중소기업용 백신과 EDR 차이- 비싼 제품보다 운영 가능한 방어가 먼저입니다

중소기업용 백신과 EDR 차이
중소기업용 백신과 EDR 차이- 비싼 제품보다 운영 가능한 방어가 먼저입니다 5

중소기업 엔드포인트 보안 선택 가이드

중소기업용 백신과 EDR 차이
비싼 제품보다 운영 가능한 방어가 먼저입니다

기업용 백신을 이미 사용하고 있는데 EDR까지 추가해야 한다는 말을 들으면 판단이 어려워집니다. 두 제품의 기능이 겹쳐 보이고, 공급사마다 ‘차세대 보안’이라는 이름을 붙이기 때문입니다.

핵심은 제품 이름이 아니라 사고 전에는 무엇을 막고, 사고가 진행될 때 무엇을 발견하며, 사고 후에는 어디까지 조사하고 대응할 수 있는지를 구분하는 것입니다. 좋은 기능도 경고를 확인할 사람이 없다면 잠들지 않는 경보기보다 시끄러운 장식품에 가까워질 수 있습니다.

이 글에서는 직원 수만으로 제품을 고르지 않습니다. 업무 중단 위험, 보호할 데이터, 원격근무 환경, 운영 인력, 총비용을 기준으로 백신 유지, EDR 추가, 통합형 제품, 관리형 서비스 중 현실적인 선택을 찾습니다.

기능 구분예방, 탐지, 조사, 격리 기능을 실제 업무 흐름에 맞춰 구분합니다.
비용 계산라이선스뿐 아니라 구축, 경고 처리, 관제 비용까지 살펴봅니다.
구매 판단30분 데모와 한 장의 위험표로 후보 제품을 걸러냅니다.

보안 제품의 가격표보다 먼저 확인할 것은 우리 회사가 경고를 받고 실제로 움직일 수 있는가입니다. 🛡️

한눈에 보기

  • 이 글이 필요한 기업: 업무용 PC·노트북·서버를 관리하며 기존 백신으로 충분한지 고민하는 중소기업
  • 해결하는 문제: 백신과 EDR의 기능 차이, 도입 필요성, 운영 부담, 구매 전 확인사항을 구분합니다.
  • 읽은 뒤 할 수 있는 일: 백신 유지, EDR 추가, 통합형 제품 전환, 관리형 서비스 이용 중 적합한 후보를 고를 수 있습니다.

읽기 전에 확인하세요

이 글은 중소기업의 보안 제품 비교를 돕는 일반적인 안내입니다. 특정 제품의 완전한 보호, 사고 예방, 비용 절감 또는 규제 준수를 보장하지 않습니다. 실제 선택은 회사의 시스템 구성, 개인정보 처리 범위, 계약 조건과 대응 인력에 따라 달라질 수 있으므로 공급사, 보안 전문가 및 관련 공식 기관의 최신 안내를 함께 확인하세요.

백신과 EDR, 이름보다 먼저 봐야 할 차이

기업용 백신과 EDR은 모두 PC와 서버를 보호하지만 바라보는 시간이 다릅니다. 백신은 감염을 예방하고 알려진 악성 요소를 차단하는 데 무게를 두며, EDR은 단말기에서 일어난 행위를 계속 기록해 의심스러운 흐름을 찾고 조사와 대응까지 연결합니다.

쉽게 말하면 백신은 출입문에서 위험한 물건을 걸러내는 보안 검색대에 가깝습니다. EDR은 건물 안의 이동 기록을 살피고, 이상한 행동이 발견됐을 때 이동 경로를 되짚어 해당 구역을 통제하는 관제실에 가깝습니다.

기업용 백신은 감염을 막는 첫 번째 방어선입니다

기업용 백신은 파일, 프로그램, 웹사이트, 내려받기 항목 등을 검사해 알려진 악성코드나 의심스러운 파일을 차단합니다. 일반 소비자용 제품과 달리 여러 단말기의 설치 상태, 탐지 결과, 정책 적용 여부를 중앙 관리 화면에서 확인할 수 있는 경우가 많습니다.

  • 실시간 파일 검사와 정기 검사
  • 악성 파일 차단, 격리, 삭제
  • 웹사이트와 내려받기 파일 보호
  • 랜섬웨어 의심 동작 차단
  • 관리자 콘솔을 통한 정책 배포

EDR은 단말기에서 벌어진 행동의 맥락을 추적합니다

EDR은 엔드포인트 탐지 및 대응을 뜻합니다. PC나 서버에서 어떤 프로그램이 실행됐고, 어떤 파일을 만들었으며, 어떤 명령을 수행하고 어디에 접속했는지 기록해 공격의 전후 관계를 분석합니다.

제품에 따라 의심 프로세스 종료, 악성 파일 격리, 단말기 네트워크 차단, 동일한 흔적이 있는 다른 PC 검색과 같은 대응 기능도 제공합니다. 다만 제공 범위와 자동화 수준은 제품과 요금제마다 다르므로 ‘EDR 포함’이라는 문구만 보고 판단해서는 안 됩니다.

백신, EPP, EDR 명칭이 겹치는 이유

엔드포인트 보호 플랫폼(EPP)은 백신, 악성 행위 차단, 장치 제어, 취약점 악용 방지 등 여러 예방 기능을 묶은 표현입니다. 최근에는 하나의 관리 프로그램에 EPP와 EDR이 함께 들어가기도 합니다.

따라서 제품명을 분류하려 애쓰기보다 다음 네 문장을 공급사에 확인하는 편이 빠릅니다.

  1. 의심스러운 실행 흐름을 시간순으로 볼 수 있습니까?
  2. 회사 전체 단말기에서 동일한 파일이나 행위를 검색할 수 있습니까?
  3. 관리자가 원격으로 프로세스를 종료하거나 단말기를 격리할 수 있습니까?
  4. 경고를 누가 분석하고 어떤 조치까지 대신 수행합니까?

빠른 구분법

악성 파일을 찾아 차단하는 데 중심이 있다면 백신·EPP 영역에 가깝고, 실행 전후의 행동을 연결해 조사하고 원격 대응할 수 있다면 EDR 영역에 가깝습니다.

백신만으로는 설명하기 어려운 공격의 빈틈

백신이 필요 없다는 뜻은 아닙니다. 문제는 공격자가 언제나 이름표가 붙은 악성 파일만 들고 들어오는 것이 아니라는 데 있습니다. 정상 프로그램, 관리자 도구, 탈취한 계정처럼 겉으로는 합법적으로 보이는 수단도 공격에 사용됩니다.

정상 프로그램도 공격 도구가 될 수 있습니다

공격자는 운영체제에 기본으로 포함된 명령 도구나 스크립트 실행 기능을 악용할 수 있습니다. 파일 자체가 알려진 악성코드가 아니라면 단순한 파일 검사만으로는 위험 여부를 즉시 판단하기 어렵습니다.

이때 필요한 것은 프로그램의 이름보다 행동을 보는 것입니다. 평소 문서 작업에 쓰이지 않던 명령이 갑자기 실행되고, 여러 폴더를 빠르게 조회하며, 외부 서버와 연결된다면 각각의 행동은 정상처럼 보여도 전체 흐름은 의심스러울 수 있습니다.

계정 탈취는 정상 로그인처럼 보일 수 있습니다

피싱으로 직원 계정이 탈취되면 공격자는 올바른 아이디와 비밀번호를 사용합니다. 백신은 로그인 정보의 주인이 바뀌었다는 사실을 직접 알기 어렵습니다.

이 때문에 EDR만으로도 계정 보안이 완성되지는 않습니다. 다중인증, 관리자 권한 분리, 이메일 보안, 비밀번호 관리가 함께 작동해야 합니다. 계정 관리가 취약하다면 기업용 비밀번호 관리 프로그램의 가격과 선택 기준도 함께 점검하는 편이 좋습니다.

한 대의 감염이 여러 PC로 번지는 과정을 봐야 합니다

백신 경고에는 감염 파일명과 처리 결과가 표시될 수 있습니다. 그러나 같은 파일이 다른 PC에도 있는지, 공격자가 공유 폴더나 관리자 계정을 이용했는지, 이미 서버에 접근했는지는 별도의 조사가 필요합니다.

조금 더 깊이 알고 싶다면

EDR은 프로세스 트리라는 형태로 프로그램의 부모와 자식 관계를 보여주는 경우가 많습니다. 예를 들어 문서 프로그램이 스크립트 실행 도구를 호출하고, 그 도구가 외부 주소에 접속한 뒤 다른 프로그램을 실행했다면 각 동작의 연결 관계를 확인할 수 있습니다.

다만 기록 범위, 조회 기간, 명령행 표시 여부, 저장 위치는 제품과 계약에 따라 다릅니다. 개인정보나 직원 모니터링 문제가 생기지 않도록 수집 항목, 접근 권한, 보존 기간과 내부 고지 절차도 함께 검토해야 합니다.

사고가 난 뒤 드러나는 삭제와 조사의 차이

보안 경고에서 ‘치료 완료’라는 문구를 보면 사고가 끝난 것처럼 느껴집니다. 그러나 악성 파일 하나를 삭제한 것과 공격자가 어디까지 접근했는지 확인한 것은 전혀 다른 일입니다.

백신 경고는 처리 결과를 보여줍니다

일반적인 백신 경고에서는 탐지된 파일, 위치, 시각, 단말기, 격리 또는 삭제 여부를 확인할 수 있습니다. 초기 차단이 성공했다면 피해를 줄이는 데 큰 도움이 됩니다.

다만 제품에 따라 이전 행위 기록이 짧거나, 악성 파일이 실행되기 전후의 과정을 한눈에 연결하기 어려울 수 있습니다. 이 경우 담당자는 다른 시스템의 로그를 따로 모아야 합니다.

EDR은 공격의 앞뒤를 연결합니다

  • 최초로 실행된 파일이나 문서 확인
  • 이어 실행된 프로그램과 명령 확인
  • 접속한 주소와 변경된 파일 파악
  • 같은 흔적이 있는 다른 단말기 검색
  • 관련 사용자 계정과 관리자 권한 사용 여부 조사
  • 사건의 시작부터 대응까지 시간순 기록 작성

이 기록은 감염 범위를 판단하고 복구 순서를 정하는 데 쓰입니다. 고객정보 유출 가능성이 있다면 별도의 법률·개인정보 대응 검토가 필요하며, 침해 원인을 확인하기 전에 증거가 될 로그를 지우지 않도록 주의해야 합니다.

격리는 전원을 끄는 것과 다릅니다

EDR의 네트워크 격리는 감염이 의심되는 단말기가 다른 사내 장비나 외부 주소와 통신하지 못하도록 제한하면서 관리 서버와의 연결은 유지하는 방식으로 제공될 수 있습니다. 담당자는 원격에서 추가 확인과 조치를 이어갈 수 있습니다.

랜섬웨어가 의심될 때 무조건 전원부터 끄는 것이 항상 최선은 아닙니다. 상황에 따라 메모리와 네트워크 연결 정보가 사라질 수 있기 때문입니다. 실제 감염 상황에서는 랜섬웨어 감염 컴퓨터의 전원 종료 판단 기준을 확인하고, 가능하면 보안 담당자나 전문기관의 안내에 따라 증거를 보존하세요.

사고 대응 메모

파일을 삭제하기 전에 경고 시각, 단말기 이름, 로그인 계정, 탐지명, 처리 결과와 화면 기록을 남기세요. ‘빨리 지우기’보다 ‘확산을 막고 기록을 보존하기’가 먼저인 상황도 있습니다.

중소기업용 백신과 EDR 차이
중소기업용 백신과 EDR 차이- 비싼 제품보다 운영 가능한 방어가 먼저입니다 6

직원 수보다 중요한 EDR 도입 판단 기준

직원 10명 회사라고 해서 모두 같은 보안 수준이 필요한 것은 아닙니다. 고객 설계도와 소스코드를 다루는 8명 기업이 일반 홍보 업무를 하는 30명 기업보다 더 높은 단말기 보호가 필요할 수 있습니다.

EDR 도입 판단 흐름

1. 데이터

단말기에 고객정보, 설계도, 소스코드가 저장되는지 확인합니다.

2. 중단 손실

PC와 서버가 멈췄을 때 허용 가능한 복구 시간을 계산합니다.

3. 환경

재택근무, 외근, 지점, 운영체제 혼합 정도를 살펴봅니다.

4. 운영

경고를 확인하고 격리 여부를 판단할 담당자가 있는지 점검합니다.

업무 중단이 매출과 계약에 미치는 영향

회계 PC 한 대가 멈춰도 다른 장비로 업무를 이어갈 수 있다면 위험은 제한적일 수 있습니다. 반대로 생산 관리 서버, 고객 주문 시스템, 공유 저장장치가 멈추면 영업 전체가 중단되는 회사라면 탐지와 격리 속도의 가치가 커집니다.

  • 한 대가 멈춰도 대체 PC로 업무를 계속할 수 있는가
  • 공유 저장장치나 서버가 중단되면 몇 시간까지 견딜 수 있는가
  • 복구 중 고객에게 제공할 대체 절차가 있는가
  • 계약상 보안 사고 통보나 서비스 유지 의무가 있는가

단말기에서 처리하는 데이터의 가치

고객 개인정보, 임직원 정보, 거래내역, 원가자료, 설계도, 소스코드, 인증서, 관리자 비밀번호를 단말기에서 처리한다면 감염 여부만이 아니라 접근 흔적과 유출 가능성까지 조사할 필요가 커집니다.

원격근무와 외근 단말기의 비율

사무실 밖에서 사용하는 노트북은 회사 방화벽과 내부 네트워크 보호를 받지 못하는 시간이 깁니다. 공용 무선인터넷, 개인 공유기, 외부 저장장치와 다양한 클라우드 서비스가 섞이면 중앙에서 상태를 확인하고 대응할 필요가 커집니다.

경고를 확인할 책임자와 대응 시간

EDR을 도입해도 경고를 이해하고 조치할 사람이 없다면 효과는 제한됩니다. 전담 보안 인력이 없는 기업은 사내 IT 담당자에게 모든 책임을 얹기보다 공급사의 관리 서비스나 외부 보안관제 비용을 함께 비교해야 합니다.

질문 낮은 필요성 신호 높은 필요성 신호
업무 중단 허용 시간 하루 이상 대체 업무 가능 몇 시간만 중단돼도 매출·납품 차질
단말기 데이터 대부분 중앙 시스템에 저장 고객정보·기밀자료를 로컬에서 처리
근무 환경 고정된 사무실과 단순한 장비 구성 재택·외근·지점·혼합 운영체제
보안 요구 외부 계약상 요구가 적음 고객 보안점검·감사·보험 조건 존재
대응 인력 사고 시 즉시 외부 지원 가능 야간·휴일 대응 공백이 큼

가격표 밖에 숨어 있는 EDR 총운영비

중소기업용 백신과 EDR 가격을 비교할 때 월 라이선스만 보면 실제 비용을 놓치기 쉽습니다. 도입 첫 달의 설치와 정책 설정, 매일 발생하는 경고 처리, 계약 종료 시 로그 이전까지 합쳐야 총운영비가 보입니다.

라이선스 계산 단위를 먼저 확인하세요

  • 사용자 수 기준인지 단말기 수 기준인지
  • 노트북과 데스크톱을 함께 쓰는 직원은 몇 개로 계산되는지
  • 서버용 라이선스가 별도로 필요한지
  • 최소 구매 수량이 있는지
  • 월 계약과 연 계약의 해지·갱신 조건이 다른지
  • EDR 기능이 기본 요금제에 포함되는지

초기 구축과 정책 조정에도 시간이 듭니다

기존 백신 제거, 새 관리 프로그램 배포, 업무 프로그램 예외 설정, 관리자 권한 구성, 알림 대상 지정이 필요합니다. 회계·설계·생산 프로그램이 많은 기업은 관찰 모드로 먼저 운영하면서 정상 행동을 확인하는 기간이 필요할 수 있습니다.

경고 한 건을 처리하는 인건비를 계산하세요

경고가 발생하면 담당자는 실제 공격인지 오탐인지 확인하고, 관련 단말기와 계정을 찾고, 격리 여부를 결정해야 합니다. 제품이 저렴해도 경고가 지나치게 많거나 조사 화면이 불편하면 내부 인건비가 커질 수 있습니다.

비용 항목 견적서에서 확인할 내용 놓치기 쉬운 부담
라이선스 PC·사용자·서버별 과금 기준 공용 PC, 테스트 장비, 퇴사자 장비 누락
구축 설치·정책 설정·기존 제품 제거 포함 여부 업무 프로그램 충돌 조정 시간
운영 경고 분석과 기술지원 범위 담당자의 일일 확인 시간
관리 서비스 관제 시간과 실제 조치 범위 야간 통보만 하고 조치는 별도인 계약
계약 종료 로그 내보내기와 조회 가능 기간 자료 이전 비용과 형식 제한

EDR은 사고 복구 비용을 대신하는 상품이 아닙니다. 별도 백업이 없다면 탐지에 성공해도 암호화되거나 삭제된 자료를 되살리기 어렵습니다. 저장 용량과 복구 비용을 비교할 때는 기업용 클라우드 백업 가격 비교 기준을 함께 적용하세요.

비용을 아끼는 기준

가장 싼 라이선스보다 한 달 동안 담당자가 경고를 확인하는 시간, 공급사에 문의하는 횟수, 업무 프로그램 예외 처리 시간을 포함한 총비용을 비교하세요.

백신 유지부터 MDR까지 상황별 선택표

모든 중소기업이 동일한 EDR 구성을 구매할 필요는 없습니다. 기초 보안이 아직 정리되지 않았다면 고급 제품보다 패치, 백업, 다중인증, 관리자 권한 제한을 먼저 바로잡는 편이 실질적인 개선이 될 수 있습니다.

백신 중심 구성이 현실적인 기업

단말기 수가 적고 중요한 자료가 중앙 서버나 접근이 제한된 업무 시스템에 저장되며, 운영체제 업데이트와 백업이 안정적으로 관리된다면 기업용 백신 중심의 구성이 현실적일 수 있습니다.

다만 관리자 권한을 모든 직원에게 주거나, 공유 비밀번호를 사용하거나, 백업 복구 시험을 하지 않는다면 제품을 추가하기 전에 이 부분부터 고쳐야 합니다.

EDR 추가나 통합형 EPP·EDR이 유리한 기업

원격근무자가 많고 고객정보나 기밀자료를 단말기에서 처리하며, 랜섬웨어 감염 시 영업이 중단될 수 있다면 EDR 도입 필요성이 커집니다. 기존 백신 계약 만료가 가까우면 별도 제품을 겹쳐 설치하기보다 통합형 제품으로 전환하는 방안도 비교할 수 있습니다.

전담 인력이 없다면 관리형 EDR 또는 MDR을 비교하세요

관리형 탐지·대응 서비스(MDR)는 보안 인력이 고객사의 경고를 분석하고 필요한 대응을 지원하는 서비스입니다. 이름만 관리형이라고 해서 모든 조치를 대신하는 것은 아니므로 관제 시간, 통보 목표시간, 격리 권한, 사고 조사와 복구 지원 범위를 계약서에서 확인해야 합니다.

선택지 적합한 상황 주요 장점 확인할 위험
기업용 백신 유지 환경이 단순하고 기초 보안이 안정적 비용과 운영 부담이 비교적 낮음 침해 범위 조사와 원격 대응 한계
기존 백신에 EDR 추가 백신 계약이 남아 있고 조사 기능이 필요 기존 환경을 유지하며 기능 보강 프로그램 충돌과 관리 화면 이원화
통합형 EPP·EDR 계약 갱신 시점이며 관리 단순화 필요 하나의 관리 프로그램과 정책 사용 요금제별 기능 제한 확인 필요
관리형 EDR·MDR 전담 보안 인력과 야간 대응이 부족 전문 분석과 지속적인 관제 지원 실제 조치 범위와 추가 비용 확인

실제 적용 사례

직원 18명이 근무하는 한 설계회사는 모든 PC에 기업용 백신을 사용하고 있었습니다. 그러나 외근용 노트북이 많았고, 고객 도면과 계약자료가 각 단말기에 임시 저장되는 일이 잦았습니다.

회사는 처음에 가장 많은 경고를 보여주는 제품이 더 안전하다고 생각했습니다. 시험 운영을 해보니 경고 수보다 누가 원인을 설명하고, 동일한 흔적이 있는 다른 노트북을 얼마나 빨리 찾을 수 있는지가 더 중요한 문제였습니다.

결국 기존 백신과 별도 EDR을 겹쳐 설치하지 않고, 계약 갱신 시점에 통합형 제품과 관리 서비스를 함께 비교했습니다. 초기에는 자동 차단을 약하게 설정하고 업무 프로그램의 정상 동작을 확인한 뒤 정책을 단계적으로 강화했습니다.

이 사례의 교훈은 ‘직원 18명이라 EDR이 필요했다’가 아닙니다. 외부에서 사용하는 단말기, 도면의 가치, 사고를 분석할 내부 인력 부족이라는 세 조건이 선택을 바꿨다는 점입니다.

도입 과정에서 비용을 키우는 실수 7가지

보안 제품 구매에서 가장 비싼 실수는 기능이 부족한 제품을 고르는 것만이 아닙니다. 충분한 기능을 샀지만 운영하지 못하거나, 정상 업무를 방해해 결국 꺼두는 상황도 큰 낭비입니다.

실수 1부터 3: 제품명과 직원 수만 믿고 설치합니다

  1. 제품명만 보고 기능을 판단합니다. ‘차세대 백신’, ‘인공지능 보안’이라는 표현보다 조사 화면, 전체 단말기 검색, 원격 격리 기능을 직접 확인해야 합니다.
  2. 직원 수만으로 라이선스를 계산합니다. 서버, 공용 PC, 외근용 노트북, 테스트 장비를 포함한 실제 단말기 수를 세어야 합니다.
  3. 기존 백신과 무조건 함께 설치합니다. 실시간 검사 충돌, 성능 저하, 이중 경고가 생길 수 있으므로 공급사의 병행 지원 조건을 확인해야 합니다.

실수 4와 5: 탐지 건수만 보고 운영 준비를 생략합니다

  1. 무료 체험에서 경고 개수만 비교합니다. 제품마다 경고 분류 기준이 다르므로 오탐률, 원인 확인 시간, 격리까지 걸리는 시간을 함께 측정해야 합니다.
  2. 알림 수신자와 대응 절차를 정하지 않습니다. 누가 경고를 보고, 어떤 등급에서 대표에게 보고하며, 누가 격리를 승인하는지 문서로 남겨야 합니다.

실수 6과 7: 로그와 백업을 같은 문제로 봅니다

  1. 계약 종료 후 로그 조건을 확인하지 않습니다. 보존 기간, 내려받기 형식, 계약 해지 뒤 조회 가능 기간과 저장 위치를 확인하세요.
  2. 백업이 있으면 EDR이 필요 없다고 생각합니다. 백업은 자료 복구를 돕고 EDR은 침입 탐지와 범위 조사를 돕습니다. 두 도구가 해결하는 문제는 다릅니다.

백업이 있어도 감염 원인을 제거하지 않은 채 복구하면 같은 사고가 반복될 수 있습니다. 반대로 EDR이 공격을 발견해도 사용할 수 있는 정상 백업이 없다면 업무 복구가 길어질 수 있습니다. 실제 사고 비용이 궁금하다면 중소기업 랜섬웨어 복구 비용의 구성 항목을 함께 살펴보세요.

실수 방지 메모

시험 운영의 목표는 탐지 건수 경쟁이 아닙니다. 정상 업무를 방해하지 않으면서 위험한 사건을 얼마나 빠르게 이해하고 조치할 수 있는지를 확인하는 과정입니다.

중소기업용 백신과 EDR 차이
중소기업용 백신과 EDR 차이- 비싼 제품보다 운영 가능한 방어가 먼저입니다 7

30분 제품 데모에서 확인할 구매 전 체크리스트

기능표에는 대부분 비슷한 단어가 적혀 있습니다. 차이는 실제 화면에서 경고 하나를 조사하고 단말기를 격리하는 과정에서 드러납니다. 데모 담당자의 설명만 듣지 말고 테스트 PC에서 다음 흐름을 직접 요청하세요.

예방 기능은 정상 업무와 함께 시험하세요

  • 악성 파일과 랜섬웨어 의심 행위 차단
  • 취약점 악용과 스크립트 실행 통제
  • 웹사이트와 내려받기 파일 보호
  • 이동식 저장장치 정책 설정
  • 회계·설계·생산 프로그램의 정상 동작

탐지 화면에서 공격의 맥락이 보이는지 확인하세요

  • 최초 실행 파일과 후속 프로그램이 연결돼 보이는가
  • 명령 내용과 사용자 계정을 확인할 수 있는가
  • 같은 흔적을 전체 단말기에서 검색할 수 있는가
  • 과거 로그를 얼마나 오래, 얼마나 빠르게 조회할 수 있는가
  • 위험도와 우선순위의 근거가 설명되는가

격리까지 걸리는 시간을 직접 재세요

  1. 테스트 경고를 발생시킵니다.
  2. 관리자에게 알림이 도착하는 시간을 기록합니다.
  3. 경고 화면에서 원인을 확인합니다.
  4. 단말기를 원격 격리합니다.
  5. 격리 상태에서 관리자 통신이 유지되는지 확인합니다.
  6. 정상화 후 격리를 해제하는 절차를 시험합니다.

계약 전에 공급사에 물어볼 질문

질문 확인할 이유
고위험 경고가 발생하면 누가 언제 연락합니까? 관제 시간과 실제 통보 속도를 확인하기 위해
단말기 격리를 공급사가 대신 수행합니까? 통보만 제공하는지 실제 대응까지 하는지 구분하기 위해
업무 프로그램 오탐은 누가 조정합니까? 도입 후 내부 인력 부담을 계산하기 위해
서버 장애가 발생하면 지원 범위가 어디까지입니까? 복구와 원인 분석이 별도 비용인지 확인하기 위해
로그는 어디에 얼마나 오래 저장됩니까? 조사 가능 기간과 데이터 관리 조건을 확인하기 위해
계약 해지 시 자료를 어떤 형식으로 받을 수 있습니까? 제품 전환과 사고 기록 보존에 대비하기 위해

데모 합격 기준

경고가 화려하게 보이는 제품보다 담당자가 원인을 이해하고, 영향받은 단말기를 찾고, 정상 업무를 해치지 않으며 조치할 수 있는 제품을 남기세요.

자주 묻는 질문

윈도우 기본 백신이 있으면 기업용 백신을 별도로 구매해야 하나요?

기본 보안 기능으로 충분한지는 단말기 운영 방식에 따라 달라집니다. 개별 PC의 악성코드 차단보다 중앙 정책 관리, 탐지 현황 확인, 장치 통제, 기술지원과 사고 조사 기능이 필요하다면 기업용 관리 기능을 비교해야 합니다. 이미 사용 중인 업무용 구독 서비스에 관리 기능이 포함돼 있을 수도 있으므로 중복 구매 전에 현재 라이선스를 확인하세요.

직원이 10명 이하인 회사도 EDR이 필요한가요?

직원 수보다 데이터의 가치와 업무 중단 위험이 중요합니다. 직원이 적어도 고객정보, 설계도, 소스코드, 관리자 인증서를 단말기에서 처리하거나 한 번의 감염으로 영업이 멈춘다면 EDR이나 관리형 서비스의 필요성이 높아질 수 있습니다.

백신과 EDR을 서로 다른 회사 제품으로 함께 사용해도 되나요?

가능한 조합도 있지만 실시간 검사 충돌, 성능 저하, 중복 경고가 발생할 수 있습니다. 두 공급사가 공식적으로 병행 구성을 지원하는지, 어느 제품을 수동 모드로 운영해야 하는지, 예외 설정은 누가 책임지는지 확인한 뒤 시험 단말기부터 적용하세요.

EDR을 설치하면 직원 화면이나 업무 내용을 모두 볼 수 있나요?

일반적인 EDR은 프로그램 실행, 파일 변경, 명령, 네트워크 연결 등 보안 분석에 필요한 단말기 활동 정보를 수집합니다. 화면을 실시간으로 감시하는 직원 감시 도구와는 목적이 다르지만, 제품에 따라 파일명·경로·계정명과 같은 업무 정보가 기록될 수 있습니다. 수집 항목, 관리자 권한, 보존 기간, 저장 위치와 직원 고지 절차를 검토해야 합니다.

맥북과 윈도우 PC를 하나의 관리 화면에서 운영할 수 있나요?

여러 운영체제를 하나의 관리 화면에서 지원하는 제품이 있지만 기능이 완전히 같다고 단정할 수는 없습니다. 운영체제별로 예방 기능, 원격 격리, 자동 대응, 장치 통제, 지원 가능한 버전을 따로 비교하세요. 오래된 운영체제는 설치가 제한될 수 있습니다.

서버에는 PC와 같은 EDR 라이선스를 사용할 수 있나요?

서버는 별도 라이선스나 요금제가 적용되는 경우가 많습니다. 서버 운영체제 지원 여부뿐 아니라 데이터베이스, 생산 시스템, 가상 서버에서의 성능 영향과 자동 격리 정책을 신중하게 확인해야 합니다. 서버 정책은 일반 직원 PC보다 보수적으로 시작하는 편이 안전합니다.

EDR이 랜섬웨어로 암호화된 파일을 자동 복구해 주나요?

일부 제품은 특정 변경을 되돌리거나 복구 기능을 제공하지만 모든 파일과 모든 공격에서 복구를 보장하지 않습니다. 정상 백업, 분리 보관, 복구 시험이 별도로 필요합니다. 감염 뒤에는 백업을 복원하기 전에 침해 원인과 영향을 받은 계정을 확인해야 재감염 위험을 줄일 수 있습니다.

보안 담당자가 없으면 관리형 EDR과 MDR 중 무엇을 선택해야 하나요?

서비스 명칭보다 수행 업무를 비교하세요. 경고 전달만 하는지, 전문가가 원인을 분석하는지, 단말기 격리까지 대신하는지, 사고 조사와 보고서 작성을 지원하는지 확인해야 합니다. 야간과 휴일의 관제 범위, 긴급 연락 방식, 추가 대응 비용도 계약 전에 질문하세요.

기존 백신 계약이 남아 있어도 EDR만 먼저 도입할 수 있나요?

기술적으로 가능한 제품도 있지만 기존 백신과의 호환성과 중복 기능을 확인해야 합니다. 계약 만료일까지 EDR을 탐지 중심 모드로 운영한 뒤 통합형 제품으로 전환하는 방안도 검토할 수 있습니다. 공급사 양쪽의 공식 지원 여부를 서면으로 확인하는 것이 좋습니다.

EDR 로그는 얼마나 오래 보관해야 하나요?

모든 기업에 같은 기간이 적용되지는 않습니다. 사고를 늦게 발견할 가능성, 고객 계약, 감사 요구, 개인정보 처리 범위, 저장 비용을 함께 고려해야 합니다. 보존 기간뿐 아니라 해당 기간의 로그를 실제로 검색할 수 있는지, 계약 종료 후 내보낼 수 있는지도 확인하세요.

오늘 15분 안에 단말기 위험표를 작성하세요

제품 견적을 받기 전에 종이 한 장이나 스프레드시트를 열고 실제 보호 대상을 적어보세요. 직원 수가 아니라 장비와 데이터, 중단 시간, 대응 인력을 기록해야 공급사의 기능 설명을 우리 회사의 언어로 번역할 수 있습니다.

  1. 업무용 데스크톱, 노트북, 공용 PC와 서버 수를 적습니다.
  2. 사무실 밖에서 사용하는 단말기에 표시합니다.
  3. 각 단말기에서 처리하는 고객정보와 기밀자료를 적습니다.
  4. 관리자 권한을 가진 사용자와 계정 수를 확인합니다.
  5. 현재 백신의 제품명, 요금제, 계약 만료일을 기록합니다.
  6. 경고를 확인할 담당자와 대응 가능한 시간대를 적습니다.
  7. 업무가 중단됐을 때 견딜 수 있는 최대 시간을 정합니다.

그다음 후보 제품 옆에 예방, 탐지, 조사, 전체 검색, 원격 격리, 자동 대응, 관리 서비스 지원 여부를 같은 순서로 적으세요. 이 표를 완성하면 ‘EDR이 좋은가’라는 막연한 질문이 ‘우리 회사가 감당할 수 있는 방어는 무엇인가’라는 답할 수 있는 질문으로 바뀝니다.

이미 이상 징후가 발생했다면 새 제품을 서둘러 설치하기보다 현재 로그와 증거를 보존하고 전문기관의 안내를 받는 편이 먼저입니다. 계정 탈취가 의심되는 경우에는 회사 이메일 계정 탈취 대응 순서도 함께 확인하세요.

오늘 한 가지 선택만 한다면

새 제품의 견적을 요청하기 전에 실제 단말기 수와 허용 가능한 업무 중단 시간을 적으세요. 그 두 숫자가 백신 유지, EDR 추가, 관리형 서비스 중 불필요한 선택지를 가장 먼저 걷어냅니다.

최종 검토: 2026-07