
랜섬웨어가 네트워크를 타고 번진다는데 막을 수 있나요?
랜섬웨어의 전형적 경로가 감염 PC → 공유폴더 → 나스입니다. 대응은 권한 최소화(모든 직원에게 모든 폴더 쓰기 권한을 주지 않기), 나스 스냅샷·격리 백업, 게스트망 분리, 그리고 감염 의심 시 즉시 랜선 분리입니다.

'전 직원이 전체 공유폴더에 쓰기 권한'인 사무실이 제일 위험합니다. 부서별 권한 설계만 해도 피해 범위가 확 줄어듭니다.
번지는 경로
랜섬웨어는 감염된 PC에서 그 PC가 접근할 수 있는 모든 경로를 훑습니다. 연결된 공유폴더, 매핑된 네트워크 드라이브, 꽂혀 있는 USB와 외장하드가 대상입니다. 그래서 한 사람이 모든 폴더에 쓰기 권한을 갖고 있으면 그 한 대의 감염이 회사 전체 자료 손실이 됩니다.
권한 최소화가 첫 번째 방어인 이유입니다. 부서별로 필요한 폴더에만 쓰기 권한을 주고, 나머지는 읽기 전용으로 두면 피해 범위가 그 부서 폴더로 제한됩니다.
| 대책 | 막는 범위 | 비용 |
|---|---|---|
| 폴더 권한 분리 | 확산 범위 축소 | 설정만 |
| NAS 스냅샷 | 감염 이전 시점 복원 | 저장 공간 |
| 격리 사본 | 백업본까지 암호화 방지 | 매체 추가 |
| 게스트망 분리 | 외부 기기 유입 차단 | 설정만 |

감염이 의심될 때 순서
먼저 그 PC의 랜선을 뽑고 무선을 끕니다. 전원은 끄지 않는 편이 좋습니다. 그다음 다른 PC에서 NAS와 공유폴더 접속을 멈추고, 화면에 뜬 요구 문구를 사진으로 남긴 뒤 전문가를 부릅니다. 이 순서를 지키면 확산이 그 자리에서 멈춥니다.
권한을 나누는 실제 방법
권한 설계는 어렵게 들리지만 원칙은 두 가지입니다. 폴더는 부서 단위로 나누고, 쓰기 권한은 그 폴더를 실제로 고치는 사람에게만 줍니다. 회계 자료를 영업팀이 볼 필요가 없고, 설계 도면을 총무팀이 고칠 일이 없다면 그 권한은 애초에 주지 않는 것입니다.
전체 공유 폴더가 꼭 필요하다면 읽기 전용으로 두고, 올리는 창구는 별도 폴더 하나로 좁힙니다. 감염된 PC 는 그 계정이 쓸 수 있는 폴더만 암호화할 수 있으므로, 쓰기 권한이 좁을수록 피해 범위도 좁아집니다.
관리자 계정으로 일상 업무를 하는 것도 피해야 합니다. 관리자 계정은 설정을 바꿀 때만 쓰고, 매일 쓰는 계정은 일반 권한으로 둡니다. 퇴사자 계정은 즉시 비활성화하고, 공용 계정 하나를 여럿이 돌려 쓰는 것도 정리 대상입니다.

스냅샷과 격리 백업은 무엇이 다른가
스냅샷은 특정 시각의 폴더 상태를 NAS 안에 그대로 얼려 두는 기능입니다. 랜섬웨어가 파일을 암호화해도 스냅샷 시점의 원본은 바뀌지 않으므로, 감염 직전 시각으로 폴더를 되돌릴 수 있습니다. 용량도 바뀐 부분만 차지해 부담이 적습니다.
다만 스냅샷은 같은 NAS 안에 있습니다. NAS 관리자 계정이 탈취되거나 NAS 자체가 고장 나면 스냅샷도 함께 잃습니다. 그래서 다른 장소, 다른 장비에 두는 격리 백업이 따로 필요합니다. 외장 디스크를 백업 후 분리해 두거나, 다른 NAS 나 클라우드에 NAS 가 밀어 넣는 방식으로 두면 감염 PC 가 그 사본에 손댈 수 없습니다.
두 가지는 서로 대신하지 못합니다. 스냅샷은 빠른 복구용, 격리 백업은 최악의 경우를 위한 보험입니다. 3-2-1 원칙에서 말하는 사본 3개, 매체 2종, 외부 1개가 이 구성입니다.
| 항목 | 스냅샷 | 격리 백업 |
|---|---|---|
| 위치 | 같은 NAS 안 | 다른 장비·다른 장소 |
| 복구 속도 | 몇 분 안에 되돌림 | 복사 시간 필요 |
| 막아 주는 것 | 파일 암호화·실수 삭제 | NAS 고장·계정 탈취·화재 |
| 한계 | NAS 자체 문제에는 무력 | 마지막 백업 이후 작업은 손실 |
감염 전에 막는 점검 목록
번진 뒤에 대응하는 것보다 들어오는 문을 줄이는 것이 먼저입니다. 윈도우와 NAS 의 업데이트를 미루지 않고, 쓰지 않는 옛 공유 방식(SMB1)은 꺼 둡니다. 원격 데스크톱 포트를 인터넷에 직접 열어 둔 사무실이 의외로 많은데, 이것이 흔한 침입 경로 중 하나입니다.
메일 첨부 파일은 여전히 주된 감염 경로입니다. 실행 파일이나 매크로가 든 문서를 열기 전에 한 번 의심하는 습관을 직원들과 공유하는 것만으로도 확률이 내려갑니다. 손님용 와이파이는 사내망과 분리해 방문객 노트북이 공유 폴더를 보지 못하게 합니다.
이 목록을 사무실 규모에 맞게 잡아 드립니다. 네트워크 구성 안내는 /network/ 페이지에 있습니다.
