> For the complete documentation index, see [llms.txt](https://docs.plura.io/ko/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.plura.io/ko/v6/fn/comm/secureos.md).

# 안전한OS관리

{% hint style="info" %}
운영체제 자체에서 제공하는 강력한 보안 모듈(WDAC, ASR 등)과 진단 도구(Sysmon 등)를 중앙에서 통합 관리하여 호스트의 자체 방어력을 극대화합니다.

* 대상 환경: `PC` 그룹의 Windows 데스크톱 자산 환경 대상 원격 정책 제어
* 핵심 기능: WDAC 애플리케이션 통제, ASR 공격 표면 감소, Sysmon 원격 관리, Winget 소프트웨어 최신화, 고급 감사 정책 제어
  {% endhint %}

## 1. 개요

각 호스트의 OS 보안 설정 상태를 단일 콘솔에서 직관적으로 파악하고, 필요한 정책을 일괄 활성화하거나 최신 상태로 업데이트합니다.

* **WDAC (Windows Defender Application Control):** 신뢰하지 않는 애플리케이션의 실행을 단계별로 제어합니다.
* **ASR (Attack Surface Reduction) 관리:** 공격 표면 감소 규칙을 통해 악성 코드 침투 경로를 차단합니다.
* **Sysmon:** 시스템 서비스 및 네트워크 연결 등 상세한 시스템 이벤트를 기록합니다.
* **Winget:** Windows 패키지 관리 도구를 통해 소프트웨어의 최신 보안 상태를 관리합니다.

## 2. 안전한 OS 관리 항목 <a href="#id-2" id="id-2"></a>

### 2-1. WDAC (애플리케이션 제어) <a href="#id-2-1" id="id-2-1"></a>

애플리케이션 실행 권한을 구분하여 관리합니다.

* 제어 단계: 필수 차단, 사고 대응 등 중요도에 따라 프로세스를 분류합니다.
* 주요 대상: `mshta.exe`, `rundll32.exe` 등 공격에 악용되기 쉬운 시스템 유틸리티를 포함합니다.
* 적용 방식: '전체 적용(대표)' 또는 '그룹별 적용'을 선택할 수 있으며, 다중 그룹 선택을 지원합니다.

### 2-2. ASR 관리 <a href="#id-2-2" id="id-2-2"></a>

시스템 공격 표면을 최소화하여 초기 침투 및 악성 행위를 실시간 차단합니다.

각 버튼별로 다음과 같이 설정할 수 있습니다.

* 비활성화: ASR 규칙을 비활성화
* 활성화: ASR 규칙을 활성화
* 감사: 차단 없이 로그만 기록하도록 설정
* 경고: 차단 및 경고 알림을 제공하는 설정
* 재조회: 현재 상태를 불러오는 기능

**A. 초기 침투 차단**

* 외부로부터의 위협 유입 경로를 원천 봉쇄합니다.

**B. 실행 제어**

* 악성 스크립트나 검증되지 않은 파일의 동작을 제어합니다.

**C. Office 공격 방어**

* Microsoft Office 취약점을 악용한 매크로 및 개체 포함 공격을 방어합니다.

**D. 자격 증명 / 지속성 / 내부 확산 차단**

* 침투 후 공격자가 권한을 탈취하거나 시스템에 상주하는 것을 방지합니다.

**E. 랜섬웨어**

* 중요 데이터가 암호화되거나 파괴되는 것을 방지합니다.

### 2-3. 고급 감사 정책 <a href="#id-2-3" id="id-2-3"></a>

* 현재 사용 중인 고급 감사 정책 설정을 확인하고 활성, 비활성합니다.

### 2-4. Sysmon <a href="#id-2-4" id="id-2-4"></a>

* 에이전트별로 Sysmon 설치, 삭제 및 XML 설정 파일 업데이트를 원격 처리합니다.
* 특정 버전별 설정 파일에 대한 다운로드 및 원격 배치 업데이트 기능을 지원합니다

### 2-5. Winget (Windows 패키지 관리자) <a href="#id-2-5" id="id-2-5"></a>

Windows 표준 패키지 관리 도구인 Winget 활성화 상태를 관리하고 안전하게 제어합니다.

* 상태 관리: 각 호스트 에이전트별로 Winget의 활성화(ON) 또는 비활성화(OFF) 상태를 실시간으로 모니터링하고 제어합니다.
* 원격 업데이트: '업데이트(Update)' 기능을 통해 개별 호스트의 Winget 패키지 매니저 상태를 최신화할 수 있습니다.

### 2-6. 이벤트로그 <a href="#id-2-6" id="id-2-6"></a>

* Windows 이벤트 로그 손상 방지 및 복구 정책 조회/활성화 제어를 수행합니다.

## 3. 운영 상태 표기 (Summary) <a href="#id-3" id="id-3"></a>

각 보안 항목의 활성화 여부를 직관적인 상태 정보로 제공합니다.

* ON: 해당 항목 내 설정이 하나라도 활성화되어 있는 상태입니다.
* OFF: 모든 항목이 선택되지 않았거나 비활성화된 상태입니다.
* 상태 요약: 대시보드 상단에서 전체 호스트 대비 활성화/비활성화 호스트 수(예: 3/34)를 실시간으로 확인할 수 있습니다.

## 4. 참고사항

* 재조회 기능: 정책 변경 후에는 반드시 재조회를 수행해야 에이전트에 최신 설정이 반영됩니다.
* 설치 조건: Sysmon 등 일부 기능은 에이전트의 현재 사용 상태(ON/OFF)에 따라 설치 또는 삭제 가능 여부가 결정되므로 실행 전 상태 값을 확인하시기 바랍니다
* 상세 점검 기준: 운영체제별 안전한 OS 관리 상세 검증 스크립트 및 기준은 아래 깃헙 링크에서 확인할 수 있습니다.
  * [Windows (GitHub)](https://github.com/QubitSecurity/VAS/tree/main/windows/validation)
  * [RedHat (GitHub)](https://github.com/QubitSecurity/VAS/tree/main/redhat/validation)
  * [Ubuntu (GitHub)](https://github.com/QubitSecurity/VAS/tree/main/ubuntu/validation)

## 📖 PLURA-Blog

* [Process Hollowing: 공격 기법과 탐지 전략](https://blog.plura.io/ko/respond/process_hollowing/)
* [RAM 안의 비밀번호를 노린다 – LSASS 메모리 덤프 공격](https://blog.plura.io/ko/tech/attck-t1003-os-credential-dumping/)
* [Sysmon → Prefetch → ShimCache → Amcache: 실행 체인 복원 실무 가이드](https://blog.plura.io/ko/tech/shimcache_prefetch_comparison/)

## 🎥 참고 영상 <a href="#video" id="video"></a>

* [Emotet 확산 방지, ASR 설정 하나로 끝내기! (Office 공격 방어) | PLURA 시연 영상](https://youtu.be/fzVYhOehpFs)
