Windows 및 WSUS의 2019 SHA-2 코드 서명 지원 요구 사항

적용 대상
Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows 10, version 1803, all editions Windows 10, version 1809, all editions Windows 10 Windows Server 2012 Standard Windows Server 2012 R2 Windows 8.1 Windows Server 2019, all editions Windows Server Update Services 3.0 Service Pack 2

요약​​

Windows 운영 체제의 보안을 보호하기 위해 이전에 업데이트에 서명했습니다(SHA-1 및 SHA-2 해시 알고리즘 모두 사용). 서명은 업데이트가 Microsoft에서 직접 제공되었으며 제공 중에 변조되지 않았음을 인증하는 데 사용됩니다. SHA-1 알고리즘에는 약점이 있고 산업 표준에도 맞춰야 하므로 보다 안전한 SHA-2 알고리즘을 독점적으로 사용하여 Windows 업데이트에 서명하는 것으로 변경하였습니다. 이 변경은 원활한 마이그레이션을 위해 2019년 4월부터 2019년 9월까지 단계적으로 수행되었습니다(변경 사항에 대한 자세한 내용은 "제품 업데이트 일정" 섹션 참조).

레거시 OS 버전(Windows 7 SP1, Windows Server 2008 R2 SP1 및 Windows Server 2008 SP2)을 실행하는 고객은 2019년 7월 이후에 릴리스된 업데이트를 설치하려면 SHA-2 코드 서명 지원을 장치에 설치해야 합니다. SHA-2를 지원하지 않는 장치는 2019년 7월 이후 Windows 업데이트가 제공되지 않습니다. 이러한 변경에 대비하기 위해 2019년 3월부터 SHA-2 서명 지원을 릴리스했으며 점진적으로 개선해왔습니다. WSUS(Windows Server Update Services) 3.0 SP2는 SHA-2 서명된 업데이트를 적절히 제공하기 위해 SHA-2 지원을 받게 됩니다. SHA-2 한 가지 마이그레이션 타임라인에 대해서는 "제품 업데이트 일정" 섹션을 참조하세요.

배경 세부 정보

SHA-1(Secure Hash Algorithm 1)은 되돌릴수 없는 해싱 함수로 개발되었으며 코드 서명의 일부로 널리 사용됩니다. 아쉽게도 SHA-1 해시 알고리즘의 보안은 알고리즘에서 발견되는 약점, 프로세서 성능 향상 및 클라우드 컴퓨팅의 출현으로 인해 시간이 지남에 따라 보안이 떨어지고 있습니다. 동일한 문제가 발생하지 않는 SHA-2(Secure Hash Algorithm 2)와 같은 강력한 대안이 강하게 권장됩니다. SHA-1 사용 중단에 대한 자세한 내용은 해시 및 서명 알고리즘을 참조하세요.

제품 업데이트 스케줄

2019년 초 부터SHA-2 지원으로의 마이그레이션 프로세스가 단계적으로 이루어지며 독립 실행형 업데이트로 지원이 제공됩니다. Microsoft는 SHA-2 지원을 제공하기 위해 다음 일정대로 진행하려고 합니다. 아래의 타임라인은 변경될 수 있습니다. 필요한 경우 이 페이지를 업데이트할 예정입니다.

목표 날짜 이벤트 적용 대상
2019년 3월 12일 독립실행형 보안 업데이트 KB4474419KB4490628는 SHA-2 코드 서명 지원을 소개하기 위해 출시되었습니다. Windows 7 SP1
Windows Server 2008 R2 SP1
2019년 3월 12일 독립 실행형 업데이트인 KB4484071 SHA-2 서명된 업데이트 제공을 지원하는 WSUS 3.0 SP2용 Windows 업데이트 카탈로그에서 사용할 수 있습니다. WSUS 3.0 SP2를 사용하는 고객은, 2019년 6월 18일까지 이 업데이트를 수동으로 설치해야 합니다. WSUS 3.0 SP2
2019년 4월 9일 독립실행형 업데이트, KB4493730는 서비스 스택(SSU)용 SHA-2 코드 서명 지원을 도입하는 보안 업데이트로 출시되었습니다. Windows Server 2008 SP2
2019년 5월 14일 독립실행형 보안 업데이트 KB4474419는 SHA-2 코드 서명 지원을 도입하기 위해 출시되었습니다. Windows Server 2008 SP2
2019년 6월 11일 독립 실행형 보안 업데이트 KB4474419 누락된 MSI SHA-2 코드 서명 지원을 추가하기 위해 다시 릴리스됩니다. Windows Server 2008 SP2
2019년 6월 18일 Windows 10 업데이트 서명은 이중 서명(SHA-1/SHA-2)에서 SHA-2 단독으로 변경되었습니다. 고객의 어떠한 작업도 필요하지 않습니다. Windows 10, 버전 1709
Windows 10, 버전 1803
Windows 10, 버전 1809
Windows Server 2019
2019년 6월 18일 필수: WSUS 3.0 SP2를 사용하는 고객의 경우 SHA-2 업데이트를 지원하려면 이 날짜까지 KB4484071 수동으로 설치해야 합니다. WSUS 3.0 SP2
2019년 7월 9일 필수: 레거시 Windows 버전에 대한 업데이트 SHA-2 코드 서명 지원을 설치해야 합니다. 이러한 Windows 버전에서 업데이트를 계속 받으려면 4월과 5월에 릴리스된 지원(KB4493730KB4474419)이 필요합니다.
현재 모든 레거시 Windows 업데이트 서명은 SHA1 및 이중 서명(SHA-1/SHA-2)에서 SHA-2 한 가지로 변경되었습니다.
Windows Server 2008 SP2
2019년 7월 16일 Windows 10 업데이트 서명은 이중 서명(SHA-1/SHA-2)에서 SHA-2 단독으로 변경되었습니다. 고객의 어떠한 작업도 필요하지 않습니다. Windows 10 버전 1507
Windows 10, 버전 1607
Windows Server 2016
Windows 10, 버전 1703
2019년 8월 13일 필수: 레거시 Windows 버전에 대한 업데이트 SHA-2 코드 서명 지원을 설치해야 합니다. 3월에 릴리스된 지원은(KB4474419KB4490628)이며, Windows의 해당 버전의 업데이트 수신을 위해 필요합니다. EFI 부팅을 사용하는 장치 또는 VM이 있는 경우 장치가 시작되지 않는 문제를 방지하기 위한 추가 단계는 FAQ 섹션을 참조하십시오.
현재 모든 레거시 Windows 업데이트 서명은 SHA1 및 이중 서명(SHA-1/SHA-2)에서 SHA-2 한 가지로 변경되었습니다.
Windows 7 SP1
Windows Server 2008 R2 SP1
2019년 9월 10일 레거시 Windows 업데이트 서명은 이중 서명(SHA-1/SHA-2)에서 SHA-2 한 가지로 변경되었습니다. 고객의 어떠한 작업도 필요하지 않습니다. Windows Server 2012
Windows 8.1
Windows Server 2012 R2
2019년 9월 10일 독립 실행형 보안 업데이트 KB4474419가 누락된 EFI 부팅 관리자를 추가하기 위해 다시 릴리스되었습니다. 이 버전이 설치되어 있는지 확인합니다. Windows 7 SP1
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
2020년 1월 28일 Microsoft가 신뢰할 수 있는 루트 프로그램용 CTL(인증서 신뢰 목록)의 서명이 이중 서명(SHA-1/SHA-2)에서 SHA-2로만 변경되었습니다. 고객의 어떠한 작업도 필요하지 않습니다. 지원되는 모든 Windows 플랫폼
2020년 8월 Windows 업데이트 SHA-1 기반 서비스 끝점이 중단되었습니다. 적절한 보안 업데이트로 업데이트되지 않은 이전 버전의 Windows 장치에만 영향을 미칩니다. 자세한 내용은 KB4569557을 참조하세요. Windows 7
Windows 7 SP1
Windows Server 2008
Windows Server 2008 SP2
Windows Server 2008 R2
Windows Server 2008 R2 SP1
2020년 8월 3일 Microsoft 다운로드 센터에서 SHA-1(보안 해시 알고리즘 1)에 대해 Windows로 서명된 Microsoft 사용 중지된 콘텐츠입니다. 자세한 내용은 2020년 8월 3일 사용 중지할 Windows IT 전문가 블로그 SHA-1 Windows 콘텐츠를 참조하세요. Windows Server 2000년
Windows XP
Windows Server 2003
Windows Vista
Windows Server 2008
Windows 7
Windows Server 2008 R2
Windows 8
Windows Server 2012
Windows 8.1
Windows Server 2012 R2
Windows 10
Windows 10 Server

현재 상태

Windows 7 SP1 및 Windows Server 2008 R2 SP1

2019년 8월 13일 또는 이후에 릴리스된 업데이트를 설치하기 전에 다음 필수 업데이트를 설치한 다음 장치를 다시 시작해야 합니다. 필요한 업데이트는 순서에 관계없이 설치할 수 있으며 필요한 업데이트의 새 버전이 없는 한 다시 설치할 필요가 없습니다.

  • 서비스 스택 업데이트(SSU)(KB4490628). Windows 업데이트를 사용 중인 경우 필요한 SSU가 자동으로 제공됩니다.
  • 2019년 9월 10일 릴리스된 SHA-2 업데이트(KB4474419). Windows 업데이트를 사용 중인 경우 필요한 SHA-2 업데이트가 자동으로 제공됩니다.

중요 모든 필수 업데이트를 설치한 후 월별 롤업, 보안 전용 업데이트, 월별 롤업 미리 보기 또는 독립 실행형 업데이트를 설치하기 전에 디바이스를 다시 시작해야 합니다.

Windows Server 2008 SP2

2019년 9월 10일 또는 이후에 릴리스된 롤업을 설치하기 전에 다음 업데이트를 설치한 다음 장치를 다시 시작해야 합니다. 필요한 업데이트는 순서에 관계없이 설치할 수 있으며 필요한 업데이트의 새 버전이 없는 한 다시 설치할 필요가 없습니다.

  • 서비스 스택 업데이트(SSU)(KB4493730). Windows 업데이트를 사용 중인 경우 필요한 SSU가 자동으로 제공됩니다.
  • 최신 SHA-2 업데이트(KB4474419)가 2019년 9월 10일에 공개되었습니다. Windows 업데이트를 사용 중인 경우 필요한 SHA-2 업데이트가 자동으로 제공됩니다.

중요 모든 필수 업데이트를 설치한 후 월별 롤업, 보안 전용 업데이트, 월별 롤업 미리 보기 또는 독립 실행형 업데이트를 설치하기 전에 디바이스를 다시 시작해야 합니다.

자주 묻는 질문

일반 정보, 계획 및 문제 예방

1. KB3033929 및 KB4039648 대한 업데이트는 3월과 4월에 제공된 독립 실행형 업데이트와 어떻게 다른가요?

SHA-2 코드 서명 지원은 이 시스템의 업데이트용 SHA-2로 Microsoft의 변경 사항이 대부분의 고객들에게 잘 지원되는지 사전에 확인되고 출시되었습니다. 독립실행형 업데이트에는 몇 가지 추가 수정 사항이 포함되어 있으며, 모든 SHA-2 업데이트가 쉽게 식별할 수 있는 일부 업데이트에 적용되도록 보장합니다. Microsoft는 이러한 이미지에 날짜를 적용하기 위해 고객들에게 이런 OS용 시스템 이미지 관리를 추천합니다.

2. 다른 버전의 WSUS가 SHA-2 지원을 추가합니까?

Windows Server 2012의 WSUS 4.0부터 시작하여, WSUS가 이미 SHA-2 서명 업데이트를 지원하고 있으므로 이 버전에 대해서는 고객 조치가 필요하지 않습니다.

SHA2 서명된 업데이트만 지원하려면 WSUS 3.0 SP2만 KB4484071 설치해야 합니다.

3. Windows Server 2008 R2(또는 Windows 7)로 이중 부팅하는 Windows Server 2008 SP2 시스템이 있습니다. SHA-2 지원으로 업데이트하려면 어떻게 해야 하나요?

Window Server 2008 SP2로 가동한다고 가정했을 때 Windows Server 2008 R2 SP1/Windows 7 SP1로 듀얼 부팅하는 경우 이러한 유형의 시스템에 대한 부팅 관리자는 Windows Server 2008 R2/Windows 7 시스템에서 온 것입니다. SHA-2 지원을 사용하도록 두 시스템을 모두 성공적으로 업데이트 하려면, 부팅 관리자가 SHA-2를 지원하는 버전으로 업데이트 할 수 있도록 먼저 Windows Server 2008 R2/Windows 7 시스템을 업데이트해야 합니다. 그런 다음, SHA-2 지원으로 Windows Server 2008 SP2 시스템을 업데이트합니다.

4. 두 개의 파티션이 있는 시스템이 있는데, 하나는 Windows Server 2008 SP2이고 두 번째 파티션은 Windows 7 PE(WinPE) 부팅 환경입니다. SHA-2 지원으로 업데이트할 어떻게 할까요? 있나요?

듀얼 부팅하는 것과 마찬가지로 Windows 7 PE 환경은 SHA-2 지원으로 업데이트되어야 합니다. 그런 다음 Windows Server 2008 SP2 시스템을 SHA-2 지원으로 업데이트해야 합니다.

5. 설치 프로그램을 사용하여 Windows 7 SP1 또는 Windows Server 2008 R2 SP1의 클린 설치를 수행합니다. 업데이트로 사용자 지정된 이미지(예: dism.exe 사용)를 사용하고 있습니다. SHA-2 지원으로 업데이트할 어떻게 할까요? 있나요?
  1. 2019년 8월 13일 이상 업데이트를 설치하기 전에 Windows 실행 설정을 마친 후 Windows로 부팅합니다
  2. 관리자 명령 프롬프트 창을 열고 bcdboot.exe실행합니다. 이렇게 하면 Windows 디렉터리에서 부팅 파일을 복사하고 부팅 환경을 설정합니다. 자세한 내용은 BCDBoot 명령줄 옵션을 참조하십시오.
  3. 추가 업데이트를 설치하기 전에 Windows 7 SP1 및 Windows Server 2008 R2 SP1용 KB4474419KB4490628 2019년 8월 13일 다시 릴리스를 설치합니다.
  4. 운영 체제를 재시작합니다. 컴퓨터를 다시 시작해야 합니다
  5. 나머지 업데이트를 설치합니다.

6. 설치 프로그램을 실행하지 않고 Windows 7 SP1 또는 Windows Server 2008 R2 SP1 이미지를 디스크에 직접 설치합니다. 이 시나리오를 제대로 어떻게 할까요??
  1. 디스크에 이미지를 설치하고 Windows로 부팅합니다.
  2. 명령 프롬프트에서 bcdboot.exe를 가동하십시오. 이렇게 하면 Windows 디렉터리에서 부팅 파일을 복사하고 부팅 환경을 설정합니다. 자세한 내용은 BCDBoot 명령줄 옵션을 참조하십시오.
  3. 추가 업데이트를 설치하기 전에 Windows 7 SP1 및 Windows Server 2008 R2 SP1용 KB4474419KB4490628 2019년 9월 23일 다시 릴리스를 설치합니다.
  4. 운영 체제를 재시작합니다. 컴퓨터를 다시 시작해야 합니다
  5. 나머지 업데이트를 설치합니다.
7. Windows 7 SP1 및 Windows Server 2008 R2 SP1에서 이 SHA-2 업데이트에서 지원되는 EFI 부팅을 사용하는 x64 디바이스 또는 VM인가요?

예, SSU(KB4490628) 및 SHA-2 업데이트(KB4474419)를 진행하기 전에 필요한 업데이트를 설치해야 합니다.  또한 추가 업데이트를 설치하기 전에 필요한 업데이트를 설치한 후 장치를 다시 시작해야 합니다.

8. Windows 10, 버전 1903은 위의 표에 나열되지 않습니다. SHA-2 업데이트를 지원하나요? 필요한 작업이 있나요?

Windows 10의 버전 1903은 릴리스 이후 SHA-2를 지원하며 모든 업데이트는 이미 SHA-2만 서명되어 있습니다.  이 버전의 Windows에는 아무 작업도 필요하지 않습니다.

9. dism.exe /online을 사용하여 온라인(실행 중인) 시스템에 업데이트를 설치하고 있습니다. 이 시나리오를 제대로 어떻게 할까요??

Windows 7 SP1 및 Windows Server 2008 R2 SP1

  1. 2019년 8월 13일 이상 업데이트를 설치하기 전에 Windows로 부팅합니다.
  2. 추가 업데이트를 설치하기 전에 Windows 7 SP1 및 Windows Server 2008 R2 SP1용 KB4474419KB4490628 2019년 9월 23일 다시 릴리스를 설치합니다.
  3. 운영 체제를 재시작합니다. 컴퓨터를 다시 시작해야 합니다
  4. 나머지 업데이트를 설치합니다.

Windows Server 2008 SP2

  1. 2019년 7월 9일 또는 그 이후 업데이트를 설치하기 전에 Windows로 부팅합니다.
  2. 추가 업데이트를 설치하기 전에 2019년 9월 23일 KB4474419 및 Windows Server 2008 SP2용 KB4493730 다시 릴리스를 설치합니다.
  3. 운영 체제를 재시작합니다. 컴퓨터를 다시 시작해야 합니다
  4. 나머지 업데이트를 설치합니다.

문제 복구

1. x86 또는 x64 디바이스 또는 VM(가상 머신)이 시작되지 않아 오류 0xc0000428(STATUS_INVALID_IMAGE_HASH)이 수신되거나 2019년 8월 13일 이후에 릴리스된 업데이트를 설치한 후 다시 시작할 때 디바이스가 복구 환경으로 시작됩니다. SHA-2 지원을 포함하도록 KB4474419 및 KB4490628 설치했습니다. 설치를 복구할 어떻게 할까요? 있나요?

0xc0000428 에러 메시지와 함께 "Windows에서 이 파일의 디지털 서명을 확인할 수 없습니다"라는 메시지가 뜨는 경우. 최근 하드웨어 또는 소프트웨어 변경으로 인해 잘못 서명되었거나 손상된 파일이 설치되었거나 알 수 없는 소스의 악성 소프트웨어일 수 있습니다." 복구하려면 다음 단계를 수행하세요.

  1. 복구 미디어를 사용하여 운영 체제를 시작합니다.
  2. 추가 업데이트를 설치하기 전에 Windows 7 SP1 및 Windows Server 2008 R2 SP1용 DISM(배포 이미지 서비스 및 관리)을 사용하여 2019년 9월 23일 이상 날짜인 업데이트 KB4474419 설치합니다.
  3. 명령 프롬프트에서 bcdboot.exe를 가동하십시오. 이렇게 하면 Windows 디렉터리에서 부팅 파일을 복사하고 부팅 환경을 설정합니다. 자세한 내용은 BCDBoot 명령줄 옵션을 참조하십시오.
  4. 운영 체제를 재시작합니다.
2. 내 환경의 모든 디바이스 또는 VM(가상 머신)에 롤업 업데이트를 배포했으며 다시 시작할 때 오류 0xc0000428(STATUS\_INVALID\_IMAGE\_HASH)이 수신되거나 디바이스가 복구 환경으로 시작됩니다. 아직 다시 시작하지 않은 나머지 디바이스 또는 VM에서 무엇을 해야 하나요?
  1. 다른 장치에 대한 배포를 중단하고 아직 다시 시작하지 않은 장치 또는 VM을 다시 시작하지 마십시오.
  2. 2019년 8월 13일 이후에 릴리스된 업데이트로 재시작 보류 중인 상태에 있는 장치 및 VM을 식별하고 상승된 명령 프롬프트를 엽니다
  3. 해당 업데이트에 대한 KB 번호를 사용하여 제거하려는 업데이트의 패키지 ID를 찾습니다(2019년 8월 13일 릴리스된 월별 롤업이 아닌 경우 4512506 대상 KB 번호 로 바꿉 니다.): dism /online /get-packages | findstr 4512506
  4. 다음 명령을 사용하여 업데이트를 제거하고 패키지 ID>를 이전 명령에서 찾은 항목으로 바꿉< 있습니다. Dism.exe /online /remove-package /packagename:<package identity>
  5. 이제 설치하려는 업데이트의 이 업데이트를 받는 방법 섹션 또는 위와 같이 이 문서의 현재 상태 섹션에 위에 나열된 필수 업데이트를 설치해야 합니다.

참고 현재 오류 0xc0000428 수신하거나 복구 환경으로 시작하는 모든 디바이스 또는 VM은 오류 0xc0000428 대한 FAQ 질문의 단계를 따라야 합니다.

3. Windows 7 SP1, Windows Server 2008 R2 SP1 또는 Windows Server 2008 SP2에 업데이트를 설치하려고 할 때 오류 코드 80096010 또는 오류 코드 80092004(CRYPT_E_NOT_FOUND), "알 수 없는 오류가 발생한 Windows 업데이트"을 수신하는 경우 어떻게 해야 하나요?

이러한 오류가 발생하면 설치하려는 업데이트의 이 업데이트를 받는 방법 섹션에 나열된 필수 업데이트 또는 이 문서의 현재 상태 섹션에 위에 나열된 필수 업데이트를 설치해야 합니다.

4. Intel Itanium IA64 디바이스가 시작되지 않고 오류 0xc0000428(STATUS\_INVALID\_IMAGE\_HASH)을 받고 있지만 KB4474419 설치하고 KB4490628. 설치를 복구할 어떻게 할까요? 있나요?

0xc0000428 에러 메시지와 함께 "Windows에서 이 파일의 디지털 서명을 확인할 수 없습니다"라는 메시지가 뜨는 경우. 최근 하드웨어 또는 소프트웨어 변경으로 인해 잘못 서명되었거나 손상된 파일이 설치되었거나 알 수 없는 소스의 악성 소프트웨어일 수 있습니다." 복구하려면 다음 단계를 수행하세요.

  1. 복구 미디어를 사용하여 운영 체제를 시작합니다.
  2. Windows 7 SP1 및 Windows Server 2008 R2 SP1의 배포 이미지 서비스 및 관리(DISM)를 사용하여 2019년 8월 13일 이후에 제공된 최신 SHA-2 업데이트(KB4474419)를 설치합니다.
  3. 복구 미디어로 재부팅합니다.  컴퓨터를 다시 시작해야 합니다
  4. 명령 프롬프트에서 bcdboot.exe를 가동하십시오. 이렇게 하면 Windows 디렉터리에서 부팅 파일을 복사하고 부팅 환경을 설정합니다. 자세한 내용은 BCDBoot 명령줄 옵션을 참조하십시오.
  5. 운영 체제를 재시작합니다.
5. Windows Server 2008 SP2용으로 2019년 9월 10일에 릴리스된 SHA-2 업데이트(KB4474419)를 설치한 후 .msu 파일을 두 번 클릭하여 업데이트를 수동으로 설치할 수 없습니다. "설치 관리자에서 오류가 발생했습니다. 0x80073afc. 리소스 로더가 MUI 파일을 찾지 못했습니다."

이 문제가 발생하는 경우 명령 프롬프트 창을 열고 다음 명령을 실행하여 업데이트를 설치하여 이 문제를 완화할 수 있습니다(msu 위치> 자리 표시자를 업데이트의 실제 위치 및 파일 이름으로 대체<).

<msu 위치 /quietwusa.exe>

이 문제는 2019년 10월 8일 릴리스된 KB4474419에서 해결되었습니다. 이 업데이트는 Windows 업데이트 및 WSUS(Windows Server Update Services)에서 자동으로 설치됩니다. 이 업데이트를 수동으로 설치해야 하는 경우 위의 해결 방법을 사용해야 합니다.

참고 이전에 2019년 9월 23일 릴리스된 KB4474419 설치한 경우 이 업데이트의 최신 버전이 이미 있으므로 다시 설치할 필요가 없습니다.