안녕하세요. 이수민 전문가입니다.
백신 프로그램이 파일을 판단하는 방식은 크게 세 겹으로 되어 있어요. 가장 기본은 시그니처 검사예요. 이미 발견된 악성코드마다 고유한 코드 조각이나 파일 전체를 짧은 숫자로 압축한 해시값을 데이터베이스로 만들어 두고, 새 파일이 들어오면 이 목록과 대조해 일치하면 바로 차단해요. 백신이 하루에도 몇 번씩 업데이트되는 건 이 목록에 새로 발견된 악성코드를 계속 추가하기 위해서예요.
그런데 이 방식은 처음 보는 악성코드는 잡지 못해요. 그래서 파일의 생김새보다 하는 짓을 보는 행위 기반 탐지가 함께 돌아가요. 실행된 프로그램이 짧은 시간에 수많은 파일을 연달아 암호화하거나, 시스템 설정을 몰래 바꾸거나, 다른 프로그램 메모리에 끼어들려고 하면 이름이 뭐든 의심 행동으로 보고 멈춰 세워요. 수상한 파일은 실제 시스템과 격리된 가상 공간에서 먼저 실행해 보고 결과를 확인하기도 하고요. 여기에 수백만 개의 정상 파일과 악성 파일을 학습한 AI 모델이 코드 구조의 특징만 보고 위험도를 점수로 매기는 방식도 널리 쓰여요.
해킹 시도는 네트워크 쪽에서 막아요. 알려진 악성 사이트 주소 목록과 비교해 접속을 끊고, 외부에서 들어오는 연결이 비정상적인 패턴이면 방화벽이 차단해요. 이런 여러 겹을 거쳐도 뚫리는 경우가 있어서, 운영체제와 앱을 최신으로 업데이트해 알려진 보안 구멍을 막아두는 게 백신만큼 중요해요 :)