Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

이 가이드는 Windows Server 2016 또는 2012 AD(Active Directory) 도메인 환경에서 그룹 정책(Group Policy)을 활용하여 도메인 전체 또는 특정 도메인 사용자에 대해 USB 저장 장치를 차단하는 단계별 방법을 안내합니다. 이 글을 끝까지 읽고 나면, 도메인 내 어떤 컴퓨터에 연결되는 모든 USB 저장 장치(USB 메모리, 외장 하드디스크, 스마트폰, 태블릿 등)에 대한 접근을 막는 방법과, 특정 사용자에게만 USB 저장 장치 접근 권한을 제한하는 방법을 모두 배우게 됩니다.

왜 USB 저장 장치를 차단해야 할까요?

오늘날 많은 사람들이 데이터를 전송할 때 USB 저장 장치를 사용합니다. 하지만 조직 입장에서는 임직원이 외장 저장 장치를 자유롭게 사용할 수 있다는 것 자체가 보안상 큰 위험 요소가 될 수 있습니다. 대표적인 위험은 다음과 같습니다.

  • 악성코드 감염: 감염된 USB 장치를 통해 사내 네트워크로 멀웨어가 확산될 수 있습니다.
  • 내부 정보 유출: 중요한 기밀 데이터나 개인정보가 외부로 반출될 우려가 있습니다.
  • 데이터 무결성 훼손: 승인되지 않은 파일이 유입되어 시스템 무결성이 손상될 수 있습니다.

이러한 위험을 예방하려면 아래의 지침에 따라 그룹 정책을 통해 도메인 내 모든 사용자와 컴퓨터 또는 특정 사용자만을 대상으로 USB 저장 장치 접근을 차단할 수 있습니다.

시작하기 전 참고 사항

  • 이 문서에서는 Active Directory 2016 도메인 컨트롤러에서 새 그룹 정책을 생성하고, Windows 10 ProWindows 7 Pro 워크스테이션에 정책을 적용하여 테스트했습니다.
  • "USB 차단" 정책은 도메인 관리자(Domain Administrators)에게는 영향을 주지 않으며, USB 키보드, 마우스, 프린터 등 저장 장치가 아닌 다른 USB 기기의 사용도 제한하지 않습니다.
  • 그룹 정책이 적용된 후에는 해당 사용자가 어떤 종류의 USB 저장 장치에도 접근할 수 없으며, 접근을 시도하면 아래와 같은 오류 메시지가 표시됩니다.

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기 그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

그룹 정책으로 USB 저장 장치 접근 차단하기 (Server 2012/2012R2/2016)

  • Part 1. 도메인 전체 사용자의 USB 읽기/쓰기 차단
  • Part 2. 특정 도메인 사용자만 USB 읽기/쓰기 차단

Part 1. 도메인 전체(Server 2016)에서 USB 저장 장치 접근 차단하기

도메인에 속한 모든 컴퓨터(사용자)에서 연결되는 USB 저장 장치 접근을 비활성화하려면 아래 단계를 따르세요.

1. Server 2016 AD 도메인 컨트롤러에서 서버 관리자(Server Manager)를 실행한 뒤, 상단의 도구(Tools) 메뉴에서 그룹 정책 관리(Group Policy Management)를 엽니다.

* 참고: 제어판 → 관리 도구 → 그룹 정책 관리 경로로도 열 수 있습니다.

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

2. 왼쪽 트리에서 Domains 아래 자신의 도메인을 선택하고, Default Domain Policy(기본 도메인 정책)를 마우스 오른쪽 버튼으로 클릭한 후 편집(Edit)을 선택합니다.

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

3. '그룹 정책 관리 편집기'에서 아래 경로로 이동합니다.

  • 사용자 구성(User Configuration) > 정책(Policies) > 관리 템플릿(Administrative Templates) > 시스템(System) > 이동식 저장소 액세스(Removable Storage Access)

4. 오른쪽 창에서 '이동식 디스크: 읽기 거부(Removable Disks: Deny read access)'를 두 번 클릭합니다.

* 주의:
1. 많은 튜토리얼에서 이 단계에서 '모든 이동식 저장소 클래스: 모든 액세스 거부(All Removable Storage classes: Deny all access)' 정책을 사용(Enabled)하라고 안내하지만, 실제 테스트 결과 이 정책은 스마트폰이나 태블릿에는 적용되지 않습니다.
2. USB 쓰기만 차단하고 싶다면 '이동식 디스크: 쓰기 거부(Removable Disks: Deny write access)' 정책을 선택하세요.

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

5. 사용(Enabled)에 체크하고 확인(OK)을 클릭합니다.

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

6. 그룹 정책 편집기를 닫습니다.
7. 서버와 클라이언트 PC를 재시작하거나, 명령 프롬프트에서 gpupdate /force 명령을 실행하여 재시작 없이 새 그룹 정책 설정을 즉시 적용합니다.

Part 2. 특정 도메인 사용자만 USB 저장 장치 접근 차단하기

그룹 정책을 사용해 특정 사용자에게만 USB 저장 장치 접근을 차단하려면, 먼저 USB 접근을 차단할 사용자들을 포함하는 보안 그룹(Security Group)을 만들고, 새 정책을 이 그룹에만 적용해야 합니다.

1단계. USB 차단 대상 사용자 그룹 만들기 *

* 참고: 이미 해당 사용자들의 그룹을 만들어 두었다면 2단계로 바로 넘어가세요.

1. Active Directory 사용자 및 컴퓨터(Active Directory Users and Computers)를 엽니다.
2. 왼쪽 창에서 "Users" 개체를 마우스 오른쪽 버튼으로 클릭하고 새로 만들기(New) > 그룹(Group)을 선택합니다.

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

3. 새 그룹 이름을 입력합니다(예: "USB Disabled Users")하고 확인(OK)을 클릭합니다.

* 참고: 'Global'과 'Security' 옵션은 기본값 그대로 유지합니다.

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

4. 방금 만든 그룹을 열고 구성원(Members) 탭을 선택한 뒤 추가(Add)를 클릭합니다.

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

5. USB 저장 장치 사용을 차단할 도메인 사용자를 선택하고 확인(OK)을 클릭합니다.

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

6. 확인(OK)을 눌러 그룹 속성 창을 닫습니다.

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

2단계. USB 저장 장치 차단용 새 GPO(그룹 정책 개체) 만들기

1. 그룹 정책 관리(Group Policy Management)를 엽니다.
2. 왼쪽의 'Domains' 개체 아래에서 자신의 도메인을 마우스 오른쪽 버튼으로 클릭하고 이 도메인에서 GPO를 만든 후 여기에 연결(Create a GPO in this domain and Link it here)을 선택합니다.

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

3. 새 GPO 이름을 입력합니다(예: "USB Disabled")하고 확인(OK)을 클릭합니다.

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

4. 새로 만든 GPO를 마우스 오른쪽 버튼으로 클릭하고 편집(Edit)을 선택합니다.

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

5. '그룹 정책 관리 편집기'에서 아래 경로로 이동합니다.

  • 사용자 구성(User Configuration) > 정책(Policies) > 관리 템플릿(Administrative Templates) > 시스템(System) > 이동식 저장소 액세스(Removable Storage Access)

6. 오른쪽 창에서 '이동식 디스크: 읽기 거부(Removable Disks: Deny read access)'를 두 번 클릭합니다.

* 주의:
1. 앞서 언급했듯이 '모든 이동식 저장소 클래스: 모든 액세스 거부' 정책은 스마트폰·태블릿에는 적용되지 않으므로 주의하세요.
2. USB 쓰기만 차단하려면 '이동식 디스크: 쓰기 거부' 정책을 선택하면 됩니다.

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

7. 사용(Enabled)에 체크하고 확인(OK)을 클릭한 후, 그룹 정책 관리 편집기 창을 닫습니다.

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

8. 다시 '그룹 정책 관리' 화면으로 돌아와 "USB Disabled" GPO를 선택하고, 범위(Scope) 탭의 보안 필터링(Security Filtering) 영역에서 추가(Add) 버튼을 클릭합니다.

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

9. 1단계에서 만든 그룹 이름(예: "USB Disabled Users")을 입력하고 확인(OK)을 클릭합니다.

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

10. 이제 위임(Delegation) 탭을 선택합니다.

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

11. 위임 탭에서 Authenticated Users(인증된 사용자)를 선택한 후 고급(Advanced) 버튼을 클릭합니다.

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

12. 고급 보안 설정 창에서 Authenticated Users를 선택하고 '그룹 정책 적용(Apply group policy)' 체크박스를 해제(Uncheck)합니다. 완료 후 확인(OK)을 클릭합니다.

그룹 정책(GPO)으로 Server 2016/2012 도메인 전체 및 특정 사용자의 USB 저장 장치 차단하기

* 이 단계는 정책이 그룹에 추가된 사용자에게만 적용되고, 도메인의 다른 인증된 사용자에게는 적용되지 않도록 범위를 한정하는 중요한 과정입니다.

13. 그룹 정책 편집기를 닫은 뒤, 서버와 클라이언트 PC를 재시작하거나 관리자 권한으로 gpupdate /force 명령을 실행하여 재시작 없이 새 그룹 정책 설정을 즉시 적용합니다.

마무리

여기까지 완료하셨습니다! 이 가이드가 도움이 되었다면 아래 댓글로 여러분의 경험을 공유해 주세요. 더 많은 분들이 이 정보를 활용할 수 있도록 좋아요와 공유 부탁드립니다.