Computer >> 컴퓨터 >  >> 문제 해결 >> Windows 오류

CNG 키 격리(lsass.exe) 서비스란? 정의부터 보안 위험까지 완벽 정리

CNG 키 격리(CNG Key Isolation) 서비스란?

CNG(차세대 암호화, Cryptographic Next Generation) 키 격리 서비스는 공통 기준(Common Criteria)에서 요구하는 사항에 따라 개인 키에 대한 키 프로세스 격리와 관련 암호화 작업을 제공하는 Windows 서비스입니다. 이 서비스와 연결된 실행 파일의 기본 경로는 C:\Windows\System32\lsass.exe입니다.

CNG 키 격리 서비스의 동작 방식

CNG 키 격리 서비스는 공유 프로세스(LSA 프로세스 내에서 호스팅)로서 LocalSystem 계정으로 실행됩니다. 이 서비스는 Winlogon 서비스에서 사용자 인증에 사용되는 장기 키를 저장하며, 예를 들어 무선 네트워크 키나 스마트 카드 인증에 필요한 암호화 정보가 여기에 보관됩니다. CNG 키 격리 서비스가 수행하는 모든 작업은 Common Criteria 요구 사항을 준수합니다.

CNG 키 격리 서비스가 로드 또는 초기화에 실패하면 해당 내용이 이벤트 로그(Event Log)에 기록됩니다. 대부분의 경우 이 서비스가 시작되지 않는 원인은 RPC(원격 프로시저 호출) 서비스가 강제로 중지되었거나 비활성화되어 있기 때문입니다. CNG 키 격리 서비스가 중지되면 EAP(확장 가능 인증 프로토콜)가 부팅 시 시작 및 초기화되지 못합니다.

아래에서 설명하겠지만, CNG 키 격리 서비스는 다른 여러 서비스와 실행 파일(lsass.exe)을 공유합니다.

lsass.exe란 무엇인가?

LSASSLSA(로컬 보안 기관) 하위 시스템 서비스의 약자입니다. 정품 lsass.exe는 Windows 환경의 정상적인 소프트웨어 구성 요소로, Windows에 기본 내장된 핵심 시스템 권한 프로세스입니다. lsass.exe의 기본 위치는 C:\Windows\System32입니다.

lsass.exe 프로세스는 Windows에서 다음 네 가지 주요 인증 서비스를 처리합니다.

  • KeyIso(CNG 키 격리) – LSA 프로세스에서 호스팅되는 가장 중요한 인증 서비스로, 개인 키와 관련 암호화 작업에 대한 키 프로세스 격리를 제공합니다.
  • EFS(암호화 파일 시스템) – NTFS 파일 시스템 볼륨에 암호화된 파일을 저장하는 데 주로 사용되는 핵심 파일 암호화 기술입니다. 이 서비스를 중지하면 시스템이 암호화된 파일에 접근할 수 없게 됩니다.
  • SamSS(보안 계정 관리자)SAM(Security Account Manager)이 요청을 받을 준비가 되었을 때 다른 서비스에 이를 알리는 역할을 합니다. 이 서비스를 중지하면 SAM에 의존하는 서비스들이 알림을 받지 못해 수많은 종속 서비스가 오류를 일으키거나 비정상적으로 시작되는 연쇄 문제가 발생할 수 있습니다.
  • 로컬 IPSEC 정책 – Windows Server에서 ISAKMP/Oakley(IKE) 및 다양한 IP 보안 드라이버를 관리하고 시작합니다.

lsass.exe의 잠재적 보안 위험

일부 Windows 사용자는 Lsass 실행 파일이 많은 시스템 리소스를 소모하는 것을 보고 lsass.exe를 바이러스나 맬웨어로 의심하기도 합니다. 물론 가능성 자체는 있지만 실제로 그럴 확률은 매우 낮습니다.

다만 Lsass 실행 파일로 위장해 시스템에 침투하는 모조 바이러스가 존재하는 것은 사실입니다. 이 악성 프로세스는 정품 LSA 하위 시스템 서비스와 비슷하지만 동일하지는 않으며, 이름이 isass.exe(대문자 I)로 되어 있다는 점에서 정품 lsass.exe(소문자 l)와 구별됩니다. 프로세스 이름이 소문자 l이 아닌 대문자 I로 시작한다면 시스템이 감염되었을 가능성이 높습니다.

작업 관리자(Ctrl + Shift + Esc)를 열고 프로세스 목록에서 로컬 보안 기관 프로세스(Local Security Authority Process)를 찾은 뒤 마우스 오른쪽 버튼으로 클릭하여 '파일 위치 열기'를 선택하면 실행 파일의 실제 위치를 확인할 수 있습니다. 일반적으로 Lsass 실행 파일이 C:\Windows\System32에 있다면 정품으로 간주해도 안전합니다. 반대로 System32 폴더 밖에 있다면 맬웨어 감염을 의심해야 합니다.
CNG 키 격리(lsass.exe) 서비스란? 정의부터 보안 위험까지 완벽 정리

'Isass.exe'는 키로깅 기능을 지닌 트로이 목마 바이러스로, Sasser 웜 계열로 알려져 있습니다. 이 바이러스의 주요 목적은 사용자 몰래 시스템에서 데이터를 수집하는 것입니다. 입력하는 모든 키 입력을 기록하도록 설계되어 있어 계정 사용자 이름, 비밀번호, 신용카드 번호 등 금전적 이득에 악용될 수 있는 민감한 정보를 빼냅니다.

이 바이러스는 수년간 존재해 왔으며 Microsoft도 이미 대응 조치를 마련했습니다. 감염 사실을 확인했다면 Microsoft 악성 소프트웨어 제거 도구를 사용해 Sasser 웜의 흔적을 제거할 수 있습니다. 수개월간 수많은 Windows 7 및 XP 사용자를 감염시킨 끝에 Microsoft는 바이러스가 Windows 컴퓨터에 침투하도록 허용했던 취약점을 패치했습니다. 따라서 최신 Windows 보안 업데이트가 적용되어 있다면 현재는 Sasser 웜에 감염될 걱정을 할 필요가 없습니다.

CNG 키 격리 서비스를 비활성화해도 될까?

아니요. CNG 키 격리 서비스는 암호화 정보를 안전하게 저장하는 데 반드시 필요한 핵심 시스템 프로세스입니다. 어떤 경우에도 정품 CNG 키 격리(KeyISO) 서비스를 영구적으로 비활성화해서는 안 됩니다.

작업 관리자에서 lsass.exe 프로세스를 종료하면 CNG 키 격리 서비스도 함께 중지됩니다. 이때 시스템이 강제로 종료될 수 있으므로 주의해야 합니다. CNG 키 격리는 로그온 보안의 가장 중요한 부분을 담당하는 Windows의 필수 기능입니다.

다만 CNG 키 격리 서비스가 제대로 작동하지 않거나 시스템에 문제를 일으키고 있다고 의심되면 서비스를 다시 시작해 볼 수 있습니다. Windows 키 + R을 눌러 실행 창을 열고 services.msc를 입력한 후 Enter 키를 눌러 서비스 창을 엽니다.

CNG 키 격리(lsass.exe) 서비스란? 정의부터 보안 위험까지 완벽 정리

서비스 창에서 목록을 내려 CNG 키 격리 서비스를 찾습니다. 해당 서비스를 마우스 오른쪽 버튼으로 클릭하고 다시 시작(Restart)을 선택하면 강제로 재초기화됩니다.

CNG 키 격리(lsass.exe) 서비스란? 정의부터 보안 위험까지 완벽 정리

참고: CNG 키 격리 서비스가 현재 사용 중인 상태라면 예기치 않은 시스템 재부팅이 발생할 수 있습니다. 정당한 이유가 없다면 이 서비스를 함부로 다시 시작하지 않는 것이 좋습니다.