Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터전자책

Windows 레지스트리 보안 강화 및 모니터링

Windows 레지스트리 보안 강화 및 모니터링

모든 Windows 호스트는 구성 정보를 레지스트리에 저장하며, 공격자도 이를 알고 있습니다. 지속성(persistence) 메커니즘, 자격 증명 탈취를 유발하는 트리거, 파일리스(fileless) 악성코드 페이로드는 모두 대부분의 보안 프로그램이 느슨하게만 모니터링하는 레지스트리 키를 거쳐 전달됩니다. 키 수준 권한을 강화하고, 이벤트 ID 4657에 대해 SACL 감사를 구성하며, Sysmon RegistryEvent 규칙을 배포하면 레지스트리를 사각지대에서 탐지 영역으로 전환할 수 있습니다.

Windows 레지스트리는 컴퓨터의 거의 모든 것에 대한 정보를 포함하는 데이터베이스입니다 — 선호도, 애플리케이션, 사용자, 연결된 장치 및 기타 중요한 기계별 설정. 레지스트리는 두 가지 기본 요소인 레지스트리 키와 값을 포함합니다. 레지스트리 값은 이진 데이터와 같은 다양한 형식으로 데이터를 저장할 수 있습니다. Microsoft Windows 운영 체제는 레지스트리에 저장된 정보를 지속적으로 참조합니다. 예를 들어, 설치된 프로그램을 열거나, 새로운 소프트웨어를 설치하거나, 현재 하드웨어 구성을 변경하려면 Windows가 특정 레지스트리 키의 값을 확인해야 합니다.

성능을 개선하거나 Windows가 원하는 방식으로 작동하도록 하려면 Windows 레지스트리 편집기(regedit)를 사용하여 레지스트리 키 값을 수동으로 변경할 수 있습니다. 레지스트리 파일은 악성 소프트웨어나 프로그램 또는 드라이브 설치 중 오류로 인해 변경될 수도 있습니다. 이러한 원치 않는 변경은 컴퓨터의 성능을 저하시킬 가능성이 높거나 심지어 손상시킬 수 있습니다.

이 Windows 레지스트리 튜토리얼에서는 레지스트리를 수정하고 원치 않는 변경 사항을 수정하는 방법을 설명합니다. 레지스트리를 성공적으로 관리하는 데 필요한 모든 것을 배우게 됩니다. 자세한 내용은 튜토리얼의 구조를 참조하십시오.

  • HKEY_LOCAL_MACHINE (HKLM) 하이브 또는 다른 하이브에서 모든 레지스트리 키를 나열하고 레지스트리 키를 생성 및 삭제하는 등의 기본 관리 작업을 수행하는 방법
  • Windows 레지스트리 문제를 해결하는 방법, 포함하여 제거된 응용 프로그램이 남겼을 수 있는 키의 복사본을 찾고 제거하는 방법
  • 레지스트리 파일을 안전한 위치로 내보내어 레지스트리를 백업하는 방법
  • 다양한 도구를 사용하여 백업에서 레지스트리를 복원하는 방법

.reg 내보내기의 경우, 텍스트 편집기로 파일을 열고 키 경로와 값이 예상된 상태와 일치하는지 확인하세요. reg save로 생성한 이진 하이브 백업은 reg load로 오프라인 마운트한 뒤, 실제 복원을 수행하기 전에 내부 내용을 점검하십시오. 중요 키에 대해 매주 reg export 작업을 예약하고, 출력물을 버전 관리되는 파일 공유 또는 백업 저장소에 최소 30일 보관하도록 저장하세요.

2025년에 침해사고의 82%는 기존 방식의 악성코드 파일을 디스크에 남기지 않았습니다( The CrowdStrike 2026 Global Threat Report). 그 이유의 핵심에는 Windows 레지스트리가 있습니다.

랜섬웨어는 그곳(레지스트리)에 지속성을 구축하고, 자격 증명 탈취 도구는 인증 키를 조작하며, 파일리스 페이로드는 레지스트리 값 안에 완전히 저장되어 엔드포인트 도구가 감지할 수 있는 디스크 상의 흔적이 남지 않습니다.

레지스트리를 보안 영역이 아니라 시스템 관리 이슈로만 다루는 보안 팀에는 지속적인 사각지대가 생깁니다.

이 가이드는 공격자가 레지스트리를 어떻게 악용하는지, 어떤 키는 적극적인 모니터링이 필요한지, 그리고 권한을 어떻게 강화하고 악의적인 변경이 사고로 이어지기 전에 어떻게 탐지하는지 다룹니다.

Windows 레지스트리란 무엇인가요?

Windows 레지스트리는 운영 체제, 설치된 애플리케이션, 하드웨어 드라이버, 사용자 프로필의 구성 설정을 저장하는 계층형 데이터베이스입니다.

Windows는 정상적인 작동 중에 시작과 로그온부터 애플리케이션 실행, 시스템 정책 적용에 이르기까지 지속적으로 레지스트리를 읽고 씁니다.

레지스트리는 데이터를 5개의 루트 키로 구성합니다:

  1. HKEY_LOCAL_MACHINE (HKLM): 해당 컴퓨터의 모든 사용자에게 공유되는 시스템 전체의 하드웨어 및 소프트웨어 설정을 보관합니다.
  2. HKEY_CURRENT_USER (HKCU): 현재 로그인한 사용자에 대한 구성 정보를 저장하며, 애플리케이션 환경설정과 데스크톱 설정을 포함합니다.
  3. HKEY_USERS (HKU): 이 컴퓨터의 모든 사용자 계정에 대해 로드된 프로필을 포함하며, 새 계정에 사용되는 기본 프로필도 포함합니다.
  4. HKEY_CLASSES_ROOT (HKCR): 파일 연결(연관) 및 COM 개체 등록 정보를 매핑하며, HKLM과 HKCU의 데이터를 병합합니다.
  5. HKEY_CURRENT_CONFIG (HKCC): 현재 시스템 세션에 대한 하드웨어 프로필 정보를 저장합니다.

각 키에는 하위 키와 값이 포함됩니다. 값에는 세 가지 구성 요소가 있습니다. 즉, 이름, 데이터 형식(예: REG_SZ 는 문자열용 또는 REG_DWORD 는 정수용)과 실제 데이터입니다.

운영 체제는 레지스트리 데이터를 디스크의 이진 하이브 파일에 저장하며, ntuser.dat 에는 각 사용자의 HKCU 하이브와 시스템, 소프트웨어, 보안 하이브가 포함되고, 이들은 %SystemRoot%\System32\config 아래에 위치합니다.

공격자가 Windows 레지스트리를 악용하는 방법

레지스트리는 공격자에게 세 가지 고가치 기능을 제공합니다. 즉, 재부팅 후에도 지속성을 유지하기 위한 저장 공간, 자격 증명 처리 방식을 조작하는 메커니즘, 그리고 파일 시스템을 건드리지 않고 페이로드를 숨길 수 있는 위치입니다.

이러한 악용 패턴 각각은 보안 팀이 모니터링하고 방어할 수 있는 특정 키 경로를 대상으로 합니다.

레지스트리 기반 지속성 메커니즘

초기 액세스를 확보한 공격자는 재부팅 후에도 계속 유지되기 위해 autorun 키에 자주 기록합니다. 가장 많이 표적이 되는 위치는 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 로, 모든 사용자를 대상으로 시스템 시작 시 등록된 값을 실행합니다.

HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 는 동일한 메커니즘을 현재 사용자 범위로 제공하며, 기록(쓰기)에는 관리자 권한이 필요하지 않습니다. 보안 팀은 설치 이후 정당한 소프트웨어가 이러한 키를 거의 수정하지 않기 때문에, 이 키들을 지속성(persistence) 지표로 추적합니다.

레지스트리 조작을 통한 자격 증명 탈취

Windows는 자격 증명과 관련된 구성을 레지스트리 키에 저장하며, 공격자는 이 키를 표적으로 삼아 자격 증명을 추출합니다. HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest 키는 Windows가 메모리에 일반 텍스트 자격 증명을 저장하는지 여부를 제어합니다.

Windows 8.1부터 Microsoft는 기본값을 변경하여 WDigest가 더 이상 메모리에 일반 텍스트 자격 증명을 저장하지 않도록 했지만, UseLogonCredential 를 1로 설정해 이를 다시 활성화하는 공격자는 다음 사용자 로그온 이후 Mimikatz 같은 도구로 일반 텍스트 비밀번호를 수집할 수 있습니다.

다음 위치의 LSA Protection 키 HKLM\SYSTEM\CurrentControlSet\Control\Lsa 는 로컬 보안 기관(Local Security Authority)이 보호된 프로세스로 실행되는지 여부를 결정합니다. 공격자가 RunAsPPL 를 0으로 설정하면 해당 보호가 제거되어 자격 증명(credential) 자료에 접근할 수 있게 됩니다.

무파일 악성코드(fileless malware)와 레빙 오프 더 랜드(living-off-the-land) 기법

무파일 악성코드(fileless malware)는 전체 페이로드를 레지스트리 값(registry values) 안에 저장하므로, 파일 기반 탐지 도구가 찾아낼 실행 파일이 디스크에 남지 않습니다. 일반적인 기법은 PowerShell 스크립트를 REG_SZ 또는 REG_BINARY 값으로 인코딩한 다음, 시작 시 Run 키 또는 예약 작업(scheduled task)을 사용해 메모리에서 페이로드를 디코딩하고 실행합니다.

디스크에 파일이 없기 때문에 파일 기반 안티바이러스와 많은 EDR 도구는 초기 설치물(initial implant)을 완전히 놓칩니다. 탐지는 민감한 키에 대한 레지스트리 쓰기 이벤트를 모니터링하고, 이를 프로세스 실행 활동과 상관(연계)시켜야 합니다.

모니터링해야 할 중요한 Windows 레지스트리 키

모든 레지스트리 키가 지속적인 모니터링을 필요로 하지는 않지만, 일부 제한된 키는 시작 실행, 자격 증명 처리, 보안 설정을 직접적으로 제어합니다. 따라서 무단 변경이 발생하면 침해가 의심되는 신호가 됩니다. 아래의 키들은 모든 Windows 보안 프로그램의 핵심 모니터링 대상입니다.

Netwrix Auditor는 하이브리드 Microsoft 환경 전반에서 액세스 및 변경 이벤트의 이전/이후 값을 기록합니다. 무료 체험판을 다운로드하세요

자동 실행 및 시작 키

HKLM과 HKCU 아래의 Run 및 RunOnce 키는 Windows 환경에서 주요 지속성(persistence) 대상에 해당합니다. Windows는 Run keys 를 모든 시작 및 로그온 시마다 실행합니다. RunOnce 키는 한 번만 실행된 후 스스로 삭제되므로, 단계적으로 페이로드를 전달하는 데 적합합니다. 다음 네 경로를 모두 모니터링하세요:

  1. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  2. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
  3. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  4. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce

알려진 소프트웨어 배포 기간 밖에서 이러한 키가 변경되면, 승인되지 않은 지속성(persistence) 활동을 나타내는 신호입니다.

자격 증명 및 인증 키

자격 증명 탈취 준비를 탐지하려면 세 가지 키를 지속적으로 모니터링해야 합니다:

  1. HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest\UseLogonCredential: 값 0은 보안에 안전한 기본값입니다. 1로 변경되면 공격자가 메모리에서 평문 자격 증명 저장을 다시 활성화했음을 의미합니다.
  2. HKLM\SYSTEM\CurrentControlSet\Control\Lsa\RunAsPPL: 값이 1 또는 2이면 로컬 보안 기관(Local Security Authority)이 보호된 프로세스로 실행됨을 확인합니다. 0으로 낮아지면 해당 보호를 제거하려는 시도가 있음을 의미합니다.
  3. HKLM\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevel: NTLM 인증 강도를 제어합니다. 3 미만의 값은 패스-더-해시(pass-the-hash) 및 NTLM 릴레이 공격을 더 쉽게 만드는 불안전한 다운그레이드를 의미합니다. 적절한 보강(hardening)을 위해 CIS 및 Microsoft와 같은 기준선(baselines)에 맞춰 값을 5로 설정해야 합니다.

보안 정책 및 UAC 키

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System 에는 UAC 구성 값이 들어 있습니다. EnableLUA, ConsentPromptBehaviorAdmin 또는 PromptOnSecureDesktop 을 변경하면 UAC 프롬프트가 줄어들거나 완전히 사라져, 조용한 권한 상승(Privilege Escalation)이 가능해집니다.

HKLM\SOFTWARE\Policies\Microsoft\Windows Defender 는 Windows Defender의 동작을 제어합니다. 공격자는 이 키 아래에서 DisableAntiSpyware 또는 DisableRealtimeMonitoring 에 값을 기록해 엔드포인트 보호를 비활성화합니다.

원격 액세스 및 서비스 키

HKLM\SYSTEM\CurrentControlSet\Services 는 시작 유형과 실행 파일 경로를 포함해 설치된 모든 Windows 서비스의 구성을 저장합니다. 공격자는 서비스 이진 파일 경로나 시작 유형을 변경해 LocalSystem 계정에서 악성 코드를 로드하며, 이를 서비스 하이재킹(service hijacking)이라고 합니다.

HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\fDenyTSConnections 는 원격 데스크톱이 들어오는 연결을 허용하는지 여부를 제어합니다. 값이 1 에서 0 으로 변경되면 무단 RDP 활성화를 의미하며, 이는 많은 랜섬웨어 플레이북에 등장하는 일반적인 측면 이동(lateral movement) 기법입니다.

Windows 레지스트리 보안을 강화하는 방법

레지스트리 강화는 공격자가 침투하기 전에 공격 표면을 줄입니다. 아래의 네 가지 제어는 주요 악용 경로를 다룹니다. 즉, 민감한 키에 대한 무단 쓰기, 레지스트리에 대한 원격 액세스, 보안 기준선의 부재, 그리고 감사(로깅) 범위의 불충분입니다.

레지스트리 권한을 제한하세요

레지스트리 키에는 사용자와 프로세스가 해당 키를 읽기, 쓰기, 삭제할 수 있는지를 결정하는 Access Control Lists(ACL)가 포함되어 있습니다. 대부분의 HKLM 키에 대한 기본 권한은 쓰기 위해 관리자 권한을 요구하지만, 많은 HKCU 키는 인증된 모든 사용자가 변경할 수 있도록 허용합니다.

다음 중 하나를 사용하세요: regedit.exe 또는 PowerShell의 Get-AclSet-Acl cmdlet을 사용해 민감한 키의 권한을 감사하고 강화합니다. SYSTEM 계정과 특정 서비스 계정에 대한 쓰기 액세스를 제한하고, Users 그룹에서 쓰기 권한을 제거한 뒤, principle of least privilege 를 적용하여 각 계정이 기능에 필요한 레지스트리 액세스만 보유하도록 하세요.

원격 레지스트리 서비스 사용 중지

원격 레지스트리 서비스는 Windows 호스트의 레지스트리에 대해 네트워크 기반 읽기 및 쓰기를 허용합니다.

원격 레지스트리 관리가 필요하지 않은 모든 엔드포인트에서는 이 서비스를 비활성화하고, 호스트 기반 방화벽 규칙을 통해 서버에서는 특정 관리 계정과 원본 IP 주소에 대해서만 제한하세요.

시작 유형을 Disabled 로 설정하고 HKLM\SYSTEM\CurrentControlSet\Services\RemoteRegistry 에서 설정을 적용하려면 Group Policy 를 통해 강제하여 로컬 관리자가 다시 활성화하지 못하게 하세요.

보안 템플릿과 CIS Benchmarks 적용

Microsoft Security Compliance Toolkit은 레지스트리 강화(hardening) 설정을 포함하는 Windows Server 및 Windows 10/11용 기본(Group Policy Objects) 템플릿을 제공합니다.

관련 베이스라인을 다운로드한 다음, Policy Analyzer 도구로 현재 레지스트리 상태와 비교하고, 엔드포인트 전반의 일관성을 유지하기 위해 레지스트리를 직접 편집하는 대신 그룹 정책(Group Policy)을 통해 설정을 적용하세요.

Windows용 CIS Benchmark는 보안 구성을 위한 레지스트리 값을 지정합니다. 준수 여부를 측정하고 격차를 파악하려면 CIS-CAT Pro Assessor를 사용하세요. 두 가지 베이스라인 모두 UAC 설정, NTLM 제한 수준, 그리고 PowerShell 실행 정책을 다룹니다.

레지스트리 감사(auditing) 구성

개체 접근 감사(object access auditing)가 활성화되면 Windows는 이벤트 ID 4657을 생성하며, 시스템 액세스 제어 목록(System Access Control List, SACL)이 대상 키를 포함합니다.

로컬 보안 정책(Local Security Policy)에서 개체 액세스(Object Access)에 대한 성공 및 실패 감사를 사용하도록 설정한 다음, 각 중요한 키에 대해 SACL을 구성합니다. 구성은 regedit.exe: 해당 키를 마우스 오른쪽 버튼으로 클릭하고 Permissions(권한)을 선택한 후 Advanced(고급)를 클릭하여 Auditing(감사) 탭을 여세요. 그런 다음 감사할 액세스 유형이 포함된 주체(principal)를 추가합니다 (Set Value, Create Subkey, Delete).

키별 SACL 구성을 하지 않고 더 넓은 범위를 포괄하려면, Windows 기본 감사와 무관하게 RegistryEvent 규칙이 Event IDs 12(키 생성 또는 삭제), 13(값 설정), 14(키 또는 값 이름 변경)를 생성하도록 Sysmon을 배포합니다.

Windows 레지스트리 변경 사항을 모니터링하는 방법

효과적인 레지스트리 모니터링은 네이티브 Windows 이벤트 로깅을 Sysmon과 결합해 더 넓은 범위를 확보한 다음, 두 소스를 모두 SIEM으로 전달하여 상관 분석을 수행합니다. 각 계층은 다른 계층이 남겨둔 빈틈을 메웁니다.

Windows 이벤트 로그 및 SACL 감사

이벤트 ID 4657은 Windows에 내장된 레지스트리 변경 모니터링을 위한 기반을 제공합니다. 이 이벤트는 컴퓨터 이름, 대상 사용자, 프로세스 이름, 키 경로, 값 이름, 이전 데이터, 새 데이터를 캡처하여 분석가들이 각 변경에 대한 완전한 이전/이후 기록을 확보할 수 있게 해줍니다.

우선순위가 가장 높은 키부터 SACL을 구성하세요 (Run 키, WDigest, Lsa, Windows Defender 정책)한 다음 Windows 이벤트 전달(Windows Event Forwarding) 또는 로그 에이전트를 사용해 보안 로그 이벤트를 중앙 SIEM 또는 로그 관리 플랫폼으로 전달하세요.

Sysmon 기반 레지스트리 모니터링

Sysmon은 개별 키에 대해 SACL 구성을 요구하지 않으면서도 기본 Windows 레지스트리 감사를 확장합니다. 모니터링할 키 경로와 값 이름을 지정하려면 Sysmon 구성 XML에 RegistryEvent 항목을 추가하세요.

이벤트 ID 13은 레지스트리 값 쓰기를 캡처하며 프로세스 이름, 프로세스 ID, 대상 키 경로, 새 값 데이터를 포함합니다. 이벤트 ID 12는 키 생성 및 삭제 이벤트를 다룹니다.

Sysmon 레지스트리 이벤트의 Image 필드를 검증된(정상) 프로세스 목록과 상관시켜 예상치 못한 기록자(쓰는 주체)를 식별합니다. 예: PowerShell, cmd.exe, 또는 mshta.exe, 이는 자동 실행 또는 자격 증명 키를 건드리는 경우입니다.

레지스트리 알림을 위한 SIEM 상관 규칙

효과적인 레지스트리 모니터링에는 잡음을 줄이면서도 신뢰도가 높은 지표를 드러내는 SIEM 상관 규칙이 필요합니다. 다음 패턴에 대한 규칙을 우선 적용하세요:

  1. 알려진 소프트웨어 설치 프로그램이 아닌 프로세스에서 Run 또는 RunOnce 키에 대한 쓰기 (msiexec.exe, setup.exe, ccmsetup.exe)
  2. 다음 값의 변경: HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest\UseLogonCredential 0 1
  3. 다음에 대한 모든 쓰기: HKLM\SOFTWARE\Policies\Microsoft\Windows Defender 정책 키
  4. 다음 경로 아래의 서비스 이진 파일 경로 변경: HKLM\SYSTEM\CurrentControlSet\Services 예정된 유지 관리 기간 외

각 알림에 해당하는 MITRE ATT&CK 식별자(실행 키 지속성의 경우 T1547.001, 일반적인 레지스트리 수정의 경우 T1112)를 태그하여 신속한 1차 대응을 지원하고 위협 인텔리전스 상관 분석을 강화하세요.

Netwrix Auditor는 Windows 레지스트리 이벤트와 하이브리드 Microsoft 환경 전반에서 누가 무엇을, 언제, 어디서 변경했는지 보여줍니다. 무료 체험판을 다운로드하세요.

Windows 레지스트리를 백업하고 복원하는 방법

구성 변경을 수행하기 전에 레지스트리 백업을 생성하면, 변경으로 인해 시스템이 불안정해지거나 공격자가 복원이 필요한 키를 수정한 경우에도 보안 및 운영 팀이 신뢰할 수 있는 복구 경로를 확보할 수 있습니다. 아래의 세 가지 방법은 키 수준의 내보내기, 시스템 상태 스냅샷, 그리고 백업 검증을 다룹니다.

레지스트리 키 내보내기 및 가져오기

레지스트리 키를 수정하기 전에 관련 키 또는 하위 키를 백업으로 내보내십시오. In regedit.exe 에서 해당 키를 마우스 오른쪽 버튼으로 클릭하고 Export를 선택한 다음, 생성된 .reg 파일을 시스템 드라이브 외부의 위치에 저장합니다.

명령줄에서 내보내려면:

내보낸 키를 다음으로 복원합니다:

중요한 시스템 하이브(SYSTEM, SOFTWARE, SECURITY)에는 reg save reg restore 를 사용하세요. 이 작업은 이진 하이브 파일을 다뤄야 하므로 관리자 권한(승격된 권한)으로 수행해야 하며, .reg 텍스트 내보내기보다 대용량 또는 이진 데이터 처리를 더 안정적으로 지원합니다.

레지스트리 백업을 위한 시스템 복원과 VSS

Windows 시스템 복원은 복원 지점의 일부로 레지스트리 상태를 캡처하여, 레지스트리 변경으로 시스템이 불안정해질 때 롤백 옵션을 제공합니다. 제어판을 통해 시스템 드라이브에서 시스템 보호(System Protection)를 활성화하고, 여러 복원 지점을 유지할 수 있도록 최소 10GB 이상의 디스크 공간을 할당하도록 구성하세요.

볼륨 섀도 복사 서비스(Volume Shadow Copy Service, VSS) 스냅샷도 레지스트리 하이브 파일을 보존하며, 섀도 복사 액세스 도구를 통해 세밀한 복구를 수행할 수 있습니다. Windows Server에서는 Windows Server 백업을 구성하여 시스템 상태(System State)를 포함하도록 설정하세요. 시스템 상태에는 부팅 파일과 COM+ 클래스 등록 데이터베이스와 함께 모든 레지스트리 하이브가 캡처됩니다.

레지스트리 백업 확인 및 테스트

백업의 가치는 실제로 복구가 성공하는지 여부에 전적으로 달려 있습니다. 따라서 실제 장애/침해 사고에서 백업을 신뢰하기 전에, 운영 환경이 아닌 물리 서버 또는 가상 머신으로 복원해 백업 무결성을 테스트하세요.

Netwrix로 대규모 환경에서 레지스트리 보안을 유지하세요

레지스트리 보안은 Windows 엔드포인트 방어의 기반입니다. 공격자들이 지속성, 자격 증명 접근, 방어 회피에 활용하는 키는 제한적이며, 잘 문서화되어 있고, 이 가이드에서 다루는 기본(네이티브) 도구로 모니터링할 수 있습니다.

권한 제어, SACL 감사, Sysmon RegistryEvent 규칙, 그리고 SIEM 상관 분석을 일관되게 적용하면, 레지스트리 기반 공격 경로의 대부분이 확산되기 전에 차단/탐지할 수 있습니다.

핵심 과제는 구성 설정이 변경되고 새로운 엔드포인트가 환경에 추가되는 상황에서도 그 수준의 보장을 규모에 맞게 지속하는 것입니다. 바로 이 지점에서 중앙 집중형 감사 플랫폼이 보안 스택에서 자리를 차지하게 됩니다.

Netwrix Auditor 하이브리드 Windows 환경 전반에서 레지스트리 변경 이벤트에 대한 변경 전/후 감사 기록을 제공합니다. Netwrix Change Tracker 엔드포인트 구성을 CIS Benchmarks와 지속적으로 대조·검증하여, 공격자가 악용하기 전에 드리프트를 사전에 포착합니다.

데모 요청 Netwrix가 Windows 환경 전반에서 레지스트리 변경을 모니터링하고, 무단 수정 사항을 탐지하며, 감사 범위를 유지하는 방법을 확인해 보세요.

자주 묻는 질문

공유하기