핵심 POINT
윈도우 10은 2025년 10월 14일 지원이 종료됐습니다. 과기정통부와 KISA는 2026년 위협 전망에서 지원이 종료된 윈도우 10을 노린 공격이 크게 증가할 것으로 내다봤습니다.
백신은 일부 피해를 줄일 뿐 운영체제의 취약점을 대신 막아 주지 못합니다. 윈도우 11로 업그레이드하는 것이 우선이며, 어렵다면 ESU로 2027년 10월 12일까지 긴급·중요 보안 업데이트를 받을 수 있습니다.
업무용 PC는 소비자 ESU 대상이 아닌 경우가 많습니다. OS 버전별 자산 목록을 만들고 전환 우선순위를 정하는 것이 사고를 막는 첫 단계입니다.
윈도우 10 지원 종료 후에도 계속 써도 될까? 패치 끊긴 PC의 보안 위험과 ESU·업그레이드 대응법
2025년 10월 14일, 윈도우 10 지원이 종료됐습니다. 그런데 아직도 윈도우 10 PC를 쓰는 곳이 적지 않습니다. Statcounter 집계로는 2026년 9월 국내 데스크톱 윈도우 접속 가운데 윈도우 10이 35.14%, 윈도우 11이 64.65%였습니다.
윈도우 10 지원 종료 후에도 PC는 평소처럼 켜지고 인터넷도 됩니다. 문제는 눈에 보이지 않는 곳에서 생깁니다. 새로 발견되는 취약점을 막아 줄 보안 업데이트가 더 이상 나오지 않기 때문입니다. 공격자에게 패치되지 않은 취약점은 반복해서 노릴 수 있는 침투 경로로 남습니다.
바로 윈도우 11로 업그레이드하기 어렵다면 ESU를 활용할 수 있습니다. ESU(Extended Security Updates, 확장 보안 업데이트)란 지원이 종료된 윈도우 10 PC에 긴급·중요 등급의 보안 업데이트를 한시적으로 제공하는 마이크로소프트의 프로그램으로, 현재 안내된 종료일은 2027년 10월 12일입니다. 이번 글에서는 윈도우 업데이트와 업그레이드가 필요한 이유와 대응 방법을 순서대로 정리했습니다.
■ 지원 종료 후 윈도우 10 PC가 위험해지는 이유

출처: AI(ChatGPT) 생성 이미지
KISA는 보호나라 공지를 통해 윈도우 10 기술 지원 종료가 곧 새로 발견되는 보안 취약점에 대한 보안 업데이트 중단을 의미하며, 새로운 취약점을 악용한 사이버 공격에 취약해질 수 있다고 밝혔습니다. 마이크로소프트 역시 ESU에 등록하지 않은 기기는 바이러스와 악성코드에 더 취약해진다고 밝혔습니다.
공격 증가는 전망에 그치지 않습니다. 과학기술정보통신부와 KISA가 2026년 1월 발간한 ‘2025년 사이버 위협 동향과 2026년 사이버 위협 전망’ 보고서에 따르면 2025년 침해사고 신고는 2,383건으로 전년(1,887건)보다 26.3% 증가했고, 랜섬웨어는 274건으로 1.4배 증가했습니다. 보고서는 2026년 위협 전망에서 지원이 종료된 윈도우 10을 노린 공격이 집중적으로 발생할 것이라며, 마이크로소프트가 보안 패치와 업데이트를 제공하지 않는 만큼 이 환경의 취약점을 노린 공격이 크게 증가할 것으로 전망했습니다.
1) 취약점 패치가 멈추면 공격 경로가 열린 채 남습니다
운영체제의 취약점은 패치가 나와야 닫힙니다. 윈도우는 지금도 대량으로 취약점이 발견되고 수정되는 제품입니다. 보안 기업 Tenable의 분석에 따르면 마이크로소프트는 2026년 9월 월간 보안 업데이트에서 역대 최다인 964건의 취약점을 수정했고, 이 가운데 권한 상승 취약점이 44.7%를 차지했습니다. 마이크로소프트는 같은 업데이트에서 실제 공격에 악용된 제로데이 2건(윈도우 업데이트 스택 CVE-2026-81963, 윈도우 ALPC CVE-2026-85880)도 수정했습니다.
2) 침투 이후의 권한 상승이 더 큰 피해로 이어집니다
마이크로소프트 보안 대응 센터(MSRC)에 따르면 CVE-2026-81963은 로컬에서 낮은 권한으로 악용할 수 있고, 악용에 성공한 공격자는 시스템 권한을 얻을 수 있는 취약점입니다. 원격에서 곧바로 시스템을 장악하는 유형은 아니지만, 피싱이나 악성코드로 낮은 권한의 접근을 확보한 공격자가 권한을 높이는 단계에 쓰일 수 있습니다. 외부에 노출된 서버만 지키는 방식으로는 부족하며 일반 사용자 단말과 관리자 단말도 점검 대상에 포함해야 하는 이유입니다.
3) 백신만으로는 대신할 수 없습니다
KISA는 백신 설치로 일부 피해는 예방할 수 있지만 새로운 보안 취약점으로 인한 위협은 발생할 수 있다며 운영체제 업그레이드 등을 권고했습니다. 랜섬웨어와 악성코드 대응에서 백신은 보조 수단이며, 운영체제의 취약점을 막는 보안 업데이트가 끊긴 상태에서는 방어선 한 단계가 비게 됩니다.
4) 패치되지 않은 시스템은 랜섬웨어의 출발점이 되기도 합니다
SK쉴더스 보안 인사이트는 랜섬웨어의 주요 침투 경로로 이메일 피싱, 원격접속(RDP) 취약점 악용, 공급망 공격과 함께 보안 패치가 적용되지 않은 서버와 외부에 노출된 자산을 꼽습니다. 이런 자산은 공격자에게 초기 진입 지점을 제공하고, 내부 이동과 권한 상승 공격으로 이어질 가능성이 높다는 분석입니다. 패치가 끊긴 PC도 같은 이유로 점검 대상입니다. 최근 랜섬웨어는 데이터 암호화에 그치지 않고 정보 유출과 백업 무력화를 함께 노리는 이중 갈취(Double Extortion) 형태로 진화하고 있어, 백업이 있다고 안심하기 어렵습니다.
■ ESU로 2027년 10월 12일까지 보안 업데이트 받기
ESU는 윈도우 11로 전환하는 동안 윈도우 10 22H2 PC에 긴급·중요 등급의 보안 업데이트를 제공합니다. 마이크로소프트는 ESU에 기능 개선이나 기술 지원이 포함되지 않는다고 밝혔습니다.
종료일은 출처마다 다릅니다. KISA는 2025년 10월 공지를 통해 일반 사용자 대상 무료 ESU 기간을 2026년 10월 13일까지로 안내했지만, 마이크로소프트는 공식 안내 페이지에서 현재 프로그램 종료일을 2027년 10월 12일로 밝히고 있습니다. 이미 등록한 경우 별도 조치 없이 해당 날짜까지 보장이 이어집니다.
| 구분 | 조건 | 비용 |
|---|---|---|
| 설정 동기화 | Windows 백업으로 PC 설정 동기화 | 추가 비용 없음 |
| Microsoft Rewards | Rewards 포인트 1,000점 사용 | 포인트 차감 |
| 일회성 구매 | 구매 후 등록 | 30달러(현지 통화 환산, 세금 별도) |
[표] 소비자 ESU 등록 방법 비교
등록 조건: 윈도우 10 22H2(Home, Professional 등), 최신 윈도우 업데이트, 라이선스 준비 패키지(KB5126256), 관리자 Microsoft 계정(자녀 계정 불가)
등록 경로: 설정 > 업데이트 및 보안 > Windows 업데이트에서 ‘지금 등록’ 선택. 등록 상태도 같은 곳에서 확인
등록 불가: 키오스크 모드, 도메인·Microsoft Entra 가입, MDM 등록 기기는 소비자 ESU 대상이 아니므로 회사 PC는 조직의 ESU 활성화 절차가 필요
■ 윈도우 11 업그레이드 가능 여부 점검

출처: AI(ChatGPT) 생성 이미지
ESU는 전환 시간을 벌어 주는 수단이며, 마이크로소프트와 KISA 모두 윈도우 11 업그레이드를 우선으로 권고합니다. 윈도우 10 버전 2004 이상이라면 윈도우 업데이트에서 무료 업그레이드를 받을 수 있고, ESU에 등록한 PC도 요건을 충족하면 업그레이드할 수 있습니다.
| 항목 | 최소 요구 사항 |
|---|---|
| 프로세서 | 2개 이상의 코어, 1GHz 이상의 호환되는 64비트 프로세서 또는 SoC |
| RAM / 저장 공간 | RAM 4GB, 저장 공간 64GB 이상 |
| 시스템 펌웨어 / TPM | UEFI 보안 부팅 가능, TPM 버전 2.0 |
| 그래픽 / 디스플레이 | DirectX 12 이상(WDDM 2.0), 대각선 9인치 초과 HD(720p) 디스플레이 |
[표] 윈도우 11 최소 시스템 요구 사항
마이크로소프트는 PC 상태 검사 앱으로 호환성을 확인할 수 있다고 밝혔습니다. 다만 이 앱은 그래픽 카드와 디스플레이는 확인하지 않으므로 위 표의 해당 항목은 따로 살펴봐야 하며, 충족 여부가 확실하지 않다면 PC 제조사에 문의할 것을 권고했습니다.
■ 업그레이드가 어렵다면: 선택지와 보안 보완
| 선택지 | 내용 | 고려할 점 |
|---|---|---|
| ESU 등록 | 2027년 10월 12일까지 긴급·중요 보안 업데이트 수신 | 기능 개선·기술 지원 제외, 종료일 이전 전환 필요 |
| 윈도우 11 PC 교체 | 요구 사항을 충족하는 새 PC 도입 | 마이크로소프트가 권고하는 방법 |
| 다른 운영체제 전환 | macOS, 크롬 OS 등 윈도우 이외 OS | KISA가 제시한 대안 |
[표] 업그레이드가 어려운 PC의 선택지
ESU 기간에도 점검은 필요합니다. 업데이트 ‘설치 완료’ 표시만 확인하지 말고 재부팅 상태와 실제 빌드 반영 여부, 패치 전후 이상 징후까지 확인해야 합니다. 업무용 PC가 많다면 OS 버전별 자산 목록을 만들고 업무 중요도와 권한 수준을 반영해 전환 순서를 정해야 하며, 관리자 단말처럼 권한이 높은 PC가 먼저입니다. 랜섬웨어 대응 관점에서는 관리자 권한을 최소화하고 불필요한 계정을 정리해 공격자가 권한을 넓힐 경로를 줄이고, 네트워크 접근 통제와 로그 모니터링으로 이상 징후를 빠르게 탐지하는 체계를 함께 갖춰야 합니다.
■ 윈도우 10 PC, 지금 확인할 5가지
개인 PC와 업무용 PC 모두 아래 순서로 점검하면 전환 계획의 윤곽이 잡힙니다. PC 보안 기본 수칙은 SK쉴더스 보안 인사이트의 ‘스마트폰부터 PC까지! 알아두면 좋은 사이버보안 수칙 총 정리’에서 함께 볼 수 있습니다.
윈도우 버전 확인: 설정 > 시스템 > 정보에서 22H2인지 확인합니다. ESU 등록 조건입니다.
ESU 등록 상태 확인: 설정 > 업데이트 및 보안 > Windows 업데이트에서 등록 여부를 확인합니다.
업그레이드 가능 여부 확인: PC 상태 검사 앱을 실행하고 그래픽 카드와 디스플레이 사양은 별도로 봅니다.
중요 파일 백업: 전환이나 교체 전에 문서와 사진을 외부 저장소나 클라우드에 백업합니다.
업무용 PC 자산 목록화: 도메인 가입 PC처럼 소비자 ESU가 안 되는 기기를 구분해 IT 담당자와 전환 일정을 정합니다.
■ 업무용 PC라면 전환 계획과 보안 보완을 함께 준비하세요

출처: AI(ChatGPT) 생성 이미지
업무용 PC는 소비자 ESU 대상이 아닌 경우가 있고 업무 프로그램과의 호환성도 확인해야 합니다. 그래서 운영체제 전환에는 일정과 사전 점검이 필요하며, 그 사이에 PC와 네트워크 보안의 빈틈을 줄이는 노력이 병행돼야 합니다.
SK쉴더스는 중소·중견기업을 위한 구독형 사이버보안 서비스 ‘사이버가드’를 제공합니다. 악성코드 대응을 위한 PC 보안(바이러스 백신), 랜섬웨어 탐지·차단, 통합 PC 보안, 네트워크 보안 등을 월 단위 구독으로 선택할 수 있습니다. 운영체제 업그레이드를 대신하지는 않지만 전환을 준비하는 동안 보안을 보완하는 방법으로 검토할 수 있습니다. 중소기업의 랜섬웨어 대응 체계는 SK쉴더스 보안 인사이트의 ‘랜섬웨어 대응, 어디까지 준비되어 있나요? 중소기업이 놓치기 쉬운 대응 체계!’에서 확인할 수 있습니다.
■ 자주 묻는 질문(FAQ)
Q1. 윈도우 10 지원이 끝났는데 계속 써도 되나요?
A. PC는 계속 작동하지만 새로 발견되는 취약점에 대한 보안 업데이트가 제공되지 않아 공격에 취약해질 수 있습니다. KISA는 윈도우 11 업그레이드나 다른 운영체제 전환을 권고했고, 2026년 위협 전망에서는 지원이 종료된 윈도우 10을 노린 공격이 크게 증가할 것으로 내다봤습니다. 전환이 어렵다면 ESU에 등록해 2027년 10월 12일까지 긴급·중요 보안 업데이트를 받을 수 있습니다.
Q2. ESU는 언제까지 받을 수 있나요?
A. 마이크로소프트는 프로그램 종료일을 2027년 10월 12일로 밝히고 있습니다. 2025년 10월 KISA 공지의 2026년 10월 13일은 이전 안내이므로 종료일은 마이크로소프트 안내를 기준으로 확인해야 합니다. 이미 등록한 경우 별도 조치 없이 해당 날짜까지 보장이 이어집니다.
Q3. ESU 등록에 돈이 드나요?
A. PC 설정을 동기화하면 추가 비용이 없습니다. Microsoft Rewards 포인트 1,000점을 쓰거나 30달러(현지 통화 환산, 세금 별도)로 일회성 구매할 수도 있습니다. 하나의 ESU 라이선스는 최대 10대의 기기에서 쓸 수 있습니다.
Q4. ESU에 등록하면 윈도우 11로 업그레이드할 수 없나요?
A. 아닙니다. 마이크로소프트는 ESU에 등록해도 PC가 하드웨어 적격성 요구 사항을 충족하면 윈도우 11로 업그레이드할 수 있다고 밝혔습니다.
Q5. 백신만 잘 쓰면 윈도우 10을 계속 써도 되나요?
A. KISA는 백신으로 일부 피해는 예방할 수 있지만 새로운 보안 취약점으로 인한 위협은 발생할 수 있다며 운영체제 업그레이드 등을 권고했습니다. 백신은 보조 수단으로 보는 것이 안전합니다.
Q6. 회사 PC도 같은 방법으로 ESU에 등록하나요?
A. 도메인이나 Microsoft Entra에 가입된 기기와 MDM에 등록된 기기는 소비자 ESU에 등록할 수 없습니다. 회사 PC는 개인이 등록하지 말고 IT 담당자가 조직의 ESU 활성화 절차를 확인해야 합니다.
[참고자료]
Windows 10 소비자 ESU(확장 보안 업데이트) | Microsoft
Windows 11 사양 및 시스템 요구 사항 | Microsoft
PC 운영체제 윈도우10 기술지원이 종료 되었습니다. | KISA 보호나라
25년 사이버 위협 하반기 동향 및 26년 전망 | KISA 보호나라
지난해 국내 침해사고 26.3% 증가···랜섬웨어 1.4배 늘어 | 데이터넷
Windows 업데이트 스택 권한 상승 취약성(CVE-2026-81963) | Microsoft 보안 업데이트 가이드
Microsoft’s September 2026 Patch Tuesday addresses 964 CVEs | Tenable
Desktop Windows Version Market Share in Republic Of Korea | Statcounter Global Stats



