랜섬웨어에 걸린 뒤 파일을 되찾은 사람과 못 찾은 사람의 차이는 대부분 하나입니다. 암호화되지 않은 곳에 백업이 있었는가. 백업이 있어도 PC 에 항상 꽂혀 있었다면 같이 암호화됩니다. 이 글은 Windows 기본 기능과 외장 하드 하나로 하는 현실적인 방법입니다.
3-2-1 원칙
- 3 — 원본 포함 사본 세 개
- 2 — 서로 다른 저장 매체 두 종류(내장 디스크 + 외장 하드, 또는 + 클라우드)
- 1 — 하나는 다른 곳(클라우드 또는 다른 장소)
랜섬웨어 시대에 하나를 더 붙입니다. 그중 하나는 평소 PC 에 연결되어 있지 않아야 합니다. 백업할 때만 꽂고 끝나면 뺍니다.
① 외장 하드 — 파일 히스토리
Windows 에 기본으로 있는 파일 백업 기능입니다.
- 외장 하드를 꽂습니다.
- 제어판 → 시스템 및 보안 → 파일 히스토리 → 드라이브 선택 → 켜기.
- 「고급 설정」에서 저장 주기(기본 1시간)와 보관 기간을 정합니다.
- 백업이 끝나면 하드를 뽑아 둡니다. 매주 정해진 날 꽂아 백업하는 습관이 랜섬웨어에 가장 강합니다.
파일 히스토리는 문서·사진·바탕화면 같은 사용자 폴더를 백업합니다. 다른 폴더(예: D:\업무)는 그 폴더를 라이브러리에 추가하거나, 아래 클라우드 방식을 함께 쓰세요.
② 클라우드 — 버전 기록이 있는 곳으로
OneDrive·Google Drive·Dropbox 같은 동기화 서비스는 편하지만 동기화는 백업이 아닙니다. PC 의 파일이 암호화되면 그 암호화된 파일이 클라우드에도 그대로 올라갑니다. 그래서 클라우드에서 확인할 것은 하나입니다.
- 이전 버전으로 되돌리는 기능이 있는가. OneDrive(개인용 Microsoft 365 구독)에는 일정 기간 이전 상태로 「OneDrive 복원」하는 기능이 있습니다. 다른 서비스도 「버전 기록」·「휴지통 보관 기간」을 확인하세요.
- 설정 → 계정 → Windows 백업(또는 OneDrive 설정 → 동기화 및 백업)에서 문서·사진·바탕화면이 실제로 백업 중인지 확인합니다.
③ 시스템 보호(복원 지점)
시스템 설정을 되돌리는 기능입니다. 파일 백업이 아닙니다. 또 대부분의 랜섬웨어는 시작하자마자 복원 지점과 섀도 복사본부터 지웁니다. 켜 두면 좋지만 이것만 믿으면 안 됩니다. 시작 메뉴에서 「복원 지점 만들기」 → 시스템 드라이브 → 구성 → 「시스템 보호 사용」.
백업이 「되는지」 확인한다
백업 사고의 절반은 백업이 몇 달 전에 멈춰 있었던 것입니다.
- 한 달에 한 번, 백업에서 아무 파일이나 하나 복원해 열리는지 봅니다.
- 파일 히스토리 화면의 「마지막으로 파일을 복사한 시간」을 봅니다.
- 외장 하드의 남은 공간을 봅니다. 가득 차면 조용히 멈춥니다.
사무실이라면
- NAS 를 쓴다면 스냅샷 기능을 켜세요. NAS 의 공유 폴더는 PC 가 감염되면 같이 암호화되지만, 스냅샷은 PC 에서 지울 수 없게 설정할 수 있습니다.
- NAS 관리 화면을 인터넷에 열어 두지 마세요. NAS 자체를 노리는 랜섬웨어가 따로 있습니다.
울타리 NEO 는 이 PC 의 섀도 복사본·파일 히스토리·클라우드 동기화 상태를 확인해 「복구할 곳이 있는지」를 보여 주고, 침해가 확인되면 그 백업을 복구처로 대응 계획에 넣습니다. 확인하지 못했을 때는 「없음」이 아니라 「못 봄」으로 적습니다.