DiskLock의 동작 원리

DiskLock의 동작 원리

DiskLock의 동작 원리

파일시스템 필터

응용 프로그램으로부터 발생한 모든 파일 작업은 파일 시스템을 통해 처리됩니다. 우리는 요청된 파일 작업을 선별적으로 허용 또는 차단하도록 커널 영역에서 동작하는 파일시스템 필터를 구현하여 제공합니다. 


1)   설정 및 실행

클라우독 파일시스템 필터는 커널 영역에서 동작하는 커널 드라이버로 제작되어 배포됩니다. 또한, 윈도우 시스템 부팅 중 IO시스템 초기화 후 서비스(service) 형태로 자동 실행되도록 기본 설정되어 있습니다.

배포 위치: C:\Program Files\NetID\PlusDrive\PlusFsfd.sys

서비스 이름: PlusFsfd

명령 프롬프트에서 서비스 제어 명령어(sc.exe)로 클라우독 파일시스템 필터 동작 여부를 확인할 수 있으며, 상태가 “RUNNING”이어야 합니다.

 

 

2)   동작 절차

클라우독 파일시스템 필터는 응용 프로그램과 파일 시스템 중간에 위치합니다. 응용 프로그램의 파일 작업 요청을 파일 시스템에 보낼지 여부는 디스크락 정책에 따라 처리합니다.

클라우독 파일시스템 필터의 동작 절차는 아래와 같습니다.

  

    엑셀, 윈도우탐색기 등과 같은 응용프로그램에서 요청한 파일 작업은 파일시스템 필터가 파일 시스템보다 우선적으로 처리합니다.

    파일시스템 필터는 서버에서 수신한 디스크락 정책을 참조하여 파일 요청을 허용 또는 거부 처리합니다. 거부된 경우 거부 결과를 응용 프로그램에 즉각 전달합니다.

    허용된 파일 요청은 하위 파일 시스템에 전달되어 정상적인 파일 작업을 처리합니다. 물론, 그 처리 결과는 파일시스템 필터를 경유하여 응용 프로그램에 전달됩니다.

 

디스크락 정책 파일

사용자가 윈도우 에이전트에 정상적으로 로그인하면, 에이전트는 서버에서 디스크락 정책을 수신하여 로컬디스크에 파일 형태로 저장합니다.

           저장 위치: C:\DiskLock 폴더


C:\Disklock 폴더 내 파일들은 읽기/쓰기/삭제가 모두 거부 처리되어 사용자가 임의로 변경할 수 없습니다.

로컬디스크에 저장된 정책 파일은 윈도우 시스템 재부팅되어도 계속 사용됩니다. 윈도우 에이전트에 마지막으로 로그인한 계정의 디스크락 정책이 계속 적용됩니다.

에이전트는 2(고정) 주기로 서버와 통신하여 변경된 디스크락 정책을 확인하고 필요시 갱신합니다. 에이전트 트레이 메뉴의 [정책 새로 고침]을 통해 수동으로 새 정책을 즉각 확인하고 갱신할 수 있습니다.

 

윈도우 세션과 디스크락 정책

윈도우 멀티 유저 지원으로 여러 사용자가 동시에 윈도우 로그인하여 사용하는 상황이 발생할 수 있습니다. 이때, 윈도우 세션별 서로 다른 디스크락 정책을 적용하고 있습니다. 에이전트에 로그인한 적 없는 세션에도 디스크락 정책을 적용할 수 있습니다.

예를 들어,

윈도우 세션

클라우독 로그인 계정

디스크락 정책

서비스 세션

로그인 한 적 없음

-

winuser1 로그인 세션

cloudoc_user1

cloudoc_user1 정책

winuser2 로그인 세션

cloudoc_user2

cloudoc_user2 정책

winuser3 로그인 세션

로그인 한 적 없음

-

위 표에 winuser1, winuser2 각 계정의 윈도우 세션에서 실행한 응용 프로그램은 클라우독 계정 cloudoc_user1, cloudoc_user2 디스크락 정책의 영향을 각각 받습니다.

반면, 서비스 세션과 winuser3 로그인 세션은 클라우독에 로그인한 적이 없어 적용할 디스크락 정책이 없습니다. 관리자는 이들 세션에 적용할 디스크락 정책을 별도 생성, 배포하여 파일 보안을 강화할 수 있습니다.



    • Related Articles

    • DiskLock 콘솔 - 보안디스크 관리하기

      DiskLock 콘솔 - 보안디스크 관리하기 보안디스크 소개 DiskLock의 로컬저장금지 정책을 사용하면 애플리케이션에 따라 비안전구역인 로컬디스크에서의 쓰기 또는 읽기가 금지될 수 있습니다. 관리자는 필요에 따라 로컬 디스크에 보안 기능이 제공되는 가상 드라이브를 활성화하여, 안전구역에서만 허용되는 종류의 파일 입출력이 가능하도록 할 수 있는데, 이러한 유형의 디스크 드라이브를 보안디스크라고 합니다. 보안디스크는 물리적으로는 로컬디스크 내에 ...
    • DiskLock 콘솔에서 정책 서포트 기능 사용하기

      DiskLock 콘솔에서 정책 서포트 기능 사용하기 사용자에게 적용된 로컬저장금지 정책으로 인해, 사용자 PC에서 구동되는 애플리케이션에 따라 특정 디스크에서의 파일 입출력이 제한될 수 있습니다. 대부분의 애플리케이션은 고정디스크의 특정 영역에 대해 파일 입출력이 가능해야 프로그램이 정상적으로 구동될 수 있으므로, 문서중앙화 솔루션에서 제공되는 로컬저장금지 정책에는 필수적인 애플리케이션에 대해 고정디스크의 특정 경로에 대한 입출력 권한을 ...
    • DiskLock 설정

      메뉴 경로: 시스템 설정 - 설정 홈 연결 - 윈도우 보안 모듈 설정 - DiskLock DiskLock 설정 로컬저장금지 정책 로컬저장금지 정책 옵션 내용 기본값 로컬 저장 금지 정책 사용 여부 DiskLock의 가장 기본적인 파일 입출력 통제 정책입니다. 로컬저장금지 정책을 사용하지 않을 경우, DiskLock의 관련 메뉴들이 모두 비활성화됩니다 사용 안 함 임시 파일 삭제 정책 임시 파일 삭제 정책 옵션 내용 기본값 주기적으로 삭제 사용 ...
    • DiskLock 콘솔 사용하기

      DiskLock 콘솔 사용하기 DiskLock은 문서 중앙화 솔루션에서 제공하는 보안 기능입니다. 기업의 정보가 유출될 수 있는 여러 가능성들을 모두 사전에 차단할 수 있도록 다양한 기능을 제공합니다. 애플리케이션의 종류별로 각 디스크의 파일 입출력을 제한하는 로컬저장금지 기능, 윈도우 탐색기를 통한 정보 유출을 막아주는 탐색기 복사/이동 제한 기능 등이 대표적인 DiskLock의 보안 기능입니다. 그리고, 이러한 보안 기능들로 인해 업무 상 ...
    • DiskLock 콘솔 - 탐색기 복사/이동 정책 관리하기

      DiskLock 콘솔 - 탐색기 복사/이동 정책 관리하기 탐색기 복사/이동 정책 소개 DiskLock의 로컬저장금지 정책에서는 애플리케이션별로 파일 입출력 권한(읽기, 쓰기, 목록 보기, 삭제)을 다르게 지정하기 위해 애플리케이션을 카테고리로 분류합니다. 애플리케이션 카테고리 중 윈도우 탐색기와 같은 파일 관리자 프로그램이 주로 분류되는 FullAccess Applications 카테고리는 기본적으로 모든 디스크에 대해 모든 권한이 허용됩니다. ...