 있습니다.

Windows 10 Enterprise 가상 보안 모드(VSM) 완벽 가이드: 개념부터 활성화, 보안 테스트까지

반면 VSM이 비활성화된 머신에서 동일한 작업을 수행하면 사용자 비밀번호의 NTLM 해시가 그대로 노출되며, 이 해시는 패스 더 해시 공격에 악용될 수 있습니다.

Windows 10 Enterprise 가상 보안 모드(VSM) 완벽 가이드: 개념부터 활성화, 보안 테스트까지

참고 자료: Enabling Virtual Secure Mode (VSM) in Windows 10 Enterprise Build 10130