Windows 드라이버 정책

Windows에는 시스템에 로드된 커널 드라이버가 무결성으로 실행되고 Microsoft에서 신뢰하는 기관에서 암호화 서명을 받았는지 확인하여 시스템을 보호하는 데 도움이 되는 커널 코드 무결성 이라는 보안 기능이 포함되어 있습니다.

이 메시지가 표시되면 드라이버 또는 커널 모드 소프트웨어가 제대로 서명되지 않았거나 Windows 커널 코드 무결성 서명 요구 사항을 충족하지 않음을 의미합니다.

드라이버가 차단될 때 표시되는 Windows 보안 차단 대화 상자

Windows에서는 모든 새 드라이버를 WHCP(Windows 하드웨어 호환성 프로그램) 프로세스를 통해 제출하고 서명해야 합니다. Windows는 이전에 만료된 교차 서명 프로그램 에서 서명한 신뢰할 수 있는 드라이버를 신뢰했습니다. 그러나 2026년 4월 보안 업데이트를 통해 이러한 드라이버는 더 이상 기본적으로 신뢰할 수 없습니다. 공지 사항은 https://go.microsoft.com/fwlink/?linkid=2356646 에서 확인할 수 있습니다 .

Windows 드라이버 정책이란 무엇인가요?

Windows 드라이버 정책은 장치에 로드할 수 있는 커널 모드 드라이버를 제한하는 Windows 커널의 정책입니다. 활성 상태이면 다음 드라이버만 로드할 수 있습니다.

  1. Microsoft WHCP 인증 프로세스를 통해 올바르게 서명된 드라이버
  2. Windows 드라이버 정책에 표시되는 드라이버는 교차 서명된 프로그램에서 서명한 신뢰할 수 있는 드라이버의 목록을 허용합니다.

Microsoft WHCP 서명이 아니거나 Windows 드라이버 정책에 표시되는 드라이버는 scope, enabled 시스템에서 차단됩니다.

이 기능은 잠재적으로 안전하지 않거나 테스트되지 않은 드라이버로부터 사용자를 보호하여 심사되지 않은 드라이버 및 드라이버 게시자로 인해 발생하는 맬웨어, 시스템 불안정성 및 보안 취약성의 위험을 줄이는 데 도움이 됩니다.

이 기능은 어떤 방식으로 작동하나요?

Windows 드라이버 정책은 스마트 앱 컨트롤 과 같은 2단계 접근 방식을 사용하여 장치에 대한 보호를 점진적으로 강화합니다.

평가 모드(감사)

기능이 처음 활성화되면 평가 모드 로 시작됩니다. 이 단계에서:

  • 정책에 의해 차단되는 드라이버는 감사되지만 계속 로드할 수 있습니다 . 이렇게 하면 Windows에서 적용이 시스템에 적합한지 여부를 결정하는 동안 장치가 계속 정상적으로 작동합니다.
  • Windows는 시스템에서 정책의 영향을 받는 드라이버 수를 추적합니다.
  • 평가 중에 정책을 위반하는 드라이버가 검색되면 평가 진행률이 다시 설정 됩니다. 즉, 규정 집행에 대한 카운트다운이 다시 시작되어 Windows에서 시스템의 드라이버 사용을 관찰할 시간이 더 많이 생깁니다.

평가 기준

Windows는 다음 기준을 모니터링하여 장치가 적용할 준비가 된 시기를 결정합니다.

  • 시스템 가동 시간 : 장치는 누적 250시간 의 활성 사용이 이루어져야 합니다.
  • 부팅 세션 : 평가가 시작된 이후 장치가 최소 3회(Windows Server에서는 2회) 재부팅되어야 합니다.
  • 정책 위반 없음 : 차단될 드라이버가 평가 기간 동안 로드되면 작동 시간 및 부팅 세션 카운터가 0으로 재설정 되어 평가 기간이 연장됩니다.

장치가 정책을 통과하고 이러한 기준을 충족하는 드라이버를 지속적으로 로드하는 경우 시스템이 적용 후보로 간주됩니다.

적용 모드

평가 조건이 충족되면 Windows가 자동으로 적용 모드 로 전환됩니다. 이 단계에서:

  • 장치는 Windows 드라이버 정책의 서명 요구 사항을 충족하지 않는 드라이버로부터 보호됩니다.
  • 이러한 드라이버는 Microsoft에서 검토할 진단 데이터와 검토할 수 있는 Windows 이벤트 로그의 항목을 로드하고 생성하지 못 하도록 차단 됩니다.
  • 특정 드라이버 및 게시자의 허용 목록은 아직 WHCP 인증을 받지 않은 널리 사용되는 특정 레거시 드라이버가 계속 작동하도록 허용하는 정책에 포함됩니다.

적용 모드가 활성화되면 재부팅 시 정책이 계속 적용됩니다.

자주 묻는 질문

드라이버가 차단되는지 어떻게 할까요?

이 정책에 의해 드라이버가 차단된 경우 다음이 표시될 수 있습니다.

  • 하드웨어 장치가 제대로 작동하지 않습니다.
  • 주변 장치 또는 구성 요소(프린터, 네트워크 어댑터, GPU 등)가 인식되지 않습니다.
  • 커널 드라이버에 의존하는 응용 프로그램을 시작하지 못합니다.

다음 두 가지 방법을 사용하여 코드 무결성 이벤트 로그를 검사하여 Windows 드라이버 정책이 책임이 있는지 여부를 확인할 수 있습니다.

수동으로 코드 무결성 이벤트 쿼리

  1. 시작 단추를 마우스 오른쪽 단추로 클릭하고 이벤트 뷰어를 선택합니다.
  2. 왼쪽 창에서 다음으로 이동합니다. 애플리케이션 및 서비스 로그>Microsoft>Windows>CodeIntegrity>Operational
  3. 다음 ID가 있는 이벤트에 대해 로그를 조회하거나 필터링합니다.
  • 이벤트 ID 3076 — 드라이버가 감사되었습니다( 차단되었지만 정책이 감사 모드에 있기 때문에 허용됨).
  • 이벤트 ID 3077 — 드라이버가 적용 정책을 위반하여 로드가 차단 되었습니다.

이벤트 세부 정보에서 정책 ID 필드를 찾습니다. 이 기능으로 인해 발생하는 이벤트는 다음 정책 GUID 중 하나를 참조합니다.

  • 감사 정책 : {784C4414-79F4-4C32-A6A5-F0FB42A51D0D}
  • 정책 적용 : {8F9CB695-5D48-48D6-A329-7202B44607E3}

PowerShell을 사용하여 코드 무결성 이벤트 쿼리

PowerShell을 사용하여 이 기능과 관련된 이벤트를 빠르게 찾을 수 있습니다.

# Find audit events (Event ID 3076) from the Windows Driver audit policy

$events = Get-WinEvent -LogName 'Microsoft-Windows-CodeIntegrity/Operational' -FilterXPath "*[System[EventID=3076]]" -ErrorAction SilentlyContinue |

Where-Object { $_.Message -like '*784C4414-79F4-4C32-A6A5-F0FB42A51D0D*' }

$results = $events | ForEach-Object {

$xml = [xml]$_.ToXml()

$data = $xml.Event.EventData.Data

[PSCustomObject]@{

TimeCreated = $_.TimeCreated

DriverName    = ($data | Where-Object { $_.Name -eq 'File Name' }).'#text'

ProductName = ($data | Where-Object { $_.Name -eq 'ProductName' }).'#text'

ParentProcess = ($data | Where-Object { $_.Name -eq 'Process Name' }).'#text'

}

}

$results | Select-Object DriverName, ProductName, ParentProcess -Unique | Format-Table -AutoSize -Wrap

# Find block events (Event ID 3077) from the Windows Driver enforced policy

$events = Get-WinEvent -LogName 'Microsoft-Windows-CodeIntegrity/Operational' -FilterXPath "*[System[EventID=3077]]" -ErrorAction SilentlyContinue |

Where-Object { $_.Message -like '*8F9CB695-5D48-48D6-A329-7202B44607E3*' }

$results = $events | ForEach-Object {

$xml = [xml]$_.ToXml()

$data = $xml.Event.EventData.Data

[PSCustomObject]@{

TimeCreated = $_.TimeCreated

DriverName    = ($data | Where-Object { $_.Name -eq 'File Name' }).'#text'

ProductName = ($data | Where-Object { $_.Name -eq 'ProductName' }).'#text'

ParentProcess = ($data | Where-Object { $_.Name -eq 'Process Name' }).'#text'

}

}

$results | Select-Object DriverName, ProductName, ParentProcess -Unique | Format-Table -AutoSize -Wrap

이벤트 세부 정보에는 감사 또는 차단된 드라이버의 이름과 드라이버를 로드하려고 시도한 프로세스의 이름이 포함되며, 영향을 받는 드라이버 또는 장치를 식별하는 데 도움이 될 수 있습니다.

드라이버가 차단된 경우 어떻게 해야 하나요?

디바이스 사용자 또는 IT 관리자인 경우

  1. 위의 단계를 사용하여 이벤트 로그를 확인하여 차단된 드라이버를 식별합니다.

  2. 업데이트된 드라이버에 대한 Windows 업데이트를 확인합니다. WRCP 인증된 서명된 드라이버는 이미 Windows 업데이트 통해 제공될 수 있습니다. 설정>으로 이동Windows 업데이트>고급 옵션>선택적 업데이트> 사용 가능한 드라이버 업데이트를 검사하려면드라이버 업데이트로 이동합니다.

  3. 제조업체의 웹 사이트를 방문 합니다. 공급업체의 공식 지원 페이지에서 최신 드라이버 버전을 다운로드하십시오. 최신 버전은 WRCP 서명일 가능성이 높습니다.

  4. 드라이버를 게시하는 하드웨어 또는 소프트웨어 공급업체에 문의하세요. WRCP 인증 버전의 드라이버를 사용할 수 있는지 여부와 액세스할 수 있는 위치를 묻습니다. 대부분의 공급업체는 이미 드라이버를 WHCP로 인증하고 있습니다.

드라이버 게시자인 경우

Windows용 커널 모드 드라이버를 개발 및 배포하는 경우 WHCP 프로세스를 통해 드라이버에 서명되었는지 확인해야 합니다.

  1. Windows 하드웨어 개발자 센터에 가입 합니다. 유효한 EV(확장 유효성 검사) 코드 서명 인증서를 가지고 Windows 하드웨어 개발자 센터 에 등록합니다.
  2. 제출 만들기 . 하드웨어 대시보드에서 새 제품을 만들고 인증을 위해 드라이버 패키지를 제출합니다.
  3. HLK 테스트를 실행합니다 . Windows HLK(하드웨어 랩 키트)를 사용하여 드라이버 유형 및 장치 범주에 필요한 테스트를 실행합니다.
  4. 서명을 위해 제출 . 테스트가 통과하면 드라이버 패키지와 함께 HLK 결과를 제출합니다. Microsoft는 WHCP 인증서로 드라이버에 서명합니다.
  5. 서명된 드라이버를 배포 합니다. 서명한 후 Windows 업데이트 및/또는 웹 사이트를 통해 WRCP 인증 드라이버를 게시합니다.

중요

WHCP 인증 없이 교차 인증서만 사용하여 서명된 드라이버는 적용 모드의 Windows 드라이버 정책이 있는 시스템에서 차단될 수 있습니다.

Windows 드라이버 정책을 끄려면 어떻게 할까요?

경고

이 기능을 사용하지 않도록 설정하면 장치의 보안이 저하됩니다. 이 기능을 사용하도록 설정한 상태로 유지하고 드라이버 게시자와 협력하여 대신 WHCP 서명 드라이버를 받는 것이 좋습니다.

단계는 설치된 Windows 업데이트에 따라 달라집니다. 설정>Windows 업데이트>기록으로 이동하여 검사할 수 있습니다.

2026년 7월 업데이트 또는 이후 업데이트가 설치된 디바이스

이러한 장치에서 관리자는 보안 부팅 설정을 변경하지 않고 정책을 끌 수 있습니다.

  1. 시작을 마우스 오른쪽 단추로 클릭한 다음 터미널(관리)을 선택합니다.

  2. 다음 명령을 실행합니다.

    CiTool.exe --remove-policy "{8F9CB695-5D48-48D6-A329-7202B44607E3}"
    
  3. 장치를 다시 시작합니다.

정책은 명령을 실행한 후에도 현재 Windows 세션을 계속 보호합니다. 다시 시작하면 이후 세션에 대해 정책이 사용하지 않도록 설정되도록 변경이 완료됩니다.

2026년 7월 업데이트가 없는 디바이스

이전 버전의 Windows에서는 정책에 추가 시작 보호 기능이 있습니다. 보안 부팅을 일시적으로 끄고 적용 정책을 수동으로 제거해야 합니다.

  1. 컴퓨터를 다시 시작하고 UEFI 펌웨어 설정 메뉴 (BIOS라고도 함)로 들어갑니다. 이 메뉴를 여는 데 사용되는 키는 제조업체에 따라 다르지만 일반적으로 F2, F10, Delete 또는 Esc입니다.

    Windows에서도 메뉴를 열 수 있습니다. 설정>,시스템>복구,>고급 시작>,지금 다시 시작으로 이동합니다. 그런 다음 문제 해결>,고급 옵션>,UEFI 펌웨어 설정>, 다시 시작을 선택합니다.

  2. 일반적으로 보안 또는 부팅 아래에 있는 보안 부팅을 찾아 사용 안 함으로 설정합니다. 변경 내용을 저장하고 Windows를 시작합니다.

  3. 시작을 마우스 오른쪽 단추로 클릭한 다음 터미널(관리)을 선택합니다.

  4. 다음을 실행하여 EFI 시스템 파티션을 탑재합니다.

    mountvol S: /s
    

    이미 사용 중인 경우 S: 사용 가능한 다른 드라이브 문자를 선택하고 나머지 명령에 해당 문자를 사용합니다.

  5. EFI 시스템 파티션 및 Windows에서 적용 정책 제거:

    Remove-Item "S:\EFI\Microsoft\Boot\CiPolicies\Active\{8F9CB695-5D48-48D6-A329-7202B44607E3}.cip" -Force
    Remove-Item "$env:windir\System32\CodeIntegrity\CiPolicies\Active\{8F9CB695-5D48-48D6-A329-7202B44607E3}.cip" -Force
    

    Windows에서 파일 중 하나를 찾을 수 없다고 보고하면 다음 단계를 계속 진행합니다.

  6. EFI 시스템 파티션을 분리합니다.

    mountvol S: /d
    
  7. 장치를 다시 시작합니다. 이제 정책을 사용하지 않도록 설정되었습니다.

  8. UEFI 펌웨어 설정으로 돌아가서 보안 부팅을 다시 사용하도록 설정하여 다른 보호 기능을 복원합니다.

이전에는 내 드라이버가 작동했는데 갑자기 차단되는 이유는 무엇인가요?

이 기능은 평가 모드에서 시작됩니다. 이 모드에서는 인증되지 않은 드라이버를 기록하지만 차단하지는 않습니다. 시스템이 평가 기준(충분한 가동 시간 및 정책 위반 없이 재부팅)을 충족하면 정책이 자동으로 적용 모드 로 전환되고 WHCP 서명이 아닌 드라이버는 차단됩니다. 이로 인해 이전에 작동하던 드라이버가 로드를 중지할 수 있습니다.

기능을 완전히 사용하지 않도록 설정하지 않고 개별 드라이버를 허용할 수 있나요?

현재 개별 드라이버에 대한 정책을 우회할 방법은 없습니다. 이 기능을 완전히 사용하지 않도록 설정하거나(위 참조) 가급적 드라이버 게시자에게 연락하여 WRCP 서명된 버전의 드라이버를 제공하도록 요청할 수 있습니다.

사용자 모드 응용 프로그램에 영향을 주나요 아니면 커널 드라이버에만 영향을 주나요?

이 기능은 커널 모드 드라이버에만 적용됩니다. 사용자 모드 애플리케이션은 이 정책의 영향을 받지 않습니다.

내 장치가 평가 모드입니까 아니면 적용 모드인가요?

PowerShell에서 관리자 권한으로 다음 명령을 실행하여 검사할 수 있습니다.

$evalPolicy = (citool -lp -json | ConvertFrom-Json).Policies | Where-Object { $_.PolicyID -eq "784c4414-79f4-4c32-a6a5-f0fb42a51d0d" }

$enforcedPolicy = (citool -lp -json | ConvertFrom-Json).Policies | Where-Object { $_.PolicyID -eq "8F9CB695-5D48-48D6-A329-7202B44607E3" }

if ($enforcedPolicy.IsEnforced -and $enforcedPolicy.IsAuthorized) { Write-Host "✅ The feature is in enforcement mode" -ForegroundColor Green }

elseif($evalPolicy.IsEnforced -and $evalPolicy.IsAuthorized) { Write-Host "✅ The feature is in evaluation mode" -ForegroundColor Green }

else { Write-Host "❌ The feature is not available on this system" -ForegroundColor Red }

Windows Server에 영향을 주나요?

예 - Windows Server 2025 및 최신 서버 플랫폼. 그러나 Windows Server에서 부팅 세션 요구 사항은 2번의 재부팅입니다(클라이언트 버전에서는 3회). 다른 모든 기준은 동일합니다.

Windows를 초기화하거나 다시 설치하면 어떻게 되나요?

Windows를 초기화하거나 다시 설치하면 기능이 평가 모드에서 새로 시작됩니다. 평가 카운터가 다시 설정되고 적용으로의 전환이 처음부터 다시 시작됩니다.

추가 지원

차단된 드라이버와 관련된 문제가 계속 발생하면 Microsoft 커뮤니티 포럼 을 방문하거나 Microsoft 지원에 문의하세요 .

이 기능에 대한 피드백을 보내 주시기 바랍니다. 경험을 공유하려면:

  1. Windows에서 피드백 허브 를 엽니다( Win + F 누르기).

2. 2단계 — 범주 선택에서 보안 및 개인 정보>앱 컨트롤을 선택합니다.