안녕하세요 최민아
클라이언트 질문에 대해 엔지니어 입장에서 말씀드리면, Pre‑boot DMA 보호는 기본적으로 장치 펌웨어와 OS가 메모리 접근을 제어하는 보안 기능이라서 전체적으로 켜져 있는 게 원칙입니다. 다만 연구실 같은 특수 환경에서는 특정 장비 테스트 때문에 예외가 필요할 수 있죠. Intune 엔드포인트 보안 정책에서는 “장치 제한(Device Control)”이나 “커널 DMA Protection” 관련 설정을 프로필 단위로 지정할 수 있는데, 여기서 특정 Azure AD 그룹을 만들어 연구실 PC만 포함시키고 그 그룹에만 해당 정책을 적용하면 됩니다. 이렇게 하면 일반 사용자 장치에는 여전히 보호가 유지되고, 연구실 자산만 Pre‑boot DMA 보호가 꺼진 상태로 동작하게 됩니다.
추가로, 정책을 배포하기 전에 꼭 테스트 그룹에서 먼저 검증해 보시는 게 좋아요. 예외 설정은 보안 리스크가 따르기 때문에 문서화와 내부 승인 절차도 같이 챙기시는 걸 권장합니다.