Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
주제별 탐색

분야별 글과 학습 안내

글 목록과 점검 순서를 한곳에서 확인하세요.

[인프라진단] #W-27 최신 Windows OS Build 버전 적용

반응형

1. 항목 설명

Windows 누적 업데이트에는 보안 취약점 수정과 품질 개선이 포함됩니다. 최신 Build를 적용하지 않으면 원격 코드 실행, 권한 상승, 보안 기능 우회 등 이미 알려진 취약점에 노출될 수 있습니다.

판단 기준: 최신 Build가 설치되어 있고 업데이트 적용 절차와 방법이 수립되어 있으면 양호, 최신 Build가 아니거나 절차가 수립되지 않으면 취약입니다.

2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, W-27, p.217. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

최신 Build 참고

2026-07-21 기준 Windows Server 2019 최신 보안 누적 업데이트는 KB5099538, OS Build 17763.9020입니다. 최신값은 게시 시점에 Microsoft Windows Server release information에서 다시 확인해야 합니다.

2. 점검 목적

승인된 최신 누적 업데이트를 주기적으로 적용하여 공개된 Windows 취약점으로부터 시스템을 보호하는 것이 목적입니다.

3. 실습 환경

  • 운영체제: Microsoft Windows Server 2019 Standard Evaluation
  • OS 버전: 10.0.17763
  • 최초 확인 Build: 17763.3650
  • 가상화 환경: VMware, Inc. VMware20,1
  • 컴퓨터 이름: WIN-RTQP19JGCE2
  • 네트워크: VMware Host-only 격리망
  • 실행 ID: W26-W30 통합 실행 결과 기준

4. 취약 상태 구성

실습 VM은 Windows Server 2019 Build 17763.3650으로, 2026-07-21 기준 Microsoft 최신 보안 누적 업데이트 Build 17763.9020보다 낮습니다. 또한 필수 SSU KB5005112와 오프라인 패치 절차가 없는 상태를 최초 현황으로 수집했습니다.

이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다.

구성 방법

$os = Get-CimInstance Win32_OperatingSystem
$ubr = Get-ItemPropertyValue `
    'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion' -Name UBR
"Current Build: $($os.BuildNumber).$ubr"
Get-HotFix -Id KB5005112 -ErrorAction SilentlyContinue

다음 명령으로 설정 상태를 확인했습니다.

winver
Get-ComputerInfo |
    Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 10

5. 최초진단 결과

  • 판정: 취약
  • 자동 판정 근거: 현재 Build 17763.3650이 기준 Build 17763.9020보다 낮고, 필수 SSU와 오프라인 업데이트 절차가 확인되지 않았습니다.

6. 조치 방법

인터넷 연결 PC에서 Microsoft Update Catalog의 정식 패키지를 내려받고 서명과 해시를 검증한 뒤, 통제된 이동식 매체로 오프라인 서버에 반입하는 절차를 수립했습니다. 다만 VM의 여유 공간이 3.68GB이고 필수 SSU가 없어 이번 실행에서는 업데이트를 설치하지 않았습니다. 따라서 이행 상태는 완전 양호가 아니라 부분 조치이며, 실제 설치와 재부팅 후 다시 진단해야 합니다.

# 연결된 관리 PC에서 Microsoft Update Catalog 패키지를 확보한 뒤 실행
wusa.exe .\windows10.0-kb5005112-x64.msu /quiet /norestart
wusa.exe .\windows10.0-kb5099538-x64.msu /quiet /norestart
Restart-Computer

# 재부팅 후 확인
winver
Get-HotFix -Id KB5005112, KB5099538

Windows 설정 경로: 시작 > 실행 > winver > Windows 버전 및 OS Build 확인

7. 이행진단 결과

  • 판정: 부분 조치(재진단 필요)
  • 자동 판정 근거: 승인 기준과 오프라인 적용 절차는 문서화했지만 Build는 17763.3650으로 남아 있어 패치 설치와 재부팅이 필요합니다.

8. 실무 주의사항

최신 Build는 고정 숫자가 아니라 매월 바뀌는 기준입니다. 진단일의 공식 Microsoft 릴리스 정보, 조직의 검증 완료 기준, 예외 승인과 재부팅 이력을 함께 확인해야 합니다.

컨설턴트 조언

  • 단순히 Windows Update 서비스가 실행 중인지가 아니라 설치된 Build와 승인 기준 Build를 비교합니다.
  • 오프라인 서버는 연결 PC 다운로드, 서명·해시 검증, 매체 반입, 설치, 재부팅, 롤백까지 절차화합니다.
  • 운영 반영 전 애플리케이션 호환성, 디스크 여유 공간, 필수 SSU, 백업 또는 스냅샷을 확인합니다.
  • 조치 완료 증적은 winver, 설치된 KB, 업데이트 로그, 재부팅 시각과 장애 확인 결과를 함께 남깁니다.

9. 마무리

W-27은 문서 작성만으로 종결할 수 없으며 최신 Build 설치와 재부팅 후 재진단까지 완료해야 합니다.

반응형
학습 안내

시리즈와 관련 학습

현재 글과 같은 환경의 전체 글과 핵심 실습으로 이어집니다.