악용 방지 사용

익스플로잇 방지는 운영체제와 개별 앱에 완화 기법을 적용하여 Windows 기기를 악성코드로부터 보호하는 데 도움을 줍니다. 보안 관리자는 Microsoft Intune, 모바일 기기 관리(MDM), Microsoft Configuration Manager, 그룹 정책, PowerShell 또는 Windows 보안 앱을 사용하여 시스템 수준 및 앱 수준의 완화 조치를 구성할 수 있습니다.

Windows는 Windows 10과 Windows 11에서 기본적으로 여러 취약 방지 완화 조치를 지원합니다. 각 완화 효과를 켜거나 끌거나 기본 값을 사용할 수 있습니다. 일부 완화 조치는 감사 모드를 지원하여, 정상적인 기기 사용에 영향을 주지 않고 호환성을 평가할 수 있습니다.

취약점 보호 완화 설정을 XML 파일로 내보내고 다른 장치에 배포할 수 있습니다.

중요

내보내기 주소 필터링(EAF)과 가져오기 주소 필터링(IAF)은 더 이상 지원되지 않으며 .NET Framework 2.0 또는 3.5 애플리케이션과 호환되지 않습니다.

필수 구성 요소

익스플로잇 보호를 배포하기 전에 다음 모니터링 및 테스트 기능을 준비하세요:

  • 애플리케이션 크래시(Event ID 1000 또는 Event ID 1001)와 정지(Event ID 1002)를 모니터링합니다.
  • 사용자 모드 전체 덤프 컬렉션.
  • Control Flow Guard(CFG)로 컴파일된 앱 목록입니다. 바이너리에 CFG 데이터가 포함되어 있는지 확인하려면 dumpbin /headers /loadconfig을(를) 사용하세요.
  • 광범위한 배포 전에 악용 보호 변경 사항을 테스트하기 위한 장치 그룹입니다.

경고

테스트 없이 악용 방지 완화 조치를 배포하면 앱 호환성 문제가 발생하고 사용자 생산성에 영향을 줄 수 있습니다.

안전한 배포 사례

안전한 배포 관행(SDP)은 앱 호환성 위험과 사용자 생산성 문제를 관리하는 데 도움을 줍니다. 소규모 Windows 기기 그룹으로 시작해서, 보호하려는 앱으로 완화 조치를 테스트해 보세요. 영향을 받은 앱에 대해 호환되지 않는 완화 조치를 비활성화한 후 테스트를 반복하세요.

정책을 검증한 후에는 IT 관리자, 보안 관리자, 헬프 데스크 직원을 포함하는 사용자 수용 테스트(UAT) 그룹에 배포합니다. 각 그룹의 결과를 바탕으로 배포를 단계별로 확장하세요.

Microsoft Intune 사용하여 악용 방지 사용

Microsoft Intune 엔드포인트 기능에 대한 Defender 구성하고 디바이스에 배포하는 데 권장되는 도구입니다. 그러나 Intune은 엔드포인트에 대한 Defender 일부가 아니며 모든 구독에 포함되지 않는 별도의 제품입니다. Intune을 사용하려면 해당 구독을 포함하는 구독이 필요하거나 독립 실행형 구독 또는 추가 기능으로 별도로 구입할 수 있습니다. Intune이 없는 경우 이 문서의 다른 메서드를 사용할 수 있습니다. 자세한 내용은 Microsoft Intune 라이선스를 참조하세요.

Microsoft Intune에서 익스플로잇 보호를 설정하려면 엔드포인트 보안 공격 표면 감소 정책을 사용하세요. 자세한 지침은 엔드포인트 보안 정책 생성 또는 기존 정책 수정 (링크: Intune 문서의 새 탭 열기)을 참조하세요.

정책을 생성할 때는 다음과 같은 특정 설정을 사용하세요:

정책을 생성하거나 수정할 때, 구성 설정 탭에서 다음 특정 설정을 사용하세요:

  • 익스플로잇 방지 설정익스플로잇 가드 섹션에서: 토글을 구성됨으로 이동하세요.
  • 나타나는 박스 옆에서 '파일 열기'를 선택한 후 익스플로잇 보호 XML 파일을 찾아서 선택하세요.

익스플로잇 보호 XML 파일을 생성하는 방법에 대한 자세한 내용은 익스플로잇 보호 구성 가져오기, 내보내기 및 배포를 참조하세요.

Microsoft Intune 공격 표면 감소 정책에 대한 자세한 내용은 Intune 엔드포인트 보안에 대한 공격 표면 감소 정책을 참조하세요.

MDM 솔루션을 사용하여 익스플로잇 보호 기능을 활성화하세요

정책 구성 서비스 제공자(CSP)는 조직이 Microsoft Intune뿐만 아니라 모든 MDM 솔루션을 사용하여 Windows 장치에서 정책을 구성할 수 있도록 합니다. 자세한 내용은 정책 CSP를 참조하세요.

ExploitProtectionSettings CSP를 사용하여 다음 설정으로 취약점 보호를 구성하세요:

OMA-URI 경로: ./Device/Vendor/MSFT/Policy/Config/ExploitGuard/ExploitProtectionSettings
데이터 형식: 문자열
가치: 취약점 보호 XML 파일의 내용입니다.

시스템 레벨 설정은 장치 재시작이 필요합니다. 앱 레벨 설정은 재시작이 필요 없습니다. XML 파일 생성에 관한 정보는 ' 취약점 보호 설정을 가져오고, 내보내기 및 배포'를 참조하세요.

Microsoft Configuration Manager 사용하여 악용 방지 사용

Microsoft Configuration Manager Windows Defender Exploit Guard 정책에서 익스플로잇 보호를 구성하세요. 자세한 내용은 ' 익스플로잇 가드 정책 생성 및 배포'를 참조하세요.

정책을 생성할 때는 다음과 같은 특정 설정을 사용하세요:

  • 익스플로잇 가드 컴포넌트: 익스플로잇 보호를 선택하세요.
  • 익스플로잇 보호 XML: 탐색을 선택한 후 시스템 및 앱 수준의 완화 설정이 포함된 XML 파일을 선택하세요.

경고

기기 간 전송 시 익스플로잇 보호 XML 파일은 안전하게 보관하세요. 파일을 가져오면 삭제하거나 안전한 곳에 보관하세요.

그룹 정책을 사용하여 익스플로잇 방지를 사용하도록 설정

그룹 정책을 통해 취약점 보호를 설정하려면 다음 단계를 따르세요:

  1. 도메인 환경에서는 그룹 정책 관리 컴퓨터에서 그룹 정책 관리 콘솔(GPMC) 을 엽니다.

  2. GPMC 콘솔 트리에서 편집하려는 그룹 정책 객체(GPO)가 포함된 포리스트와 도메인 내 그룹 정책 객체 를 펼칩니다.

  3. GPO를 마우스 오른쪽 단추로 클릭한 다음 편집을 선택합니다.

  4. 그룹 정책 관리 편집기에서 컴퓨터 구성>관리 템플릿>Windows 구성 요소>Microsoft Defender Exploit Guard>익스플로잇 보호로 이동하세요.

    참고

    Windows 10 버전 2004(2020년 5월) 이전의 그룹 정책 경로는 Microsoft Defender Exploit Guard 대신 Windows Defender Exploit Guard를 사용할 수 있습니다. 두 이름 모두 동일한 정책 위치를 참조합니다.

  5. 익스플로잇 보호 세부 정보 창에서 다음 방법 중 하나를 사용하여 '공통 익스플로잇 보호 설정 세트 사용'을 열어보세요:

    • 설정을 두 번 클릭합니다.
    • 설정을 마우스 오른쪽 단추로 클릭한 다음 편집을 선택합니다.
    • 설정을 선택한 다음 작업편집> 선택합니다.
  6. 열리는 설정 창에서 다음 옵션을 구성합니다.

    1. 활성화를 선택합니다.
    2. 옵션 섹션에서 로컬 경로, 범용 명명 규칙(UNC) 경로, 또는 취약 보호 XML 파일의 URL을 입력하세요.

    완료되면 확인을 선택합니다.

로컬 그룹 정책 편집기(gpedit.msc)를 사용하여 개별 디바이스에서 로컬로 그룹 정책 구성할 수도 있습니다. 같은 경로로 이동하세요: 컴퓨터 구성>관리 템플릿>Windows 구성 요소>Microsoft Defender 익스플로잇 가드>익스플로잇 보호.

PowerShell을 사용하여 취약점 보호를 설정하세요

Get-ProcessMitigationSet-ProcessMitigation 커미젯을 사용하여 취약점 보호 완화를 검토하고 설정하세요. 이 명령들은 관리자 권한으로 실행을 선택하면 열리는 PowerShell 창인 상위 PowerShell 세션을 필요로 합니다.

개별 완화 조치 설정에 관한 지침은 'Configure and audit exploit protection mitigations'를 참조하세요.

  • 프로세스 완화:

    • 특정 실행 파일에 대해 레지스트리에 저장된 완화 정책을 검토하려면 다음 문법을 사용하세요:

      Get-ProcessMitigation -Name <ProcessPathAndFilename.exe>
      

      다음은 그 예입니다.

      Get-ProcessMitigation -Name testing.exe
      

      실행 중인 실행 인스턴스에서 현재 설정을 가져오는 RunningProcesses 매개변수를 추가하세요. 설정되지 않은 완화 조치는 상태 값 NOTSET를 가지며, 이는 Windows가 시스템 수준 값을 적용한다는 의미입니다.

    • 특정 프로세스에 대한 완화 조치를 설정하려면 다음 문법을 사용하세요:

      Set-ProcessMitigation -Name <ProcessPathAndFilename.exe> [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationN
      

      이 예시는 ATL Thunk 에뮬레이션을 이용한 데이터 실행 방지(DEP)를 가능하게 하며, 지정된 프로세스에 대한 자식 프로세스 생성을 차단합니다:

      Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP,EmulateAtlThunks,DisallowChildProcessCreation
      

      지정된 앱에 대해 동일한 완화 기능을 비활성화하려면 -Disable 대신 -Enable를 사용하세요.

    • 이 예시는 앱별 DEP 오버라이드를 제거하고 시스템 수준 값을 복원합니다:

      Set-Processmitigation -Name c:\apps\lob\tests\testing.exe -Remove -Disable DEP
      
  • 시스템 수준 완화:

    • 시스템 수준에서 구성된 프로세스 완화 조치를 검토하려면 다음 문법을 사용하세요:

      Get-ProcessMitigation -System
      

      상태 값 NOTSET 은 Windows가 완화 조치의 기본값을 적용한다는 의미입니다.

      각 시스템 수준의 완화 조치에 대한 기본값은 Windows 보안 앱에서 확인할 수 있습니다.

    • 시스템 수준에서 완화 조치를 활성화하거나 비활성화하려면 다음 문법을 사용하세요:

      Set-Processmitigation -System [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationN
      

      이 예시는 시스템 수준에서 DEP를 가능하게 합니다:

      Set-Processmitigation -System -Enable DEP
      

      완화 기능을 비활성화하려면 -Disable 대신 -Enable를 사용하세요.

    • 이 예시는 시스템 수준의 DEP 오버라이드를 제거하고 기본 값을 복원합니다:

      Set-ProcessMitigation -System -Remove -Disable DEP
      

Windows 보안 앱을 사용하여 익스플로잇 방지를 사용하도록 설정

개별 기기에서 Windows 보안 앱을 사용해 취약점 보호 완화책을 설정할 수 있습니다.

다음 단계를 사용하여 Windows 보안 앱에서 악용 방지 완화를 구성합니다.

  1. 기기의 Windows 보안 앱에서 앱 및 브라우저 제어로 가세요.
  2. 앱 및 브라우저 제어 창의 'Exploit protection' 섹션에서 'Exploit Protection settings'를 선택하세요.
  3. 열리는 익스플로잇 보호 창에는 두 개의 탭이 있습니다:
    • 프로그램 설정 탭: 완화 조치를 적용할 앱을 선택하세요.

      • 구성하려는 앱이 이미 나열된 경우 해당 앱을 선택한 다음 편집을 선택합니다.
      • 앱이 목록에 없으면 탭 상단에서 사용자 지정할 프로그램 추가를 선택한 다음, 앱을 추가할 방법을 선택하세요:
        • 프로그램 이름으로 추가를 선택하여 해당 이름의 실행 중인 모든 프로세스에 완화 조치를 적용하세요. 파일명과 파일 확장자(test.exe)를 지정하거나 해당 파일에 대한 전체 경로c:\test\test.exe()를 지정하여 해당 파일에 한정할 수 있도록 하세요. 완료되면 추가를 선택합니다.
        • 정확한 파일 경로를 선택 해 파일을 찾고 선택하세요.

      프로그램 설정: <앱> 창이 열리면서 적용 가능한 완화 조치가 표시됩니다. 시스템 설정 오버라이드를 선택한 후, 완화 가능한 개별 설정을 설정하세요. 완화 조치가 감사 모드를 지원한다면, 감사 선택하여 강제 없이 완화 조치를 평가합니다.

      Windows 보안 앱의 익스플로잇 방지 설정 창 스크린샷입니다.

      완료되면 적용을 선택합니다. 프로세스 또는 앱을 다시 시작해야 하거나 Windows를 다시 시작해야 하는 경우 알림을 받습니다.

      설정하고 싶은 모든 앱과 완화 조치에 대해 앱 수준 설정을 반복하세요.

    • 시스템 설정 탭: 설정하고 싶은 완화 조치를 찾아 다음 설정 중 하나를 지정하세요. 앱별 완화 오버라이드가 없는 앱은 해당 시스템 수준 설정을 사용합니다.

      • 기본값으로: 앱별 오버라이드가 없는 앱에 대해서는 완화 조치가 활성화 되어 있습니다.
      • 기본값으로 꺼짐: 앱별 오버라이드가 없는 앱에서는 완화 조치가 비활성화 됩니다.
      • 기본 설정(켜짐 | 꺼짐) 사용: 완화 장치는 Windows가 설정한 기본 설정에 따라 활성화되거나 비활성화됩니다. 각 완화 기능에 대해 기본값 On 또는 OffUse default 레이블 뒤에 지정됩니다.

      설정하고 싶은 모든 완화 조치에 대해 시스템 수준 구성을 반복하세요. 완료하면 '지원' 을 선택하세요.

각 완화 조치에 대해, 프로그램 설정 탭의 구성은 오버라이드 시스템 설정 이 선택되었을 때만 우선시됩니다. 시스템 설정 오버라이드가 선택되어 있지 않으면, 앱은 시스템 설정 탭의 구성을 사용합니다. 시스템 수준 설정이 기본값 사용(On | Off)이라면, 괄호 안에 표시된 Windows 기본값이 적용됩니다.

악용 방지 알림 사용자 지정

규칙이 트리거되고 앱이나 파일이 차단되는 경우의 알림을 사용자 지정하는 방법에 대한 내용은 Windows 보안을 참조하세요.

악용 방지 완화 제거

악용 방지 완화를 다시 설정(실행 취소 또는 제거)하려면 악용 방지 완화 다시 설정 또는 제거를 참조하세요.