- 하드웨어 설치 제한
- 특정 장치 제한
- 장치 클래스 제한
USB 디스크 키와 이동식 장치는 개인적 삶은 편하게 해 주지만 직업적 삶은 어렵게 합니다. 설치할 수 있는 하드웨어 장치와 설치할 수 없는 하드웨어 장치를 제어할 방법이 필요하기 때문입니다.
다행히 Windows Vista™와 차기 버전 Windows Server®(코드명 "Longhorn")의 그룹 정책을 사용하면 USB 마우스는 허용하고 열쇠고리형 USB 드라이브는 허용하지 않거나, CD-ROM 리더는 허용하고 DVD 라이터는 허용하지 않거나, Bluetooth는 허용하고 PCMCIA는 허용하지 않을 수 있습니다.
그룹 정책의 두 섹션인 컴퓨터 구성 | 관리 템플릿 | 시스템 | 이동식 저장소 액세스(그림 1 참조)와 컴퓨터 구성 | 관리 템플릿 | 시스템 | 장치 설치 | 장치 설치 제한(그림 2 참조)을 통해 하드웨어 보안을 강화할 수 있습니다.
그림 1 그룹 정책의 미리 정의된 하드웨어 제한
그림 2 제한할 하드웨어 종류 사용자 지정
첫 번째 집합인 이동식 저장소 액세스에서는 그 이름에서 알 수 있듯이 이동식 저장소(CD/DVD, 플로피 디스크 등)에 대한 정책 설정을 활성화하여 필요한 경우 해당 장치 유형 전체의 읽기 또는 쓰기를 제한할 수 있습니다. 그러나 장치 설치 제한만큼 강력하지는 않습니다.
이동식 저장소 액세스에는 사용자 지정 클래스: 읽기 권한 거부와 사용자 지정 클래스: 쓰기 권한 거부라는 정책 설정 그룹이 있습니다. 그런데 이동식 저장소 액세스 정책은 실제로 드라이버의 설치를 차단하지 않습니다. 하드웨어가 발견될 때는 해당 클래스의 드라이버가 이미 설치된 상태입니다. 정책이 실제로 차단하는 것은 장치의 읽기 또는 쓰기입니다. 다음 절에서는 장치 설치 제한 정책 설정을 살펴보면서 드라이버를 완전히 사용하지 못하도록 해 보겠습니다.
클래스와 ID에 대한 핸들 얻기
먼저 제한할 대상을 파악해야 합니다. 제한할 대상은 구체적 또는 포괄적으로 지정할 수도 있습니다. 즉, 특정 장치 "클래스"를 제한할 수도 있고 더 구체적으로 하나의 하드웨어 유형만 제한할 수도 있습니다. 또는 반대로 USB 마우스와 같은 특정 장치 클래스만 허용할 수도 있습니다. 그런데 이러한 작업이 실제로 효과를 내려면 제한하고자 하는 하드웨어를 찾아내야 합니다.
따라서 조이스틱 드라이버를 설치할 수 없게 하거나 USB 마우스만 설치할 수 있게 하려면 조이스틱과 USB 마우스를 가지고 있어야 합니다. 다른 방법은 인터넷을 사용하여 하드웨어 ID, 호환 가능 ID 또는 장치 클래스를 찾아내는 것입니다. 그런데 실제로 장치가 있으면 훨씬 간단해집니다. 장치가 있으면 이를 시스템에 연결하여 하드웨어 ID, 호환 가능 ID 또는 장치 클래스를 직접 확인할 수 있기 때문입니다. 이러한 정보를 확인하고 나면 장치를 사용하거나 사용하지 못하게 하는 방법을 정확히 알 수 있게 됩니다.
다음 예제에서는 Creative AutoPCI ES1371/ES1373이라는 특정 사운드 카드 제품군을 사용하지 못하도록 해 보겠습니다. 특정 USB 장치, USB 포트 등의 다른 장치를 사용하지 못하도록 할 때도 원하는 장치로 바꿔 이 방법을 사용하면 됩니다.
하드웨어 항목이 이미 설치된 시스템에서 장치 관리자를 엽니다. 장치를 마우스 오른쪽 단추로 클릭하고 속성을 선택한 다음 자세히 탭을 선택합니다. 기본적으로 "장치 설명"이 표시됩니다. 이 정보는 흥미롭긴 하지만 그다지 유용하지는 않습니다. 속성 드롭다운을 선택하고 그림 3에서처럼 "하드웨어 ID"를 선택합니다.
그림 3 장치의 자세히 탭
하드웨어 ID 페이지에는 장치 ID가 위에서부터 가장 구체적인 것부터 가장 포괄적인 것 순으로 표시됩니다. 하드웨어 ID 값 목록에서 최상위 항목을 자세히 보면 이 사운드 카드가 구체적으로 ES1371 사운드 보드의 Rev 2임을 알 수 있습니다. 매우 구체적인 정보입니다. 목록에서 아래로 내려갈수록 설명은 점차 범위가 넓어져 전체 제품군을 포괄하게 됩니다.
또한 속성을 호환 가능 ID로 변경할 수 있습니다. 여기서도 하드웨어가 설명되지만 하드웨어 ID의 정보보다 덜 구체적입니다. 호환 가능 ID의 정보는 이렇게 덜 구체적이고 더 많은 결과를 생성할 수 있기 때문에 사용 금지 목록에 비슷한 하드웨어를 더 많이 넣을 때 사용할 수 있습니다. 물론 제한하고 싶지 않는 하드웨어가 제한될 수도 있는 단점이 있습니다.
마지막으로, 속성 드롭다운에서 장치 클래스를 선택하면 가장 포괄적인 범주를 찾을 수 있습니다. 필자의 경우 사운드 카드가 단순하게 미디어로 표시됩니다. 하지만 미디어로 간주될 수 있는 장치가 많기 때문에 포괄적일수록 더 많은 주의를 기울여야 합니다.
사용할 값을 결정한 다음에는 잊어버리거나 잘못 입력할 경우에 대비하여 해당 값을 마우스 오른쪽 단추로 클릭하고 복사를 선택한 후 메모장에 붙여 넣습니다. 다음 단계에서 값을 정확하게 입력해야 하기 때문에 표시된 그대로 복사하는 것이 중요합니다. 값의 대문자와 소문자를 모두 정확하게 복사해야 합니다.
장치 관리자 대신 명령줄 명령을 사용하여 하드웨어 ID나 장치 클래스를 얻으려면 support.microsoft.com/kb/311272에서 Devcon 유틸리티를 살펴보십시오. 또한 Microsoft에서는 자주 사용되는 클래스에 대한 ID를 많이 제공하고 있으며 이 정보는 장치를 보유하고 있지 못한 경우에 유용합니다. 자세한 내용은 go.microsoft.com/fwlink/?LinkId=52665를 참조하십시오.
그룹 정책을 통한 하드웨어 액세스 제어
컴퓨터 구성 | 관리 템플릿 | 시스템 | 장치 설치 | 장치 설치 제한(그림 2 참조)에 있는 모든 정책 설정을 살펴보겠지만 장치의 사용 가능 여부를 제어하기 위해 필요한 설정은 실제로 하나뿐입니다.
먼저 GPO(그룹 정책 개체)를 만들어 제어하고자 하는 Windows Vista 시스템이 포함된 OU(또는 도메인 등)에 연결합니다. 그런 다음 GPO에서 컴퓨터 구성 | 관리 템플릿 | 시스템 | 장치 설치 | 장치 설치 제한 | 이러한 장치 ID와 일치하는 장치 설치 금지로 이동합니다. 정책 설정에서 사용을 선택하고 표시를 클릭한 다음 "내용 표시" 대화 상자에서 추가를 선택합니다. 그런 다음 그림 4에서처럼 "항목 추가" 대화 상자에서 이전에 저장한 장치 정보를 붙여 넣습니다.
그림 4 장치 ID를 붙여 넣어 정확하게 설명 얻기
여기서 중요한 문제가 있습니다. 시스템에 장치가 이미 설치된 경우에는 자동으로 제거되지 않으며 액세스가 제한되지 않습니다. 따라서 하드웨어를 제한하려면 Windows Vista 배포의 초기 단계에서 제한해야 합니다. 그런데 Windows Vista는 장치가 제거되었다 다시 설치될 때마다 재확인한다는 점을 유의해야 합니다. 주로 재확인되는 항목으로는 꺼냈다가 다시 넣는 USB 드라이브가 있습니다. Windows Vista는 장치가 다시 연결되는 경우에만 재확인하므로 처음에는 시스템에 장치 드라이버가 로드되었더라도 이 시점에서는 장치가 제한됩니다. 더 어려운 문제는 시스템과 함께 제공되어 제거되었다 재설치되지 않는 장치입니다. 이러한 장치에 대해서는 아직 확실한 해결책이 없습니다.
하드웨어 장치를 연결한 적 없는 시스템을 켜면 Windows는 드라이버 설치를 시도하면서 진행 중에 상태 정보를 제공합니다. 이러한 장치를 제한하는 정책을 설정하면 그림 5와 같은 결과를 볼 수 있습니다.
그림 5 금지된 장치 설치
추가적인 하드웨어 제한
위의 예제에서는 하나의 장치만 제한했습니다. 원하는 경우에는 이와 반대로 기본적으로 모든 하드웨어를 제한하고 일부만 허용할 수 있습니다. 이러한 정책 설정의 목록은 그룹 정책의 컴퓨터 구성 | 관리 템플릿 | 장치 설치 | 장치 설치 제한 분기가 표시된 그림 2에서 볼 수 있습니다. 몇 가지 사용 가능한 설정에서 선택할 수 있습니다.
먼저 "관리자가 장치 설치 제한 정책을 다시 정의하도록 허용"이 있습니다. 기본적으로 Windows Vista의 로컬 관리자는 설정된 제한을 따라야 하지만, 이 설정을 사용하면 로컬 관리자가 기존 제한을 다시 정의하여 원하는 하드웨어를 모두 설치할 수 있습니다.
다음으로 "이러한 장치 설치 클래스와 일치하는 드라이버를 사용한 장치 설치 허용"이 있는데, 이 정책 설정에 장치 설명을 입력하면 시스템에 해당 장치를 설치할 수 있도록 명시적으로 허용하게 됩니다. 이 정책 설정은 예제에 사용되는 것처럼 장치 ID가 아니라 설치 클래스만 기준으로 삼는다는 점에 유의하십시오.
반대 효과를 얻으려면 "이러한 장치 설치 클래스와 일치하는 드라이버를 사용한 장치 설치 금지"을 설정할 수 있습니다.
그림 5에 나온 "정책에서 설치를 금지하는 경우 사용자 지정 메시지 표시(풍선 텍스트)"와 "정책에서 설치를 금지하는 경우 사용자 지정 메시지 표시(풍선 제목)"의 두 설정은 메시지를 사용자 지정하는 데 도움이 됩니다.
앞서 말했듯이 하드웨어를 설명하는 가장 포괄적인 방법은 하드웨어 클래스를 기반으로 하는 것입니다. "이 장치 ID 중 하나와 일치하는 장치 설치 허용" 정책 설정은 클래스 ID 설명을 기준으로 하지 않는 점에 유의해야 합니다. 클래스 ID 설명을 사용하려면 "이러한 장치 설치 클래스와 일치하는 드라이버를 사용한 장치 설치 허용" 또는 "이러한 장치 설치 클래스와 일치하는 드라이버를 사용한 장치 설치 금지"를 사용합니다. 두 번째 정책은 "다른 정책 설정에 의해 기술된 장치 설치 방지" 설정과 함께 사용할 때 가장 효과적입니다. 기본적으로 모든 것을 금지한 다음 이 설정을 사용하면 허용할 장치를 세밀하게 지정할 수 있습니다.
예제에서는 "이러한 장치 ID와 일치하는 장치 설치 금지" 정책을 사용하여 장치 ID를 기준으로 특정 하드웨어 유형을 제한했습니다. 장치 클래스를 사용하여 제한을 구현하려면 "이러한 장치 설치 클래스와 일치하는 드라이버를 사용한 장치 설치 허용" 또는 "이러한 장치 설치 클래스와 일치하는 드라이버를 사용한 장치 설치 금지" 등의 다른 구체적인 정책 설정을 이용해야 합니다.
"이동식 장치 설치 금지"는 USB 장치를 포함하여 이동식으로 설명되는 모든 하드웨어 장치를 제한하는 빠르고 일반적인 방법입니다. 이 설정은 상당히 포괄적이기 때문에 너무 자주 사용하지 않는 것이 좋습니다. 대신 앞서 설명한 방법을 사용하여 적당하게 제한적인 장치 ID를 얻어 구체적으로 금지하는 것이 좋습니다.
마지막으로, "다른 정책 설정에 의해 기술된 장치 설치 방지"는 설치할 수 있는 장치를 명시적으로 지정한 경우를 제외하고 기본적으로 모든 하드웨어를 제한하는 포괄적인 정책 설정입니다. "이 장치 ID 중 하나와 일치하는 장치 설치 허용" 등의 여러 "허용" 정책을 이 정책과 함께 사용하면 해당 환경에서 원하는 하드웨어만 허용할 수 있는 강력한 방법이 됩니다.
결론
Windows Vista의 그룹 정책에는 해당 환경에서 원하는 하드웨어만 허용하려고 할 때 매우 유용한 강력한 여러 가지 항목이 추가되어 있습니다. 배포 초기 단계에 정책 설정을 구현하기만 하면 네트워크에서 허용하고 싶지 않은 하드웨어의 연결을 완전히 차단할 수 있습니다.
728x90
댓글