백신 프로그램
IT 위키
더 많은 작업
- Anti-malware; 백신 프로그램(안티바이러스, 안티멀웨어, 백신 소프트웨어)
- 컴퓨터와 서버에서 바이러스, 웜, 트로이 목마, 랜섬웨어 같은 악성코드를 탐지하고 차단·격리·제거하는 소프트웨어
한국에서는 관용적으로 "백신"이라고 부르지만 국제적으로는 안티바이러스(antivirus) 또는 안티멀웨어(anti-malware)라고 한다. 초기에는 알려진 바이러스의 특징 문자열(시그니처)을 파일에서 찾는 방식이 전부였으나, 하루에도 수많은 변종이 나오면서 휴리스틱, 행위 분석, 샌드박스, 머신러닝, 클라우드 평판 같은 기법을 겹겹이 쓰는 방향으로 발전했다. NIST SP 800-83 Rev.1(2013)은 백신 소프트웨어를 가장 흔히 쓰이는 악성코드 기술 통제로 보면서도, 시그니처가 최신 상태일 때에만 효과적이므로 서명과 엔진을 계속 갱신하라고 권고한다. ISMS-P 인증기준 2.10.9(악성코드 통제)도 악성코드 예방·탐지·대응 대책의 수립·이행을 요구한다.
| 방식 | 원리 | 장점 | 한계 |
|---|---|---|---|
| 시그니처 기반 | 알려진 악성코드의 바이트 패턴이나 해시와 일치하는지 비교 | 오탐이 적고 빠름, 판정이 명확 | 신종·변종(다형성·변형 악성코드)과 제로데이 미탐, 서명 배포 전 공백 |
| 휴리스틱 | 코드 구조와 명령 패턴에서 악성 특징(자기 복제, 은닉 시도, 비정상 섹션 등)을 점수화 | 변종과 일부 신종 탐지 | 오탐 증가, 난독화로 회피 가능 |
| 행위 기반 | 실행 중 행위(대량 파일 암호화, 보안 설정 변경, 다른 프로세스 주입)를 감시 | 파일 형태와 무관하게 악성 행위 차단, 랜섬웨어 대응에 효과 | 행위가 일어난 뒤 탐지, 정상 관리 도구와 구분 어려움 |
| 샌드박스 | 의심 파일을 격리된 가상 환경에서 실행해 행위를 관찰 | 신종 악성코드 판정에 강함 | 시간 지연, 가상 환경을 감지해 동작을 멈추는 회피 기법 |
| 머신러닝 | 대량의 정상·악성 샘플로 학습한 모델로 파일 특징이나 행위를 분류 | 시그니처 없이 신종 탐지, 업데이트 의존 감소 | 오탐 설명 어려움, 적대적 샘플로 회피 가능, 학습 데이터 오염 위험 |
| 클라우드 평판 | 파일 해시·URL·서명자 정보를 클라우드 데이터베이스에 조회해 유포 범위와 신뢰도로 판정 | 전 세계 탐지 결과를 즉시 반영, 단말 부담 감소 | 인터넷 연결 필요, 처음 보는 파일은 판정 불가 |
- 실시간 감시(on-access scan): 파일을 열거나 실행·저장하는 순간 검사한다. 감염을 사전에 막는 핵심 기능이다.
- 정기 검사(on-demand·scheduled scan): 전체 디스크를 주기적으로 검사한다. 실시간 감시 이후 새 서명으로 과거 파일을 다시 확인하는 의미가 있다.
- 게이트웨이 검사: 메일 서버, 웹 프록시, 파일 서버에서 단말에 닿기 전에 검사한다. 단말과 다른 제조사 엔진을 쓰면 탐지 다양성을 얻는다.
- 중앙 관리 콘솔: 모든 단말의 설치 여부, 엔진·서명 버전, 탐지 이력, 정책을 한곳에서 관리한다. 미설치·미갱신 단말을 찾아 조치하는 것이 운영의 기본이다.
- 사용자 권한 제한: 사용자가 백신을 끄거나 예외를 임의로 추가하지 못하게 한다. 보안 설정 변경 시도는 경보 대상이다.
- 자동 업데이트를 기본으로 하고, 중앙 서버가 내부 단말에 배포하도록 구성해 외부 연결 부담을 줄인다.
- 망분리 환경처럼 인터넷이 없는 곳은 검증된 경로로 서명을 반입하는 절차를 둔다. 반입 매체 자체의 검사도 포함한다.
- 업데이트 실패 단말을 매일 확인한다. 오래된 서명은 백신이 없는 것과 비슷하다.
- 대규모 오탐이나 시스템 장애를 일으키는 잘못된 업데이트에 대비해, 핵심 서버는 단계적 배포(시험 그룹 먼저)와 롤백 절차를 둔다.
정상 파일을 악성으로 판정하는 오탐(false positive)은 업무 프로그램을 지우거나 서버를 멈추게 할 수 있다.
- 격리(quarantine)를 기본 조치로 두어 삭제 전에 복원할 수 있게 한다.
- 판정 근거(탐지명, 탐지 방식)를 확인하고, 해시를 복수 엔진·평판 정보로 교차 확인한다.
- 오탐이 확실하면 제조사에 신고하고, 임시 예외는 파일 해시처럼 좁은 범위로, 만료일을 정해 등록한다. 폴더 전체 예외는 공격자가 악용하기 쉽다.
- 예외 등록은 변경 관리 기록을 남긴다.
| 구분 | 전통적 백신 | EPP (Endpoint Protection Platform) | EDR |
|---|---|---|---|
| 목적 | 알려진 악성코드 차단 | 예방 기능의 통합 | 탐지·조사·대응 |
| 주요 기능 | 시그니처 검사, 실시간 감시 | 백신 + 머신러닝 + 개인 방화벽 + 장치 제어 + 애플리케이션 통제 | 단말 행위 기록, 위협 헌팅, 원격 격리, 사후 분석 |
| 관점 | 파일 중심 | 예방 중심 | 침해를 전제한 가시성 중심 |
오늘날 제품은 EPP와 EDR을 하나의 에이전트로 제공하는 경우가 많고, 네트워크·이메일·클라우드 텔레메트리까지 묶으면 XDR로 확장된다. 백신은 사라진 것이 아니라 이 플랫폼의 한 계층이 되었다.
- 제로데이: 서명이 없는 새 악성코드는 시그니처 방식으로 잡지 못한다(제로데이 공격).
- 파일리스 악성코드: 디스크에 파일을 남기지 않고 메모리, 스크립트 엔진, 정상 시스템 도구(PowerShell, WMI 등)만 이용하므로 파일 검사로는 찾기 어렵다. 메모리 검사, 스크립트 검사 인터페이스, 행위 탐지가 필요하다.
- 무력화: 관리자 권한을 얻은 공격자는 백신 프로세스를 멈추거나 예외를 추가한다. 변조 방지(tamper protection) 기능과 중지 이벤트 경보가 필요하다.
- 암호화·압축: 암호가 걸린 압축 파일은 내용을 볼 수 없다. 게이트웨이에서 정책으로 차단하거나 별도 처리한다.
- 백신만으로는 부족하다: 패치, 최소 권한, 애플리케이션 허용 목록, 사용자 교육과 함께 쓰는 심층 방어의 한 층이다.
- 시그니처 방식은 알려진 악성코드에 정확하지만 제로데이에 무력하다. 신종 대응을 물으면 휴리스틱·행위 기반·샌드박스를 고른다.
- 백신 효과의 가장 큰 변수는 서명 최신성이다. 중앙 관리와 자동 업데이트, 미갱신 단말 점검이 운영 핵심이다.
- 휴리스틱과 행위 기반은 탐지 범위를 넓히는 대신 오탐이 늘어난다. 오탐 대응은 삭제가 아니라 격리 후 확인이다.
- 파일리스 공격처럼 파일이 없는 위협에는 EDR의 행위·메모리 기반 탐지가 필요하다.
- 사용자가 백신을 끌 수 없게 하는 것은 기술 통제이고, 백신 사용을 의무화하는 것은 정책(관리 통제)이다.