Windows 11 또는 Windows 10 PC에서는 랜섬웨어 공격과 감염을 예방하고, 사용자가 프로그램을 설치하거나 실행하지 못하도록 차단하는 등 강력한 보안 조치를 적용할 수 있습니다. 또한 AppLocker를 활용해 응용 프로그램의 설치 및 실행 자체를 제한할 수도 있습니다. 이번 글에서는 그룹 정책 편집기(Group Policy Editor)를 통해 구성할 수 있는 규칙 집합인 소프트웨어 제한 정책(Software Restriction Policies)을 적용하여 Windows 클라이언트나 Windows Server에서 .exe 파일 실행을 차단하는 방법을 단계별로 안내합니다.
소프트웨어 제한 정책(SRP)이란?
마이크로소프트 공식 문서에 따르면, 소프트웨어 제한 정책(SRP)은 도메인 내 컴퓨터에서 실행되는 소프트웨어 프로그램을 식별하고 해당 프로그램의 실행 여부를 제어하는 그룹 정책 기반 기능입니다. 소프트웨어 제한 정책은 기업이 컴퓨터의 신뢰성, 무결성, 관리 용이성을 높일 수 있도록 지원하는 마이크로소프트 보안 및 관리 전략의 일부입니다.
SRP는 Microsoft Active Directory 및 그룹 정책과 통합되어 있지만, 독립형(스탠드얼론) 컴퓨터에서도 사용할 수 있습니다. 예를 들어 시스템에서 특정하게 허용된 응용 프로그램만 실행되도록 하는 매우 엄격한 구성 정책을 만들 수도 있습니다.
그룹 정책으로 EXE 파일 실행 차단하기
그룹 정책 및 PowerShell로 제어된 폴더 액세스(Controlled Folder Access)를 구성하면 보호 폴더 내 파일을 변경하려는 실행 파일, 스크립트, DLL을 추적할 수 있는 것처럼, Windows 11/10 사용자는 소프트웨어 제한 정책을 통해 취약한 폴더의 .exe 파일 실행을 차단할 수 있습니다.
Windows 11/10에서 그룹 정책으로 exe 파일 실행을 차단하려면 다음 단계를 따르세요.
- Windows 키 + R을 눌러 실행 대화 상자를 엽니다.
- 실행 대화 상자에 gpedit.msc를 입력하고 Enter 키를 눌러 그룹 정책 편집기를 엽니다.
- 로컬 그룹 정책 편집기에서 왼쪽 창을 사용해 아래 경로로 이동합니다.
컴퓨터 구성 > Windows 설정 > 보안 설정 > 소프트웨어 제한 정책
- 해당 위치에서 왼쪽 탐색 창의 소프트웨어 제한 정책 폴더를 클릭하여 확장합니다.
- 다음으로 추가 규칙(Additional Rules) 폴더 노드를 마우스 오른쪽 버튼으로 클릭합니다.
- 상황에 맞는 메뉴에서 새 경로 규칙(New Path Rule)…을 선택합니다.
- 실행 파일의 실행을 막고자 하는 폴더 경로를 입력하고, 실행 파일만 차단되도록 경로 끝에 반드시 *.exe를 붙입니다.
- 필요하다면 설명을 추가합니다.
- 적용(Apply) > 확인(OK)을 클릭해 변경 사항을 저장합니다.
- 추가 폴더에 대해서도 같은 작업을 반복합니다.
다음과 같은 경로를 차단하는 것이 좋습니다.
- C:\Windows\Temp\*.exe
- C:\Windows\Temp\*\*.exe
- %USERPROFILE%\AppData\Local\*.exe
- %USERPROFILE%\AppData\Local\*\*.exe
- %USERPROFILE%\AppData\Roaming\*.exe
- %USERPROFILE%\AppData\Roaming\*\*.exe
설정이 완료되면 로컬 그룹 정책 편집기를 종료하면 됩니다. 만약 이 폴더들에서 특정 실행 파일의 실행을 허용하고 싶다면, 보안 수준(Security level) 드롭다운에서 무제한(Unrestricted) 옵션을 선택해 예외 규칙을 만들면 됩니다.
Windows 11/10 Home 사용자라면 로컬 그룹 정책 편집기 기능을 먼저 추가한 후 위 안내대로 진행하면 됩니다.
지금까지 Windows 11/10에서 그룹 정책으로 exe 파일 실행을 차단하는 방법을 알아보았습니다!
관련 글: 그룹 정책으로 Microsoft Office 매크로 실행 차단하기
FAQ: 자주 묻는 질문
그룹 정책에서 .exe를 비활성화하려면 어떻게 하나요?
그룹 정책 편집기에서 .exe를 비활성화하거나 파일 이름 기준으로 GPO를 적용해 소프트웨어를 차단하려면 다음 지침을 따르세요.
- 레지스트리 편집기를 실행합니다.
- 사용자 구성 > 정책 > 관리 템플릿 > 시스템을 확장합니다.
- 지정한 Windows 응용 프로그램 실행 안 함(Don't turn specified Windows applications)을 두 번 클릭합니다.
- 사용(Enable)을 클릭합니다.
- 표시(Show) 버튼을 클릭합니다.
- 차단하려는 파일 이름을 입력합니다.
EXE 파일을 차단하려면 어떻게 해야 하나요?
Windows 11/10에서 exe 파일을 차단하는 방법은 크게 두 가지입니다.
- 경로 규칙(Path Rule) 사용: 실행 파일 이름과 파일 확장자를 기준으로 지정된 응용 프로그램의 모든 버전이 차단됩니다.
- 해시 값(Hash Value) 사용: 서버에서 실행 파일을 찾은 후 해당 실행 파일의 해시 값을 계산하여 차단합니다.
참고: Exe 파일이 임의로 삭제되는 문제 해결 방법도 확인해 보세요.
'이 프로그램은 그룹 정책에 의해 차단되었습니다' 오류를 수정하려면?
시스템에서 '이 프로그램은 그룹 정책에 의해 차단되었습니다' 오류를 해결하려면 다음을 수행하세요.
- 그룹 정책 편집기를 엽니다.
- 사용자 구성 > 정책 > 관리 템플릿 > 시스템을 확장합니다.
- 표시(Show) 버튼을 클릭합니다.
- 차단 목록에서 대상 프로그램 또는 응용 프로그램을 제거합니다.
- 확인(OK)을 클릭합니다.
관리자가 차단한 프로그램을 실행하려면 어떻게 하나요?
관리자가 차단한 프로그램을 실행하려면 해당 파일의 잠금을 해제해야 합니다. 방법은 다음과 같습니다.
- 실행하려는 파일을 마우스 오른쪽 버튼으로 클릭합니다.
- 상황에 맞는 메뉴에서 속성(Properties)을 선택합니다.
- 일반(General) 탭으로 전환합니다.
- 보안(Security) 섹션에서 차단 해제(Unblock) 확인란을 체크합니다.
- 적용(Apply) > 확인(OK) 버튼을 클릭합니다.
이 글이 도움이 되었기를 바랍니다!
함께 읽으면 좋은 글:
- Windows에서 사용자의 프로그램 설치 차단하기
- Windows에서 사용자의 프로그램 실행 방지하기
- 지정된 Windows 응용 프로그램만 실행되도록 설정하기
- Windows Program Blocker – 소프트웨어 실행을 차단하는 무료 응용 프로그램 차단 도구
- Windows에서 타사 앱 설치 차단하는 방법