top of page

백신 프로그램이 없어도 Veeam에서 악성코드 검사가 가능한가요?

백신 프로그램이 없어도 Veeam에서 악성코드 검사가 가능한가요?

veeam에서 악성코드

랜섬웨어 사고 이후 백업 복구를 준비할 때 고객사에서 자주 묻는 질문이 있습니다.


“복구 환경에 별도 백신 프로그램이 없으면 Veeam에서 악성코드 검사를 할 수 없나요?”

결론부터 말씀드리면, Veeam 자체 기능으로 백업 복원 지점에 대한 악성코드 검사가 가능합니다.


Veeam Backup & Replication은 외부 백신 프로그램이나 YARA 규칙만 사용하는 것이 아니라, Veeam 자체 제공 스캔 엔진인 Veeam Threat Hunter를 통해 백업 복원 지점에 대한 시그니처 기반 악성코드 검사를 수행할 수 있습니다.


1. Veeam Threat Hunter란?

Veeam Threat Hunter는 Veeam이 제공하는 자체 악성코드 스캔 엔진입니다.

Veeam 공식 문서에서는 Veeam Threat Hunter를 서드파티 백신 프로그램의 대안으로 restore point를 스캔하는 기능으로 설명하고 있습니다.

즉, 운영 서버에 설치된 일반 백신 프로그램처럼 실시간으로 운영 시스템 전체를 검사하는 방식이 아니라, Veeam 백업에 저장된 복원 지점 restore point을 대상으로 악성코드 감염 여부를 확인하는 기능입니다.

랜섬웨어 사고 이후 가장 중요한 질문은 다음과 같습니다.

“가장 최근 백업이 정말 안전한 백업인가?”“어느 시점의 백업이 마지막으로 깨끗한 복원 지점인가?”

Veeam Threat Hunter는 이러한 질문에 답하기 위해 백업 복원 지점을 검사하는 기능입니다.


2. 외부 백신이 없어도 사용할 수 있는 Veeam 자체 검사 엔진

Veeam Secure Restore 및 Scan Backup에서는 복원 지점 검사에 여러 방식의 검사 엔진을 사용할 수 있습니다.

구분

설명

Veeam Threat Hunter

Veeam 자체 제공 시그니처 기반 스캔 엔진

Third-party antivirus software

외부 백신 프로그램 연동

YARA

YARA 규칙 기반 검사

이 중 Veeam Threat Hunter는 외부 백신 프로그램이 없는 환경에서도 사용할 수 있는 Veeam 자체 제공 검사 엔진입니다.

따라서 고객사에 다음과 같이 안내할 수 있습니다.

Veeam은 외부 백신 프로그램이나 YARA 규칙이 없는 환경에서도, Veeam 자체 제공 스캔 엔진인 Veeam Threat Hunter를 통해 백업 복원 지점에 대한 시그니처 기반 악성코드 검사를 수행할 수 있습니다.


3. Veeam Threat Hunter의 주요 역할

Veeam Threat Hunter의 핵심 목적은 복구 전 백업 데이터가 안전한지 확인하는 것입니다.

항목

내용

기능 성격

Veeam 자체 제공 시그니처 기반 악성코드 스캔 엔진

검사 대상

백업된 복원 지점 restore point

주요 목적

마지막으로 깨끗한 복원 지점 last clean restore point 확인

외부 백신 필요 여부

별도 백신 없이 사용 가능

동작 위치

Mount Server 기반

사용 시점

Scan Backup 또는 Secure Restore 단계

랜섬웨어 사고가 발생하면 감염 시점이 명확하지 않은 경우가 많습니다.

이때 단순히 가장 최근 백업으로 복구하는 것은 위험할 수 있습니다.최근 백업이 이미 감염된 상태일 수 있기 때문입니다.

따라서 Veeam Threat Hunter를 통해 복원 지점을 검사하고, 마지막으로 깨끗한 복원 지점을 확인한 뒤 복구를 진행하는 것이 중요합니다.


4. Scan Backup에서 마지막 정상 복원 지점 확인

Veeam의 Scan Backup 기능은 저장된 백업 데이터를 대상으로 악성코드 감염 여부를 확인하는 기능입니다.

Veeam 공식 문서에서는 Scan Backup 세션에서 Scan restore points with Veeam Threat Hunter 옵션을 선택하여 Veeam Threat Hunter 스캔을 실행할 수 있다고 설명합니다.

이 기능은 특히 마지막으로 깨끗한 복원 지점 last clean restore point을 찾는 데 사용됩니다.


활용 흐름은 다음과 같습니다.

  1. 랜섬웨어 또는 악성코드 사고 발생

  2. 감염 시점이 명확하지 않음

  3. 여러 개의 백업 복원 지점 존재

  4. Veeam Threat Hunter로 복원 지점 검사

  5. 마지막으로 깨끗한 복원 지점 확인

  6. 안전한 시점의 백업으로 복구 진행


이 방식은 단순히 “가장 최근 백업”을 복구하는 것보다 안전합니다.

복구의 핵심은 최신 백업이 아니라, 감염되지 않은 백업을 찾는 것이기 때문입니다.


5. Secure Restore에서 복구 전 악성코드 검사

Veeam Threat Hunter는 Secure Restore 과정에서도 사용할 수 있습니다.

Secure Restore는 복구 작업 중 백업 복원 지점을 검사하여, 운영 환경으로 복구하기 전에 악성코드 감염 가능성을 확인하는 기능입니다.

복구 전에 백업 데이터를 검사하면 다음과 같은 위험을 줄일 수 있습니다.

위험 요소

설명

감염된 백업 복구

랜섬웨어 또는 악성코드가 포함된 백업을 운영 환경에 복구하는 위험

재감염

복구 직후 운영 시스템에 악성코드가 다시 유입되는 위험

잘못된 복구 시점 선택

감염 이후 백업을 정상 백업으로 오인하는 위험

복구 지연

감염 여부 확인 없이 복구 후 재작업이 발생하는 위험

즉, Secure Restore와 Veeam Threat Hunter를 함께 활용하면 복구 전 백업 데이터의 안전성을 한 번 더 확인할 수 있습니다.


6. Veeam Malware Detection Methods와의 차이


Veeam Threat Hunter는 복원 지점에 대한 시그니처 기반 악성코드 검사 기능입니다.

반면, 백업 수행 중 암호화 패턴이나 의심 확장자, 대량 삭제, 확장자 변경 등을 탐지하는 기능은 Veeam Threat Hunter 단독 기능이 아니라 Veeam Backup & Replication의 Malware Detection Methods 전체 기능에 포함됩니다.

Veeam의 대표적인 악성 행위 탐지 방식은 다음과 같습니다.

탐지 방식

탐지 대상

설명

File system activity analysis

Guest indexing data

의심 파일, IOC, 삭제 파일, 확장자 변경 등을 탐지

Inline entropy analysis

Data stream blocks

백업 작업 중 암호화 파일, Onion links, 랜섬웨어 노트 등을 탐지

Signature-based detection

Restore points

Veeam Threat Hunter를 통해 복원 지점의 악성코드 여부 확인

따라서 고객사에는 다음과 같이 구분해서 설명하는 것이 정확합니다.


Veeam Threat Hunter는 백업 복원 지점에 대한 시그니처 기반 악성코드 검사 기능입니다. 백업 수행 중 랜섬웨어 의심 행위 탐지는 Veeam Malware Detection Methods 전체 기능을 통해 수행됩니다.


7. Veeam Threat Hunter 사용 시 참고 사항

Veeam Threat Hunter는 매우 유용한 기능이지만, 사용 시 몇 가지 참고 사항이 있습니다.

항목

설명

Mount Server

Veeam Threat Hunter Service는 Mount Server에서 동작합니다.

자동 설치

Mount Server를 백업 인프라에 추가하면 Veeam Threat Hunter Service가 자동 설치될 수 있습니다.

서드파티 백신 충돌

Mount Server에 외부 백신이 설치된 경우 충돌 가능성이 있으므로 예외 처리 또는 구성 검토가 필요합니다.

시그니처 업데이트

악성코드 시그니처 업데이트를 위해 Backup Server와 Mount Server의 네트워크 연결 조건을 검토해야 합니다.

검사 제한

Mount Server에 정상적으로 마운트할 수 없는 디스크나 볼륨은 검사가 제한될 수 있습니다.

특히 Veeam 공식 문서에서는 Veeam Threat Hunter를 기본 스캔 엔진으로 사용할 경우 Mount Server에 서드파티 백신이 설치되어 있지 않도록 하거나, Veeam 관련 경로를 백신 예외 처리하는 구성을 권장하고 있습니다.


8. 고객사 핵심 요점 안내


Veeam은 외부 백신 프로그램이나 YARA 규칙이 없는 환경에서도, Veeam 자체 제공 시그니처 기반 스캔 엔진인 Veeam Threat Hunter를 통해 백업 복원 지점에 대한 악성코드 검사를 수행할 수 있습니다.

Veeam Threat Hunter는 서드파티 백신 프로그램의 대안으로 restore point를 스캔하는 기능이며, Scan Backup 세션에서는 마지막으로 깨끗한 복원 지점을 찾는 데 사용할 수 있습니다.

또한 Veeam Backup & Replication은 백업 수행 중 파일 시스템 활동 분석과 인라인 엔트로피 분석을 통해 의심 확장자, IOC, 대량 삭제, 확장자 변경, 암호화 파일, 랜섬웨어 노트 등 랜섬웨어 의심 행위를 탐지할 수 있습니다.


9. 왜 이 기능이 중요한가?

랜섬웨어 대응에서 중요한 것은 백업을 보유하는 것만이 아닙니다.

실제 사고가 발생하면 다음 세 가지를 확인해야 합니다.

  1. 백업 데이터가 존재하는가?

  2. 백업 데이터가 삭제/변조되지 않았는가?

  3. 복구하려는 백업이 감염되지 않았는가?


Veeam Threat Hunter는 세 번째 질문, 즉 복구하려는 백업이 안전한가를 확인하는 데 중요한 역할을 합니다.


백업이 있어도 감염된 백업이라면 정상적인 복구가 어렵습니다. 따라서 Veeam 기반 백업 환경에서는 단순 백업 저장뿐만 아니라, 복구 전 검사와 마지막 정상 복원 지점 확인까지 함께 필히 고려해야 합니다.



댓글

별점 5점 중 0점을 주었습니다.
등록된 평점 없음

평점 추가

관련 제품

O​AM Electronics Co., Ltd.
본사 : 서울특별시 송파구 충민로 66, 8층 8071호
8071F,  66, Chungmin-ro, Songpa-gu, Seoul, Republic of Korea
​Tel : 1666-3736     
Tech Support : 070-7537-3438   
Zip code : 05838
지사 : 
경기도 시흥시 시흥대로 490 , 910호 
Room 910, 490 Siheung-daero, , Siheung City, Gyeonggi Province
OAM Software development office

Copyright: © 2024 OAM Electronics Co., Ltd.          All Rights Reserved.

bottom of page