Active Directory Group Policy Objects(GPO)를 사용하여 USB 저장 장치의 쓰기 권한을 차단하고 읽기 권한만 허용하는 보안 정책을 구현할 수 있습니다. 이는 데이터 유출 방지와 악성코드 감염 차단에 효과적인 보안 조치입니다.

 

 

방법 1: 컴퓨터 구성을 통한 GPO 설정

단계별 설정 과정

  1. Group Policy Management Console 열기
    • 도메인 컨트롤러에서 gpmc.msc 실행
    • 새 GPO 생성 또는 기존 GPO 편집
  2. GPO 정책 경로 이동
    Computer Configuration > Policies > Administrative Templates > System > Removable Storage Access
    
  3. USB 쓰기 차단 정책 설정
    • Removable Disks: Deny write access 정책을 찾아 더블클릭
    • Enabled로 설정
    • Apply > OK 클릭

설정 가능한 정책 옵션

정책명기능권장 설정
Removable Disks: Deny write accessUSB 쓰기 권한 차단Enabled
Removable Disks: Deny read accessUSB 읽기 권한 차단Disabled
Removable Disks: Deny execute accessUSB 실행 파일 차단Enabled (보안 강화)
All Removable Storage classes: Deny all access모든 이동식 저장장치 차단필요시

GPO 적용 및 연결

  1. OU에 GPO 연결
    • 대상 OU 우클릭 → “Link an Existing GPO”
    • 생성한 GPO 선택
  2. 정책 강제 업데이트
    gpupdate /force
    

 

 

방법 2: 사용자 구성을 통한 GPO 설정

설정 경로

User Configuration > Policies > Administrative Templates > System > Removable Storage Access

컴퓨터 구성 vs 사용자 구성 비교

구분컴퓨터 구성사용자 구성
적용 범위해당 컴퓨터의 모든 사용자특정 사용자 (어떤 컴퓨터든)
우선순위높음낮음
관리 복잡도낮음높음
권장 사용일반적인 보안 정책사용자별 차등 적용

 

 

방법 3: 레지스트리를 통한 직접 설정

레지스트리 키 위치

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\RemovableStorageDevices

수동 레지스트리 설정

  1. regedit 실행
  2. 위 경로로 이동 (키가 없으면 생성)
  3. DWORD 값 생성:
값 이름데이터기능
Deny_Write1USB 쓰기 차단
Deny_Read0USB 읽기 허용
Deny_Execute1실행 파일 차단

 

 

방법 4: 특정 사용자/그룹 예외 처리

보안 필터링 설정

  1. 예외 그룹 생성
    • Active Directory Users and Computers에서 새 보안 그룹 생성
    • 예: “USB_Access_Allowed”
  2. GPO 보안 필터링 구성
    • GPO 선택 → Security Filtering 섹션
    • “USB_Access_Allowed” 그룹 추가
    • Delegation 탭 → Advanced 클릭
    • 해당 그룹에 “Apply group policy” 권한을 Deny로 설정

권한 설정 표

그룹ReadApply Group Policy결과
Authenticated UsersAllowAllow정책 적용됨
USB_Access_AllowedAllowDeny정책 적용 안됨
Domain ComputersAllow정책 읽기만

 

 

방법 5: BitLocker 보호된 드라이브만 허용

정책 설정

Computer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption > Removable Data Drives
  • Deny write access to removable drives not protected by BitLocker 활성화
  • BitLocker로 암호화된 USB만 쓰기 허용

 

 

설정 확인 및 테스트

정책 적용 확인

# 현재 적용된 정책 확인
gpresult /r

# 특정 정책 상세 정보
gpresult /h report.html

동작 테스트

  1. USB 장치 연결
  2. 파일 복사 시도
  3. 예상 결과:
    • 읽기: 정상 동작
    • 쓰기: “액세스가 거부되었습니다” 오류 또는 “관리자 권한이 필요합니다” 메시지

 

 

자주 접하는 문제 및 해결 방법

정책이 적용되지 않는 경우

문제해결 방법
GPO가 적용되지 않음Authenticated Users에 Read 권한 확인
일부 사용자만 적용 안됨Security Filtering 설정 재확인
즉시 적용되지 않음gpupdate /force 실행 후 재부팅

레지스트리 키 생성 오류

  • StorageDevicePolicies 키가 없는 경우 수동으로 생성 필요
  • 관리자 권한으로 실행 확인

 

 

관련 링크

 

다국적 금융기관에서 약 20년간 IT 보안·컴플라이언스를 운영해 온 실무자로 IT 보안·컴플라이언스·AI·인프라 실무 경험 및 테크 인사이트를 공유하는 기술 블로그를 운영합니다. CISSP/CISA/PMP 보유자가 운영하는 한국어·영어 IT 전문 블로그입니다.

댓글 남기기