EMET란 무엇인가?
EMET(Enhanced Mitigation Experience Toolkit)는 마이크로소프트가 개발한 보안 도구로, 뛰어난 성능을 자랑하면서도 의외로 잘 알려지지 않은 숨은 보안 유틸리티 중 하나입니다. EMET는 데이터 실행 방지(DEP), 내보내기 주소 테이블 액세스 필터링(EAF), 구조적 예외 처리기 덮어쓰기 보호(SEHOP) 같은 강력한 완화(Mitigation) 기법을 적용해, 설치된 응용 프로그램이 취약점을 통해 악용되는 것을 막아주는 간단하지만 효과적인 소프트웨어입니다.
예를 들어 Java나 인터넷 익스플로러처럼 보안에 취약한 것으로 악명 높은 프로그램들이 있는데, EMET를 사용하면 이런 프로그램들을 일반적인 익스플로잇 공격으로부터 지킬 수 있습니다. 사실 EMET가 활용하는 대부분의 기법은 이미 Windows 운영체제 안에 내장되어 있으며, EMET는 복잡한 고급 보안 설정을 누구나 손쉽게 다룰 수 있도록 도와주는 사용자 인터페이스 역할을 한다고 볼 수 있습니다.
다만 이 도구를 사용할 때 한 가지 유의할 점이 있습니다. 바로 오래된 소프트웨어와는 호환성이 좋지 않다는 것입니다. 구형 프로그램을 사용 중이라면 오탐(false positive)이 잦아지고, 호환성 문제로 프로그램이 정상적으로 작동하지 않을 수 있으므로 EMET가 적합하지 않을 수 있습니다.
EMET 설치 및 기본 설정
먼저 마이크로소프트 공식 웹사이트에서 EMET를 다운로드한 뒤, 일반적인 프로그램과 마찬가지로 설치를 진행합니다.

설치 과정에서 구성 창이 나타나면 "권장 설정 사용(Use Recommended Settings)" 옵션을 선택하고 "마침(Finish)" 버튼을 클릭해 계속 진행합니다.

설치가 완료되면 EMET는 작업 표시줄에 조용히 상주하며 지원되는 응용 프로그램을 모니터링하고 보호합니다. 아이콘을 더블클릭하면 EMET 메인 창을 열 수 있습니다.

메인 창에서는 현재 실행 중인 모든 프로세스와 시스템 상태를 한눈에 확인할 수 있습니다.

인기 소프트웨어 목록 가져오기
EMET 설치 후 가장 먼저 해야 할 일은 자주 사용하는 소프트웨어를 보호 목록에 추가하는 것입니다. 다행히 마이크로소프트는 Firefox, Chrome, Windows Media Player 등 거의 모든 인기 프로그램이 등록된 XML 파일을 함께 제공합니다. 리본 메뉴에서 "가져오기(Import)" 옵션을 선택하세요.

이어서 "Popular Software.xml" 파일을 선택하고 "열기(Open)" 버튼을 클릭하면 해당 파일이 EMET에 등록됩니다.

파일 추가가 끝나면 확실한 적용을 위해 실행 중인 모든 응용 프로그램을 재시작하거나, 시스템 전체를 재부팅하는 것이 좋습니다.

재시작 후에는 메인 창의 프로세스 섹션에서 EMET가 보호 중인 모든 응용 프로그램을 확인할 수 있습니다. EMET의 보호를 받는 프로그램은 "Running EMET" 항목에 초록색 체크 표시가 나타납니다.

응용 프로그램별 세부 설정
리본 메뉴의 "앱(Apps)" 버튼을 클릭하면 EMET가 보호하는 모든 응용 프로그램 목록을 볼 수 있습니다. 응용 프로그램 구성 창에서는 프로그램마다 각 완화 정책을 개별적으로 활성화하거나 비활성화할 수 있습니다.

직접 사용하는 프로그램을 EMET에 추가하고 싶다면 리본 메뉴의 "응용 프로그램 추가(Add Application)" 버튼을 클릭하고, 원하는 프로그램을 선택한 뒤 "열기(Open)" 버튼을 누르면 됩니다. 여기서는 예시로 Sublime Text를 추가해 보았습니다.

추가된 프로그램은 응용 프로그램 구성 창에 표시되며, 다른 프로그램과 마찬가지로 개별 완화 정책을 자유롭게 설정할 수 있습니다.

또한 리본 UI의 "빠른 프로필 이름(Quick Profile Name)"에서 프로필을 변경해 보안 수준을 빠르게 조정할 수도 있습니다. 기본적으로는 "권장 보안 설정(Recommended Security Settings)" 옵션을 사용하는 것이 가장 좋습니다.

차단 알림과 인터페이스 꾸미기
EMET는 취약한 프로그램이나 규칙을 준수하지 않는 프로그램을 발견하면 해당 응용 프로그램의 실행을 차단하고, 그 사실을 알리는 간단한 메시지를 표시합니다.

위 화면에서는 EMET가 EAF(내보내기 주소 테이블 액세스 필터링) 완화 규칙 위반을 감지해 Thunderbird 실행을 차단한 모습입니다. 만약 해당 프로그램을 신뢰한다면 응용 프로그램 구성 창에서 완화 규칙을 조정해 예외를 허용할 수 있습니다.
더불어 EMET 인터페이스가 마음에 들지 않는다면, 리본 메뉴의 "스킨(Skin)" 드롭다운 메뉴에서 원하는 테마를 골라 화면을 바꿀 수도 있습니다.

마무리
EMET는 주로 관리자를 대상으로 만들어진 도구이며, 완화 규칙을 상당히 엄격하게 적용하는 편입니다. 그럼에도 불구하고 일반 Windows 사용자도 충분히 활용할 수 있고, 특히 어떤 이유로든 아직 Windows XP를 사용하고 있다면 EMET는 PC를 보호하는 데 큰 도움이 되는 선택입니다.
물론 일부 응용 프로그램과 호환성 문제가 생길 수 있지만, EMET가 제공하는 보안은 그 정도의 불편을 감수할 만한 가치가 있습니다.
참고로 마이크로소프트는 2018년 7월 31일부로 EMET에 대한 공식 지원을 종료했습니다. Windows 10 이상을 사용하고 있다면 EMET의 핵심 기능이 "악용으로부터 보호(Exploit Protection)"라는 이름으로 운영체제에 통합되어 있으므로, 별도 설치 없이 Windows 보안 설정에서 바로 활용하는 것을 권장합니다.
여기까지 EMET를 활용해 응용 프로그램을 잠재적인 익스플로잇과 취약점으로부터 보호하는 방법을 알아보았습니다. EMET 사용 경험이나 생각이 있다면 아래 댓글로 많이 공유해 주세요.