[인프라진단] #W-19 불필요한 IIS 서비스 구동 점검
1. 항목 설명
IIS가 업무상 필요하지 않은 서버에서 실행되면 웹 서비스 취약점, 정보 노출 및 임의 코드 실행 등 불필요한 공격 위험이 발생합니다.
판단 기준: IIS를 사용하지 않거나 업무상 필요에 의해 사용하는 경우 양호, IIS 서비스를 불필요하게 사용하는 경우 취약입니다.
2026 가이드 근거

2. 점검 목적
업무에 필요하지 않은 IIS 서비스를 중지하여 웹 서비스 취약점과 불필요한 네트워크 노출을 줄이는 것이 목적입니다.
3. 실습 환경
- 운영체제: Microsoft Windows Server 2019 Standard Evaluation
- OS 버전: 10.0.17763
- 빌드: 17763
- 가상화 환경: VMware, Inc. VMware20,1
- 컴퓨터 이름: WIN-RTQP19JGCE2
- 네트워크: VMware Host-only 격리망
- 실행 ID: 20260611-000024
4. 취약 상태 구성
이번 진단 실습에서는 IIS가 불필요하다고 가정하고 World Wide Web Publishing Service(W3SVC)를 자동 시작 및 실행 상태로 구성했습니다.
이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다.
구성 방법
Set-Service -Name 'W3SVC' -StartupType Automatic
Start-Service -Name 'W3SVC'
다음 명령으로 IIS 서비스 상태를 확인했습니다.
Get-CimInstance Win32_Service -Filter "Name='W3SVC'" |
Select-Object Name, DisplayName, State, StartMode
IIS가 불필요한 서버에서 W3SVC가 Running, Auto 상태이면 취약입니다.
5. 최초진단 결과
- 판정: 취약
- 자동 판정 근거: 불필요하다고 가정한
W3SVC가Running,Auto상태입니다.

6. 조치 방법
W3SVC를 중지하고 시작 유형을 사용 안 함으로 설정했습니다.
Stop-Service -Name 'W3SVC' -Force
Set-Service -Name 'W3SVC' -StartupType Disabled
Windows 설정 경로: 서비스 > World Wide Web Publishing Service > 속성 > 시작 유형: 사용 안 함 > 서비스 상태: 중지

7. 이행진단 결과
- 판정: 양호
- 자동 판정 근거:
W3SVC가Stopped,Disabled상태입니다.

8. 실무 주의사항
IIS 구동 자체만으로 취약하다고 판단하면 정상 웹 서버를 오판할 수 있습니다. 업무상 필요성과 보안 설정 상태를 함께 확인해야 합니다.
컨설턴트 조언
- IIS 사용 목적, 운영 사이트, 바인딩 주소, 공개 범위 및 담당 조직을 인터뷰로 확인합니다.
- IIS가 필요한 경우 서비스 중지가 아니라 최소 기능 설치, 사이트 정리, 최신 패치 및 접근 통제를 점검합니다.
- 서비스 상태뿐 아니라 설치된 역할 서비스, 사이트 목록, 포트와 방화벽 정책을 증적으로 확보합니다.
- 불필요하지만 즉시 제거하기 어렵다면 외부 접근 차단, 불필요 사이트 중지, 패치 적용 및 종료 계획을 보완 통제로 관리합니다.
9. 마무리
IIS는 업무상 필요 여부를 먼저 확인하고 불필요한 경우 관련 서비스를 중지하거나 역할을 제거해야 합니다.
'2026 주요정보통신기반시설 가이드 > Windows' 카테고리의 다른 글
| [인프라진단] #W-21 암호화되지 않는 FTP 서비스 비활성화 (0) | 2026.07.21 |
|---|---|
| [인프라진단] #W-20 NetBIOS 바인딩 서비스 구동 점검 (0) | 2026.07.21 |
| [인프라진단] #W-18 불필요한 서비스 제거 (0) | 2026.07.01 |
| [인프라진단] #W-17 하드디스크 기본 공유 제거 (0) | 2026.06.23 |
| [인프라진단] #W-16 공유 권한 및 사용자 그룹 설정 (0) | 2026.06.18 |