
서버 보안은 신경 쓰면서 직원 PC 는 '설치한 그대로' 인 조직이 많습니다. 그런데 실제 사고의 출발점은 대개 PC 입니다 — 피싱 첨부파일, 분실 노트북, USB. 윈도우 10·11 에는 필요한 기능이 거의 다 들어 있고, 문제는 켜져 있지 않다는 것뿐입니다. 아래 여섯 가지를 PC 마다 한 번씩 점검하면 됩니다.

1. BitLocker — 노트북이라면 반드시
디스크 암호화가 없으면 노트북을 잃어버렸을 때 드라이브를 빼서 다른 PC 에 꽂는 것만으로 모든 파일이 읽힙니다. 설정 › 개인 정보 및 보안 › 장치 암호화(또는 제어판의 BitLocker)에서 켭니다. 중요한 것은 복구 키 보관 — 회사 계정(Microsoft Entra/AD)이나 관리 도구에 자동 저장되게 하고, 개인 메일이나 메모에 두지 않습니다. 복구 키를 잃으면 본인도 못 엽니다.

2. Defender(또는 EDR) — 꺼져 있지 않은지
별도 EDR 을 쓰지 않는다면 Microsoft Defender 가 기본 보호입니다. 실시간 보호가 켜져 있고, 정의 파일이 최신이고, 주기적 검사가 설정돼 있는지 '보안 상태' 화면에서 봅니다. 다른 백신을 설치했다가 지우면서 둘 다 꺼진 채 남는 경우가 있습니다.
3. 계정 — 일상은 표준 사용자로
관리자 계정으로 늘 로그인하면 악성 프로그램도 관리자 권한으로 실행됩니다. 일상용 표준 사용자 계정을 만들고, 관리자 계정은 설치·설정이 필요할 때 승격(UAC)으로만 씁니다. 로컬 관리자 비밀번호가 모든 PC 에서 같다면 그것부터 바꿉니다(LAPS 같은 도구가 있습니다).
4. 업데이트 — 미루기는 30일까지만
Windows 업데이트는 자동으로 두고, 재시작을 계속 미루는 PC 가 없는지 봅니다. 브라우저·오피스·PDF 리더 같은 자주 공격받는 프로그램의 업데이트도 함께 봅니다.
5. 화면 잠금과 USB
자리를 비우면 10분 안에 잠기고 다시 켤 때 비밀번호를 묻게 합니다. USB 자동 실행은 끕니다. 가능하면 저장장치 쓰기 제한이나 승인된 장치만 허용하는 정책을 씁니다 — 반출 통제이기도 하지만 출처 모를 USB 에서 들어오는 것을 막는 것이기도 합니다.
6. 원격 데스크톱은 기본 꺼짐
RDP 가 켜진 PC 가 인터넷에 직접 노출되면 무차별 로그인 시도의 표적이 됩니다. 필요한 PC 만 켜고, 반드시 VPN 뒤에서만 접속되게 합니다. 공유기에서 3389 포트를 포워딩해 둔 적이 있다면 지금 지우세요.
PC 보안은 새 프로그램을 사는 일이 아니라 이미 있는 기능을 켜는 일입니다. BitLocker 와 표준 사용자 계정, 이 둘만 해도 분실·악성코드 사고의 큰 부분이 막힙니다.

댓글