Computer >> 컴퓨터 >  >> 문제 해결 >> Windows 오류

Windows 10에서 Credential Guard 활성화 및 비활성화하는 방법

Windows 10에서 Credential Guard 활성화 및 비활성화: Windows Credential Guard는 가상화 기반 보안(Virtualization-Based Security)을 활용해 중요한 자격 증명 정보를 격리하여, 권한 있는 시스템 소프트웨어만 해당 정보에 접근할 수 있도록 보호합니다. 이러한 정보가 무단으로 노출되면 Pass-the-Hash 또는 Pass-the-Ticket 같은 자격 증명 탈취 공격으로 이어질 수 있습니다.

Credential Guard는 NTLM 암호 해시, Kerberos TGT(Ticket Granting Ticket), 그리고 응용 프로그램이 도메인 자격 증명 형태로 저장한 인증 정보를 보호함으로써 이러한 공격을 사전에 차단합니다.

Windows Credential Guard 활성화 시 제공되는 주요 기능

  • 하드웨어 보안: TPM 등 물리적 보안 요소를 활용한 강화된 보호
  • 가상화 기반 보안: 운영체제와 분리된 격리 환경에서 자격 증명 저장
  • 지능형 지속 위협(APT) 방어: 고도화된 공격 기법으로부터의 체계적인 보호

Credential Guard의 중요성을 이해했다면, 시스템 보안을 위해 반드시 활성화하는 것이 좋습니다. 아래에서 Windows 10에서 Credential Guard를 활성화하거나 비활성화하는 방법을 단계별로 살펴보겠습니다.

Windows 10에서 Credential Guard 활성화 또는 비활성화하기

작업을 시작하기 전에 만약의 상황에 대비해 시스템 복원 지점을 생성해 두는 것을 권장합니다.

방법 1: 그룹 정책 편집기를 사용한 활성화/비활성화

참고: 이 방법은 Windows Pro, Education, Enterprise 에디션에서만 사용할 수 있습니다. Home 버전 사용자라면 이 방법은 건너뛰고 다음 방법을 이용하세요.

1단계. Windows 키 + R을 누른 후 gpedit.msc를 입력하고 Enter 키를 눌러 그룹 정책 편집기를 엽니다.

2단계. 다음 경로로 이동합니다.

컴퓨터 구성 > 관리 템플릿 > 시스템 > Device Guard

3단계. Device Guard를 선택한 상태에서 오른쪽 창의 '가상화 기반 보안 켜기' 정책을 두 번 클릭합니다.

4단계. 정책 속성 창에서 '사용'을 선택합니다.

5단계. '플랫폼 보안 수준 선택' 드롭다운 메뉴에서 '보안 부팅' 또는 '보안 부팅 및 DMA 보호'를 선택합니다.

6단계. 'Credential Guard 구성' 드롭다운 메뉴에서 'UEFI 잠금으로 사용'을 선택합니다. 원격으로 Credential Guard를 비활성화할 가능성을 남겨두고 싶다면 '잠금 없이 사용'을 선택하세요.

7단계. 설정이 완료되면 적용을 클릭한 후 확인을 누릅니다.

8단계. 변경 사항을 저장하기 위해 PC를 재부팅합니다.

방법 2: 레지스트리 편집기를 사용한 활성화/비활성화

Credential Guard는 가상화 기반 보안 기능을 사용하므로, 레지스트리 편집기를 통해 설정하기 전에 먼저 Windows 기능에서 해당 기능을 활성화해야 합니다. 아래 두 가지 방법 중 하나만 선택하여 진행하세요.

① 프로그램 및 기능을 통한 가상화 기반 보안 기능 추가

1단계. Windows 키 + R을 누른 후 appwiz.cpl을 입력하고 Enter 키를 눌러 프로그램 및 기능을 엽니다.

2단계. 왼쪽 창에서 'Windows 기능 켜기/끄기'를 클릭합니다.

3단계. 목록에서 Hyper-V를 찾아 확장한 후, 마찬가지로 Hyper-V 플랫폼도 확장합니다.

4단계. Hyper-V 플랫폼 하위 항목에서 'Hyper-V 하이퍼바이저'에 체크합니다.

5단계. 목록을 아래로 스크롤하여 '격리된 사용자 모드(Isolated User Mode)'에 체크한 후 확인을 클릭합니다.

② DISM을 통한 오프라인 이미지에 가상화 기반 보안 기능 추가

1단계. Windows 키 + X를 누른 후 '명령 프롬프트(관리자)'를 선택합니다.

2단계. 명령 프롬프트에 아래 명령어를 입력하여 Hyper-V 하이퍼바이저를 추가한 후 Enter 키를 누릅니다.

dism /image:<WIM 파일 이름> /Enable-Feature /FeatureName:Microsoft-Hyper-V-Hypervisor /all
OR
dism /Online /Enable-Feature:Microsoft-Hyper-V /All

3단계. 아래 명령어를 실행하여 격리된 사용자 모드 기능을 추가합니다.

dism /image:<WIM 파일 이름> /Enable-Feature /FeatureName:IsolatedUserMode
OR
dism /Online /Enable-Feature /FeatureName:IsolatedUserMode

4단계. 완료되면 명령 프롬프트를 닫습니다.

레지스트리 편집기로 Credential Guard 활성화/비활성화

1단계. Windows 키 + R을 누른 후 regedit를 입력하고 Enter 키를 눌러 레지스트리 편집기를 엽니다.

2단계. 다음 레지스트리 경로로 이동합니다.

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\DeviceGuard

3단계. DeviceGuard 키를 마우스 오른쪽 버튼으로 클릭한 후 '새로 만들기 > DWORD(32비트) 값'을 선택합니다.

4단계. 새로 생성된 DWORD의 이름을 EnableVirtualizationBasedSecurity로 지정하고 Enter 키를 누릅니다.

5단계. EnableVirtualizationBasedSecurity 값을 두 번 클릭한 후 아래와 같이 설정합니다.

  • 가상화 기반 보안 활성화: 1
  • 가상화 기반 보안 비활성화: 0

6단계. 다시 DeviceGuard를 마우스 오른쪽 버튼으로 클릭하고 '새로 만들기 > DWORD(32비트) 값'을 선택한 후, 이름을 RequirePlatformSecurityFeatures로 지정합니다.

7단계. RequirePlatformSecurityFeatures 값을 두 번 클릭한 후, 보안 부팅만 사용하려면 1, 보안 부팅과 DMA 보호를 모두 사용하려면 3으로 설정합니다.

8단계. 이제 다음 레지스트리 경로로 이동합니다.

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA

9단계. LSA 키를 마우스 오른쪽 버튼으로 클릭하고 '새로 만들기 > DWORD(32비트) 값'을 선택한 후, 이름을 LsaCfgFlags로 지정합니다.

10단계. LsaCfgFlags 값을 두 번 클릭한 후 아래 기준에 따라 설정합니다.

  • Credential Guard 비활성화: 0
  • UEFI 잠금으로 활성화: 1
  • 잠금 없이 활성화: 2

11단계. 모든 설정이 완료되면 레지스트리 편집기를 닫고 PC를 재부팅합니다.

Windows 10에서 Credential Guard 비활성화하기

Credential Guard가 UEFI 잠금 없이 활성화된 경우에는 Device Guard 및 Credential Guard 하드웨어 준비 도구를 사용하거나, 아래 방법을 통해 비활성화할 수 있습니다.

1단계. Windows 키 + R을 누른 후 regedit를 입력하고 Enter 키를 눌러 레지스트리 편집기를 엽니다.

2단계. 아래 레지스트리 키를 찾아 삭제합니다.

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA\LsaCfgFlags
HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\DeviceGuard\EnableVirtualizationBasedSecurity
HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\DeviceGuard\RequirePlatformSecurityFeatures

3단계. bcdedit를 사용하여 Windows Credential Guard EFI 변수를 삭제합니다. Windows 키 + X를 누른 후 '명령 프롬프트(관리자)'를 선택합니다.

4단계. 명령 프롬프트에 아래 명령어를 순서대로 입력하고 각각 Enter 키를 누릅니다.

mountvol X: /s
copy %WINDIR%\System32\SecConfig.efi X:\EFI\Microsoft\Boot\SecConfig.efi /Y
bcdedit /create {0cb3b571-2f2e-4343-a879-d86a476d7215} /d "DebugTool" /application osloader
bcdedit /set {0cb3b571-2f2e-4343-a879-d86a476d7215} path "\EFI\Microsoft\Boot\SecConfig.efi"
bcdedit /set {bootmgr} bootsequence {0cb3b571-2f2e-4343-a879-d86a476d7215}
bcdedit /set {0cb3b571-2f2e-4343-a879-d86a476d7215} loadoptions DISABLE-LSA-ISO
bcdedit /set {0cb3b571-2f2e-4343-a879-d86a476d7215} device partition=X:
mountvol X: /d

5단계. 완료되면 명령 프롬프트를 닫고 PC를 재부팅합니다.

6단계. 재부팅 후 나타나는 화면에서 Windows Credential Guard 비활성화 요청을 수락합니다.

함께 보면 좋은 글

  • Windows 10 테마 변경 시 데스크톱 아이콘 변경 허용 또는 차단
  • Windows 10에서 상세 부팅 상태 메시지 표시하기
  • Windows 10에서 개발자 모드 활성화 또는 비활성화
  • Windows 10 바탕화면 배경 JPEG 화질 저하 방지

이상으로 Windows 10에서 Credential Guard를 활성화하거나 비활성화하는 방법을 알아보았습니다. 이 가이드와 관련해 궁금한 점이 있다면 언제든지 댓글로 문의해 주세요.