Windows Defender Application Guard는 사용자가 다운로드하는 모든 파일을 가상 컨테이너 안에 격리시켜, 악성 파일이 호스트 시스템으로 침투하는 것을 방지합니다. 하지만 때로는 호스트 환경에 직접 파일을 다운로드해야 할 필요가 있습니다. Microsoft는 Windows 10 Enterprise에서 Edge를 사용할 때 이를 위한 호스트로 파일 다운로드(Download files to the host) 기능을 제공합니다. 이 기능은 기본적으로 비활성화되어 있으므로, Microsoft Edge에서 호스트로 파일 다운로드를 활성화하는 방법을 살펴보겠습니다.
호스트 운영 체제에 파일 다운로드 및 저장 허용하기
먼저 유의할 점은, 사용자 또는 IT 관리자가 이 기능을 활성화하면 사용자가 다운로드한 모든 파일이 다운로드 폴더에서 확인 가능하다는 것입니다. 호스트에서 해당 파일들을 열 수 있으며, 필요한 경우 설치까지 진행할 수 있습니다. 이 기능은 Windows Defender Application Guard가 설치되어 있고 네트워크 격리(Network Isolation) 정책이 구성된 Windows 10 Enterprise v1809 이상 환경에서 사용할 수 있습니다.
- gpedit.msc를 실행하여 로컬 그룹 정책 편집기를 엽니다.
- 관리 템플릿 > Windows 구성 요소 > Windows Defender Application Guard로 이동합니다.
- 오른쪽 목록에서 호스트 운영 체제에 파일 다운로드 및 저장 허용을 선택합니다.
- 사용(Enabled)을 선택한 후 적용합니다.
- Windows 10을 재시작합니다.
설정을 완료하면 이후 다운로드하는 모든 파일이 다운로드 폴더 내부에 있는 Untrusted files(신뢰할 수 없는 파일)라는 이름의 폴더에 저장됩니다. WDAG는 정책이 활성화된 후 첫 번째 파일을 다운로드할 때 이 폴더를 자동으로 생성합니다.
반대로 이 기능이 꺼져 있는 상태에서 EXE 파일을 실행하려고 하면 Application Guard가 이를 차단합니다. 이 규칙은 인터넷에서 받은 모든 종류의 파일에 동일하게 적용됩니다.
Application Guard는 기업용 장치가 맬웨어나 신뢰할 수 없는 소프트웨어에 의해 침해되지 않도록 보호하는 기능입니다. Windows 10과 Microsoft Edge를 위해 특별히 설계된 이 기술은 신뢰할 수 있는 웹 사이트와 리소스만 접근할 수 있도록 제한합니다. 다만 이 옵션을 활성화하면 호스트 환경에서 파일을 열 때 발생할 수 있는 보안 위험은 사용자 본인이 책임져야 한다는 점을 반드시 기억해야 합니다.