
Windows의 공격 표면 축소(ASR) 규칙은 기업 환경에서 현대 보안의 핵심 요소가 되었습니다 . 이 규칙은 Microsoft Defender Antivirus 및 Microsoft Defender for Endpoint에 포함되어 있습니다. ASR 규칙의 목적은 악성코드가 시스템에 침투하는 일반적인 경로, 즉 비정상적인 스크립트, 의심스러운 매크로, 알 수 없는 실행 파일, 시스템 도구 악용 등을 제거하는 것입니다. ASR 규칙을 올바르게 구성하면 네트워크 침해를 훨씬 어렵게 만들 수 있습니다.
하지만 ASR 규칙을 올바르게 구현하는 것은 단순히 모든 항목을 "차단" 모드로 설정하는 것만으로는 충분하지 않습니다. 필수 조건, 다양한 배포 방법(Intune, GPO, MDM, PowerShell, Configuration Manager), 운영 모드(감사, 경고, 차단), 그리고 GUID와 매우 구체적인 동작을 가진 여러 규칙들을 고려해야 합니다. 아래에서 이러한 모든 사항을 자세히 설명합니다.
Windows에서 ASR이란 무엇이며 왜 사용해야 할까요?
Windows에서 공격 표면 이란 공격자가 코드를 실행하거나 시스템 접근 권한을 확보할 수 있는 모든 지점을 의미합니다. 여기에는 Office 매크로, 다운로드한 실행 파일, 스크립트, 드라이버, 시스템 도구 등이 포함됩니다. Microsoft Defender 의 공격 표면 감소 규칙은 이러한 악용 경로를 정확히 차단하여 기존의 시그니처 기반 안티바이러스 소프트웨어에만 의존하지 않고도 위험한 행위를 제한합니다.
ASR 규칙은 일반적인 악성코드 동작 패턴에 초점을 맞춥니다. 예를 들어 Office에서 의심스러운 자식 프로세스를 실행하거나, 난독화된 스크립트를 실행하거나, JavaScript/VBScript를 통해 다운로드한 실행 파일을 실행하거나, 취약한 서명된 드라이버를 악의적으로 사용하는 경우 등이 있습니다. 정상적인 애플리케이션도 유사한 작업을 수행할 수 있지만, 이러한 경우는 소수에 불과하며 잘 정의된 예외 규칙을 통해 관리할 수 있다는 것이 핵심입니다.
ASR을 사용하면 조직에서 공격자가 시스템에 이미 존재하는 도구(PowerShell, WMI, PsExec, Office 등)를 악용할 기회를 줄일 수 있습니다.
Microsoft Defender Antivirus가 활성화되어 있는지 확인하는 것이 중요합니다 . ASR 규칙을 활용하려면 수동 모드 또는 사용 안 함 모드로 설정되어 있으면 작동하지 않습니다. Microsoft Defender Antivirus는 시스템의 기본 바이러스 백신이어야 합니다. 또한 모든 장치에서 실시간 보호 기능이 활성화되어 있어야 합니다.
또 다른 중요한 측면은 클라우드 기반 보호( 또는 클라우드 전송 보호)입니다. 일부 규칙은 파일이 자주 발견되는지, 신뢰할 수 있는지, 또는 랜섬웨어와 유사한지 여부를 판단하기 위해 클라우드를 필요로 합니다. Windows Defender의 클라우드 서비스에 연결되지 않으면 고급 랜섬웨어 검토(ASR)의 잠재력을 상당 부분 잃게 되는데, 특히 실행 파일의 빈도 또는 고급 랜섬웨어 보호와 같은 규칙의 경우 더욱 그렇습니다. 이 기능을 유지하려면 Windows 11 및 관련 업데이트의 보안 설정을 검토하는 것이 필수적입니다.

ASR 규칙 작동 모드
각 공격 표면 감소 규칙은 특정 모드 또는 상태로 구성됩니다 . 이 모드 또는 상태에 따라 디바이스에서의 동작 방식이 결정됩니다. 이러한 상태는 비즈니스 애플리케이션에 지장을 주지 않고 배포 전략을 설계하는 데 핵심적인 요소입니다.
Microsoft Defender에서 ASR 규칙에 대해 허용하는 코드는 다음과 같습니다. 0은 사용 안 함/구성되지 않음 , 1은 차단 모드, 2는 감사 모드, 6은 경고 모드입니다. 이러한 값은 GPO, MDM, Configuration Manager 및 Defender CSP에서 동일하게 사용되므로 숙지하는 것이 중요합니다.
- 모드 블록(0). 이 방법은 컴퓨터에서 해당 작업이 실행되지 않도록 실제로 차단하는 방식입니다. 차단 규칙이 규칙의 패턴과 일치하는 동작(예: Word에서 PowerShell을 실행하려는 경우)을 감지하면 해당 작업을 중지하고 구성에 따라 사용자에게 알림을 표시할 수 있습니다. 이 모드는 환경에서 규칙을 충분히 테스트한 후에 사용하는 것이 좋습니다.
- 감사 모드(2). 테스트에 있어 최고의 조력자입니다. 동작을 차단하는 것이 아니라, 규칙이 차단 모드였을 경우 어떤 동작이 중지되었을지 확인할 수 있도록 이벤트를 기록합니다. 이 정보는 이벤트 뷰어, Defender for Endpoint, 그리고 고급 쿼리(예: ActionType이 "Asr"로 시작하는 DeviceEvents를 필터링하는 경우)에서 확인할 수 있습니다. 이를 통해 제외할 애플리케이션을 결정할 수 있습니다.
- 모드 경고(6). 이는 중간 단계의 경험을 제공합니다. 해당 규칙은 콘텐츠를 차단하지만, 사용자에게 잠재적으로 위험할 수 있음을 알리는 대화 상자를 표시하여 24시간 동안 차단을 해제할 수 있도록 합니다. 24시간이 지나면 차단이 다시 활성화됩니다.
ASR 규칙 유형 및 권장 분류
Microsoft는 공격 표면 축소 규칙을 크게 두 가지 범주로 분류합니다. 하나는 거의 항상 활성화하는 것이 권장되는 표준 보호 규칙 이고, 다른 하나는 일반적으로 보다 신중한 테스트 주기(계획 > 감사 > 차단/경고)가 필요한 기타 규칙입니다.
표준 보호 규칙에는 악용되거나 취약한 서명된 드라이버의 오용 차단 , LSASS를 통한 자격 증명 도용 방지, WMI 이벤트 구독을 통한 지속성 차단 등이 포함됩니다. 이러한 규칙은 일반적으로 최종 사용자에게 미치는 영향이 적으므로 최소한 감사 모드에서라도 조기에 활성화하기에 적합합니다.
나머지 ASR 규칙은 Office의 자식 프로세스 , 난독화된 스크립트 실행, PsExec 및 WMI와 같은 원격 도구를 사용한 프로세스 생성, USB에서 실행되는 서명되지 않은 프로세스, 서버에서 WebShell 생성, Office 매크로에서 Win32 API 호출, 클라이언트 및 클라우드 휴리스틱을 통한 랜섬웨어에 대한 추가 보호와 같은 동작을 다룹니다.
각 규칙에는 GPO, Intune(OMA-URI 사용자 지정 프로필), MDM 및 PowerShell에서 식별자로 사용되는 고유한 GUID가 있습니다.
일부 규칙에는 중요한 특이사항이 있습니다. 모든 규칙이 Microsoft Defender Antivirus의 전역 제외 규칙 이나 Defender for Endpoint의 침해 지표(IOC)를 준수하는 것은 아니며, 경우에 따라 규칙별로만 제외를 허용합니다. 또한 일부 규칙은 새 프로필의 Intune 인터페이스에 표시되지 않을 수 있지만 CSP, Add-MpPreference 명령 또는 이전에 생성된 템플릿을 통해 활성화 및 구성할 수 있습니다.

Windows에서 ASR을 활성화하고 구성하는 방법
ASR 규칙의 큰 장점 중 하나는 여러 관리 방법을 통해 구성 할 수 있다는 점입니다 . 이를 통해 Intune이 없는 소규모 기업부터 MDM 및 Configuration Manager를 사용하는 대규모 조직까지 다양한 환경에 적응할 수 있으며, 동시에 안정적인 네트워크 인프라를 유지할 수 있습니다.
최신 엔터프라이즈 환경에서는 Intune 또는 Microsoft Configuration Manager를 사용하는 것이 좋습니다. 이러한 도구는 중앙 집중식의 일관된 관리를 제공하고 GPO와 시작 스크립트 간의 충돌을 해결해 줍니다. 하지만 기존의 그룹 정책, CSP MDM 또는 특정 컴퓨터에서 PowerShell을 사용하여 직접 관리하는 방법도 있습니다.
Intune에서 권장되는 접근 방식은 공격 표면 감소를 위한 엔드포인트 보안 정책 입니다 . Intune 내에서 사용할 수 있는 또 다른 대안은 엔드포인트 보호 장치 구성 프로필을 사용하는 것입니다. 더욱 세밀한 제어가 필요한 경우 OMA-URI를 사용하는 사용자 지정 Intune 프로필을 사용할 수 있습니다.
Intune 기반이 아닌 일반적인 MDM 시나리오에서 CSP Defender는 상태별 AttackSurfaceReductionRules 경로와 전역 제외를 위한 AttackSurfaceReductionOnlyExclusions 경로와 함께 사용됩니다. Microsoft Configuration Manager를 사용하면 엔드포인트 보호 노드에서 Exploit Guard 정책을 만들 수 있습니다 . 공격 표면 감소를 선택하면 차단 모드 또는 감사 모드에서 실행할 규칙을 지정할 수 있습니다.
마지막으로, PowerShell은 특정 규칙을 활성화, 비활성화 또는 감사할 수 있는 직접적인 메커니즘을 제공한다는 점을 언급해야 합니다.
ASR의 전역 및 규칙 제외
환경 오류를 방지하는 데 있어 가장 중요한 요소는 ASR 규칙에서 평가하지 않도록 하려는 파일 및 폴더 제외 목록을 제대로 관리하는 것입니다 . 리소스가 제외되면 규칙에 따라 악성 행위가 감지되더라도 해당 리소스의 실행은 차단되지 않습니다.
Intune에는 크게 두 가지 접근 방식이 있습니다.
- 공격 표면 감소만을 전역적으로 배제하는 경우 (AttackSurfaceReductionOnlyExclusions)는 해당 장치를 대상으로 하는 모든 ASR 규칙에 적용되는 제외 규칙으로, 하나 이상의 정책이 구성되어 있는 경우에 사용됩니다. 이는 고도로 제어된 경로에 유용합니다.
- 규칙에 의한 제외"구성되지 않음" 이외의 값으로 설정된 각 규칙 구성은 자체적으로 제외 경로를 정의할 수 있는 가능성을 제공합니다.
모든 규칙이 파일 및 폴더 제외를 지원하는 것은 아니며, 일부 규칙은 Microsoft Defender Antivirus 또는 Defender for Endpoint Indicators(IOC)의 제외 사항을 무시하기도 한다는 점에 유의해야 합니다. 이러한 경우, 특히 문제가 되는 규칙은 감사 모드에서 세부적으로 조정하는 것이 가장 좋으며, 조정이 불가능한 경우에는 감수할 수 있는 위험 수준에 따라 규칙을 비활성화하거나 경고 모드로 설정하는 것이 좋습니다.
Intune 및 CSP 외에도 그룹 정책 개체(ASR에 대한 특정 경로 제외 정책 사용) 또는 PowerShell의 `AttackSurfaceReductionOnlyExclusions` 명령어를 사용하여 제외를 관리할 수 있습니다. 일반적으로 제외 범위가 세분화되고 규칙에 가까울수록 전반적인 보안 태세에 더 좋습니다.
지침과 갈등 해결의 조합
Intune, Configuration Manager, GPO, CSP 등 여러 구성 소스가 있는 환경에서는 공격 표면 감소 정책 간의 충돌이 흔히 발생합니다 . Microsoft는 관리되는 장치에서 이러한 상황을 간소화하기 위해 병합 동작을 도입했습니다.
이 아이디어는 특정 장치에 대해 적용 가능한 정책을 기반으로 ASR 구성의 상위 집합이 구축된다는 것입니다 . 충돌하지 않는 옵션은 결합되고, 충돌하는 설정은 결합된 정책에서 제외되어 적용되지 않습니다. 이 동작은 장치 구성 프로필, 엔드포인트 보안 정책 및 Defender 관련 보안 기준선에서 비롯된 정책에 영향을 미칩니다.
장치 제어 및 USB 식별자 관리 에서도 유사한 프로세스가 적용됩니다 . 식별자, 클래스 또는 인스턴스별로 허용 또는 차단된 장치 목록은 구성 유형별로 단일 목록으로 통합되어 중복이 제거됩니다. 동일한 장치가 허용 목록과 차단 목록 모두에 나타나는 경우, 정책 결합 시 두 목록이 직접 병합되지 않더라도 최종 사용자 측에서는 더 엄격한 옵션(차단)이 적용됩니다.
GPO와 MDM이 공존하는 경우, 동일한 구성에 대해 직접적인 충돌이 발생하면 그룹 정책이 MDM보다 우선한다는 내용이 문서에 명시되어 있습니다 . 따라서 운영 환경에서 중복을 방지하고 예상치 못한 문제가 발생하지 않도록 보안팀과 시스템팀 간의 긴밀한 협력이 필수적입니다.
예비 평가: 감사 모드, 경고 및 권장 사항
조직에 ASR을 도입하는 가장 안전한 방법은 단계별 평가 프로세스를 따르는 것입니다 . Microsoft는 감사 모드에서 가능한 모든 규칙을 실행해 보는 것으로 시작할 것을 권장합니다. 이를 통해 차단 또는 경고 모드로 전환하기 전에 환경에 미치는 실제 영향을 확인할 수 있습니다.
Microsoft Defender 취약점 관리에서 각 규칙과 관련된 보안 권장 사항을 열고 예상 사용자 영향을 검토할 수 있습니다. 해당 규칙을 차단 모드로 활성화할 경우 영향을 받는 장치 비율을 확인할 수 있습니다. 이 분석을 통해 우선순위를 정하고 어떤 규칙이 가장 큰 영향을 미칠 수 있는지 파악할 수 있습니다.
Defender XDR 포털, 고급 검색 또는 이벤트 뷰어 자체에서 수집한 감사 데이터를 사용하여 ASR 이벤트를 트리거하는 기간 업무용 애플리케이션을 식별하고 경로별로 제외할지, 일회성 예외로 처리할지, 또는 특정 장치 그룹에 대해 활성화하지 않을지 결정할 수 있습니다.
경고 모드는 사용자를 완전히 차단하지 않고 보안을 강화하려는 조직에 특히 유용합니다. 규칙에 따라 특정 항목이 차단되면 사용자에게 알림이 전송되고, 일시적으로 차단을 해제할 수 있는 옵션이 제공됩니다. 이 기능을 통해 차단 해제 옵션 사용 빈도를 측정할 수 있습니다. 측정된 정보를 바탕으로 예외 항목을 조정하거나, 사용자 교육을 제공하거나, 영구적인 정책을 수립할 수 있습니다.
ASR 이벤트 및 경고 모니터링
ASR 규칙이 설정되면 차단되는 항목, 감사 대상 항목, 생성되는 경고 수, 그리고 어떤 장치에서 발생하는지 등 현재 상황을 파악 해야 합니다. Windows용 Defender는 이러한 목표를 달성할 수 있는 다양한 방법을 제공합니다.
포털 수준에서 Microsoft Defender XDR을 사용하면 ASR과 관련된 경고, 알림 및 이벤트를 볼 수 있습니다 . 많은 규칙은 차단 모드로 작동할 때 시스템 알림을 생성합니다. 특정 규칙 및 상태 조합은 콘솔에 경고를 발생시킬 수 있으며, 특히 클라우드 차단 수준이 높음 또는 높음 이상으로 설정된 경우 더욱 그렇습니다.
Defender의 고급 검색(Kusto 쿼리 언어)은 또 다른 핵심 도구 입니다 . 예를 들어, ActionType이 "Asr"로 시작하는 DeviceEvents를 필터링하면 어떤 기기에서 어떤 모드로 트리거된 모든 규칙을 명확하게 확인할 수 있습니다. 이를 통해 악용 패턴, 반복적인 시도 또는 잠재적인 잘못된 구성을 감지할 수 있습니다.
고급 라이선스가 없는 경우 Windows 이벤트 뷰어를 사용할 수 있습니다 . Microsoft는 이벤트 및 공격 표면 감소 규칙에 대한 사용자 지정 보기를 만들 수 있는 XML 템플릿(예: cfa-events.xml)을 제공합니다. 일반적인 이벤트에는 5007(구성 변경), 1121(차단 모드에서 발생한 이벤트) 및 1122(감사 모드에서 발생한 이벤트)가 있습니다.
참고로, 이러한 공격 표면 감소 이벤트와 관련된 엔진 버전 필드는 운영 체제 자체가 아니라 Defender for Endpoint에서 생성합니다. 이는 Defender 통합을 잘 유지 관리해야 할 필요성을 다시 한번 강조합니다.
위에서 언급한 모든 사항을 고려할 때, Windows의 공격 표면 축소 규칙은 맬웨어의 활동 영역을 제한하는 데 매우 강력한 도구가 됩니다. 효과적인 정책 설계 , 감사 및 경고 모드에서의 점진적 배포, 세분화된 제외 규칙, 그리고 Windows Defender for Endpoint 또는 이벤트 뷰어를 통한 적절한 모니터링을 결합하면 Windows 시스템의 보안을 크게 강화할 수 있습니다. 이 모든 것을 타사 솔루션 없이 구현할 수 있습니다.
