본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Anti-malware; 백신 프로그램(안티바이러스, 안티멀웨어, 백신 소프트웨어)
컴퓨터와 서버에서 바이러스, 웜, 트로이 목마, 랜섬웨어 같은 악성코드를 탐지하고 차단·격리·제거하는 소프트웨어

한국에서는 관용적으로 "백신"이라고 부르지만 국제적으로는 안티바이러스(antivirus) 또는 안티멀웨어(anti-malware)라고 한다. 초기에는 알려진 바이러스의 특징 문자열(시그니처)을 파일에서 찾는 방식이 전부였으나, 하루에도 수많은 변종이 나오면서 휴리스틱, 행위 분석, 샌드박스, 머신러닝, 클라우드 평판 같은 기법을 겹겹이 쓰는 방향으로 발전했다. NIST SP 800-83 Rev.1(2013)은 백신 소프트웨어를 가장 흔히 쓰이는 악성코드 기술 통제로 보면서도, 시그니처가 최신 상태일 때에만 효과적이므로 서명과 엔진을 계속 갱신하라고 권고한다. ISMS-P 인증기준 2.10.9(악성코드 통제)도 악성코드 예방·탐지·대응 대책의 수립·이행을 요구한다.

방식 원리 장점 한계
시그니처 기반 알려진 악성코드의 바이트 패턴이나 해시와 일치하는지 비교 오탐이 적고 빠름, 판정이 명확 신종·변종(다형성·변형 악성코드)과 제로데이 미탐, 서명 배포 전 공백
휴리스틱 코드 구조와 명령 패턴에서 악성 특징(자기 복제, 은닉 시도, 비정상 섹션 등)을 점수화 변종과 일부 신종 탐지 오탐 증가, 난독화로 회피 가능
행위 기반 실행 중 행위(대량 파일 암호화, 보안 설정 변경, 다른 프로세스 주입)를 감시 파일 형태와 무관하게 악성 행위 차단, 랜섬웨어 대응에 효과 행위가 일어난 뒤 탐지, 정상 관리 도구와 구분 어려움
샌드박스 의심 파일을 격리된 가상 환경에서 실행해 행위를 관찰 신종 악성코드 판정에 강함 시간 지연, 가상 환경을 감지해 동작을 멈추는 회피 기법
머신러닝 대량의 정상·악성 샘플로 학습한 모델로 파일 특징이나 행위를 분류 시그니처 없이 신종 탐지, 업데이트 의존 감소 오탐 설명 어려움, 적대적 샘플로 회피 가능, 학습 데이터 오염 위험
클라우드 평판 파일 해시·URL·서명자 정보를 클라우드 데이터베이스에 조회해 유포 범위와 신뢰도로 판정 전 세계 탐지 결과를 즉시 반영, 단말 부담 감소 인터넷 연결 필요, 처음 보는 파일은 판정 불가

검사 방식과 운영

편집 원본 편집
  • 실시간 감시(on-access scan): 파일을 열거나 실행·저장하는 순간 검사한다. 감염을 사전에 막는 핵심 기능이다.
  • 정기 검사(on-demand·scheduled scan): 전체 디스크를 주기적으로 검사한다. 실시간 감시 이후 새 서명으로 과거 파일을 다시 확인하는 의미가 있다.
  • 게이트웨이 검사: 메일 서버, 웹 프록시, 파일 서버에서 단말에 닿기 전에 검사한다. 단말과 다른 제조사 엔진을 쓰면 탐지 다양성을 얻는다.
  • 중앙 관리 콘솔: 모든 단말의 설치 여부, 엔진·서명 버전, 탐지 이력, 정책을 한곳에서 관리한다. 미설치·미갱신 단말을 찾아 조치하는 것이 운영의 기본이다.
  • 사용자 권한 제한: 사용자가 백신을 끄거나 예외를 임의로 추가하지 못하게 한다. 보안 설정 변경 시도는 경보 대상이다.

서명 업데이트 관리

편집 원본 편집
  • 자동 업데이트를 기본으로 하고, 중앙 서버가 내부 단말에 배포하도록 구성해 외부 연결 부담을 줄인다.
  • 망분리 환경처럼 인터넷이 없는 곳은 검증된 경로로 서명을 반입하는 절차를 둔다. 반입 매체 자체의 검사도 포함한다.
  • 업데이트 실패 단말을 매일 확인한다. 오래된 서명은 백신이 없는 것과 비슷하다.
  • 대규모 오탐이나 시스템 장애를 일으키는 잘못된 업데이트에 대비해, 핵심 서버는 단계적 배포(시험 그룹 먼저)와 롤백 절차를 둔다.

정상 파일을 악성으로 판정하는 오탐(false positive)은 업무 프로그램을 지우거나 서버를 멈추게 할 수 있다.

  1. 격리(quarantine)를 기본 조치로 두어 삭제 전에 복원할 수 있게 한다.
  2. 판정 근거(탐지명, 탐지 방식)를 확인하고, 해시를 복수 엔진·평판 정보로 교차 확인한다.
  3. 오탐이 확실하면 제조사에 신고하고, 임시 예외는 파일 해시처럼 좁은 범위로, 만료일을 정해 등록한다. 폴더 전체 예외는 공격자가 악용하기 쉽다.
  4. 예외 등록은 변경 관리 기록을 남긴다.

EPP·EDR로의 발전

편집 원본 편집
구분 전통적 백신 EPP (Endpoint Protection Platform) EDR
목적 알려진 악성코드 차단 예방 기능의 통합 탐지·조사·대응
주요 기능 시그니처 검사, 실시간 감시 백신 + 머신러닝 + 개인 방화벽 + 장치 제어 + 애플리케이션 통제 단말 행위 기록, 위협 헌팅, 원격 격리, 사후 분석
관점 파일 중심 예방 중심 침해를 전제한 가시성 중심

오늘날 제품은 EPP와 EDR을 하나의 에이전트로 제공하는 경우가 많고, 네트워크·이메일·클라우드 텔레메트리까지 묶으면 XDR로 확장된다. 백신은 사라진 것이 아니라 이 플랫폼의 한 계층이 되었다.

  • 제로데이: 서명이 없는 새 악성코드는 시그니처 방식으로 잡지 못한다(제로데이 공격).
  • 파일리스 악성코드: 디스크에 파일을 남기지 않고 메모리, 스크립트 엔진, 정상 시스템 도구(PowerShell, WMI 등)만 이용하므로 파일 검사로는 찾기 어렵다. 메모리 검사, 스크립트 검사 인터페이스, 행위 탐지가 필요하다.
  • 무력화: 관리자 권한을 얻은 공격자는 백신 프로세스를 멈추거나 예외를 추가한다. 변조 방지(tamper protection) 기능과 중지 이벤트 경보가 필요하다.
  • 암호화·압축: 암호가 걸린 압축 파일은 내용을 볼 수 없다. 게이트웨이에서 정책으로 차단하거나 별도 처리한다.
  • 백신만으로는 부족하다: 패치, 최소 권한, 애플리케이션 허용 목록, 사용자 교육과 함께 쓰는 심층 방어의 한 층이다.
  • 시그니처 방식은 알려진 악성코드에 정확하지만 제로데이에 무력하다. 신종 대응을 물으면 휴리스틱·행위 기반·샌드박스를 고른다.
  • 백신 효과의 가장 큰 변수는 서명 최신성이다. 중앙 관리와 자동 업데이트, 미갱신 단말 점검이 운영 핵심이다.
  • 휴리스틱과 행위 기반은 탐지 범위를 넓히는 대신 오탐이 늘어난다. 오탐 대응은 삭제가 아니라 격리 후 확인이다.
  • 파일리스 공격처럼 파일이 없는 위협에는 EDR의 행위·메모리 기반 탐지가 필요하다.
  • 사용자가 백신을 끌 수 없게 하는 것은 기술 통제이고, 백신 사용을 의무화하는 것은 정책(관리 통제)이다.