Microsoft Antimalware for Azure는 바이러스, 스파이웨어 및 기타 악성 소프트웨어를 식별하고 제거하는 데 도움을 주는 무료 실시간 보호 솔루션입니다. 알려진 악성 또는 원치 않는 소프트웨어가 자신을 설치하거나 Azure 시스템에서 실행하려고 할 때 경고를 생성합니다.
이 솔루션은 Microsoft Security Essentials(MSE), Microsoft Forefront Endpoint Protection, Microsoft System Center Endpoint Protection, Microsoft Intune과 동일한 안티멀웨어 플랫폼을 사용합니다. 클라우드용 Microsoft Defender. Azure 위한 Microsoft 맬웨어 방지 프로그램은 애플리케이션 및 테넌트 환경을 위한 단일 에이전트 솔루션으로, 사람의 개입 없이 백그라운드에서 실행되도록 설계되었습니다. 애플리케이션 워크로드의 필요에 따라 기본 보안 기본 설정이나 고급 맞춤 설정(안티멀웨어 모니터링 포함)으로 보호를 배포할 수 있습니다.
애플리케이션에 대해 Azure Microsoft 맬웨어 방지 프로그램을 배포하고 사용하도록 설정하는 경우 다음과 같은 핵심 기능을 사용할 수 있습니다.
- Real-time protection - Cloud Services 및 Virtual Machines 활동을 모니터링하여 맬웨어 실행을 검색하고 차단합니다.
- 예약 스캔 - 주기적으로 스캔하여 실행 중인 프로그램을 포함한 악성코드를 탐지합니다.
- 악성코드 제거 - 감지된 악성코드에 대해 자동으로 조치를 취하며, 악성 파일 삭제 또는 격리, 악성 레지스트리 항목 정리 등을 수행합니다.
- 서명 업데이트 - 최신 보호 서명(바이러스 정의)을 자동으로 설치하여 정해진 주기에 따라 보호 상태를 최신으로 유지합니다.
- 맬웨어 방지 엔진 업데이트 - Microsoft 악성코드 방지 엔진을 자동으로 업데이트합니다.
- 맬웨어 방지 플랫폼 업데이트 - Microsoft 맬웨어 방지 플랫폼을 자동으로 업데이트합니다.
- 활성 보호 - 검색된 위협 및 의심스러운 리소스에 대한 원격 분석 메타데이터를 Microsoft Azure 보고하여 진화하는 위협 지형에 대한 신속한 대응을 보장하고 MAPS(Microsoft Active Protection System)를 통해 실시간 동기 서명 배달을 가능하게 합니다.
- 샘플 보고 - 서비스를 개선하고 문제 해결을 지원하기 위해 샘플을 제공하고 Microsoft 맬웨어 방지 서비스에 보고합니다.
- 제외 항목 - 애플리케이션 및 서비스 관리자가 파일, 프로세스 및 드라이브에 대한 제외 항목을 구성할 수 있습니다.
- Antimalware 이벤트 수집 - 운영 체제 이벤트 로그에서 수행된 맬웨어 방지 서비스 상태, 의심스러운 활동 및 수정 작업을 기록하고 고객의 Azure Storage 계정으로 수집합니다.
참고
클라우드용 Microsoft Defender를 사용하여 Microsoft 맬웨어 방지 프로그램을 배포할 수도 있습니다. 자세한 내용은 클라우드용 Microsoft Defender에 엔드포인트 보호 설치를 참조하세요.
아키텍처
Azure Microsoft 맬웨어 방지는 다음과 같은 여러 구성 요소로 구성됩니다.
- Microsoft 맬웨어 방지 클라이언트 및 서비스
- 맬웨어 방지 클래식 배포 모델
- 맬웨어 방지 PowerShell cmdlet
- Azure Diagnostics 익스텐션
플랫폼 지원 및 배포
가상 머신:
- 기본적으로 설치되지 않음
- Azure 포털 또는 Visual Studio Virtual Machine 구성을 통해 선택적 보안 확장으로 사용 가능
- Windows Server 2008 R2, Windows Server 2012 및 Windows Server 2012 R2에서 지원됨
- Windows Server 2008 및 Linux 운영 체제에서 지원되지 않음
클라우드 서비스:
- 지원되는 모든 Azure 게스트 운영 체제에서 기본적으로 사용 안 함 상태로 설치됨
- 클라우드 서비스를 보호하기 위해 명시적 활성화 필요
Azure App Service:
- Windows 기반 웹앱을 호스팅하는 기반 서비스에서 활성화되어 있음
- 고객 콘텐츠가 아닌 Azure App Service 인프라 보호로 제한됨
- 완전한 웹 애플리케이션 보안에 충분하지 않습니다(Azure 웹 애플리케이션 보안 모범 사례에 설명된 대로 더 많은 보안 제어 구현)
참고
Microsoft Defender 바이러스 백신은 Windows Server 2016 이상에서 사용하도록 설정된 기본 제공 맬웨어 방지 프로그램입니다.
Microsoft Defender 안티바이러스가 적용된 Azure VM 안티악성 확장 프로그램은 Windows Server 2016 및 이후 Azure VM에 여전히 추가할 수 있습니다. 이 경우 확장 프로그램은 Microsoft Defender Antivirus가 사용할 수 있는 선택적 구성 정책을 적용합니다. 이 확장 프로그램은 다른 안티멀웨어 서비스를 배포하지 않습니다.
Microsoft Defender 바이러스 백신에 대한 자세한 내용은
Microsoft 안티멀웨어 워크플로우
Azure 서비스 관리자는 다음 옵션을 사용하여 가상 머신과 클라우드 서비스에 대해 기본 또는 사용자 지정 구성으로 Azure 안티멀웨어를 활성화할 수 있습니다:
- 가상 머신 - Azure 포털의 Security Extensions 항목
- 가상 머신 - 서버 탐색기에서 Visual Studio 가상 머신 구성 사용
- 가상 머신 및 클라우드 서비스 - 맬웨어 방지 클래식 배포 모델 사용
- 가상 머신 및 클라우드 서비스 - 안티멀웨어 PowerShell cmdlets 사용
Azure 포털 또는 PowerShell cmdlet은 맬웨어 방지 확장 패키지 파일을 미리 결정된 고정 위치의 Azure 시스템에 푸시합니다. Azure 게스트 에이전트(또는 패브릭 에이전트)는 맬웨어 방지 확장을 시작하여 입력으로 제공된 맬웨어 방지 구성 설정을 적용합니다. 이 단계에서는 기본 또는 사용자 지정 구성 설정을 사용하여 맬웨어 방지 서비스를 활성화합니다. 사용자 지정 설정이 없으면 기본 설정 상태로 안티멀웨어 서비스가 활성화됩니다. 맬웨어 방지 구성에 대한 자세한 내용은
초기화 후 Microsoft 맬웨어 방지 클라이언트는 인터넷에서 최신 보호 엔진 및 서명 정의를 자동으로 검색하여 Azure 시스템에 적용합니다. 서비스는 모든 활동을 "Microsoft 맬웨어 방지" 이벤트 원본 아래의 운영 체제 이벤트 로그에 기록합니다. 이러한 로그에는 다음 정보가 포함됩니다.
- 클라이언트 건강 상태
- 보호 및 수정 활동
- 구성 변경
- 엔진 및 서명 정의 업데이트
- 기타 운영 이벤트
클라우드 서비스나 가상 머신에서 안티멀웨어 모니터링을 활성화하면 안티멀웨어 이벤트 로그 이벤트가 생성되는 대로 Azure 스토리지 계정에 기록됩니다. Antimalware 서비스는 Azure Diagnostics 확장 기능을 사용해 Azure 시스템에서 Antimalware 이벤트를 Azure Storage 계정 내 테이블로 수집합니다.
안티멀웨어 배포 시나리오 섹션에서는 배포 워크플로우, 구성 단계, 그리고 이러한 시나리오에 대한 지원 옵션을 문서화합니다.
참고
하지만 PowerShell이나 API, Azure Resource Manager 템플릿을 사용해 Microsoft Antimalware 확장과 함께 Virtual Machine Scale Sets를 배포할 수 있습니다. 이미 실행 중인 가상 머신에 확장 프로그램을 설치하려면 샘플 Python 스크립트 vmssextn.py 을 사용하세요. 이 스크립트는 스케일 세트의 기존 확장 설정을 받아 Azure Virtual Machines Scale Set의 기존 확장 목록에 확장을 추가합니다.
기본 및 사용자 지정 안티멀웨어 구성
사용자 지정 설정을 제공하지 않을 경우, 기본 설정 설정에서 Azure Cloud Services나 Virtual Machines에 대한 안티악성코드를 활성화합니다. 기본 구성 설정은 Azure 환경에서 실행하기 위해 미리 선택됩니다. Azure 애플리케이션 또는 서비스 배포에 맞게 기본 설정 설정을 맞춤화하고 다른 배포 시나리오에도 적용할 수 있습니다.
다음 표는 맬웨어 방지 서비스에서 사용할 수 있는 구성 설정을 요약한 것입니다. 기본 구성 설정은 "기본" 열에 표시되어 있습니다.
경고
Microsoft 맬웨어 방지 확장을 배포하거나 업데이트하면 제외를 비롯한 기존 Microsoft Defender 바이러스 백신 설정이 대체됩니다.
맬웨어 방지 배포 시나리오
Azure Cloud Services 및 Virtual Machines 대한 모니터링을 포함하여 맬웨어 방지를 사용하도록 설정하고 구성하는 시나리오는 이 섹션에서 설명합니다.
가상 머신 - 맬웨어 방지 활성화 및 구성
Azure 포털을 이용해 VM 생성 중 배포
Azure 포털을 사용해 Microsoft Antimalware for Azure Virtual Machines를 활성화하고 설정하려면 다음 단계를 따라 가상 머신을 프로비저닝하세요:
- Azure 포털 로그인합니다.
- 새 가상 머신을 생성하려면 가상 머신으로 가서 추가를 선택한 후 Windows Server를 선택하세요.
- 사용할 Windows 서버 버전을 선택하세요.
-
선택하고생성합니다.
- 이름, 사용자 이름, 비밀번호를 입력하세요. 새로운 자원 그룹을 만들거나 기존 자원 그룹을 선택하세요.
- 확인을 선택합니다.
- VM 크기를 선택하세요.
- 다음 섹션에서 필요에 맞는 적절한 선택을 한 후 '확장 섹션'을 선택하세요.
- 확장 추가를 선택합니다.
- 새 리소스에서 Microsoft 맬웨어 방지 프로그램을 선택합니다.
- 선택하고생성합니다.
- 설치 확장 섹션에서는 파일, 위치, 프로세스 제외 항목 및 기타 스캔 옵션을 설정할 수 있습니다. 확인을 선택합니다.
- 확인을 선택합니다.
- 설정 섹션에서 확인을 선택하세요.
- 생성 화면에서 확인을 선택하세요.
Windows용 Antimalware VM 확장 프로그램을 배포하려면 Azure Resource Manager 템플릿을 참조하세요.
Visual Studio 가상 머신 구성을 통한 배포
Visual Studio를 사용하여 Microsoft 안티멀웨어 서비스를 활성화하고 설정하려면:
Microsoft Azure에 Visual Studio로 연결하십시오.
서버 탐색기의 Virtual Machines 노드에서 가상 머신을 선택하세요.
오른쪽 클릭하여 '구성 '을 클릭하면 가상 머신 설정 페이지를 볼 수 있습니다.
설치된 확장 프로그램 드롭다운 목록에서 Microsoft 안티멀메일 확장 프로그램을 선택하세요. 그 다음 기본 안티악웨어 구성을 설정하려면 추가 를 선택하세요.
기본 안티멀웨어 구성을 맞춤 설정하려면 설치된 확장 프로그램 목록에서 안티멀웨어 확장 프로그램을 선택하고 구성 모드를 선택하세요.
공개 설정 텍스트박스에서 기본 안티멀웨어 구성을 지원되는 JSON 형식으로 맞춤 설정으로 교체한 후 확인(OK)을 선택하세요.
업데이트 단추를 선택하여 구성 업데이트를 Virtual Machine에 푸시합니다.
참고
맬웨어 방지에 대한 Visual Studio Virtual Machines 구성은 JSON 형식 구성만 지원합니다. 샘플 구성에 대한 자세한 내용은 Azure용 Microsoft 맬웨어 방지 프로그램을 활성화하고 구성하는 코드 샘플을 참조하십시오.
PowerShell cmdlets 사용에 의한 배포
Azure 애플리케이션 또는 서비스는 PowerShell cmdlet을 사용하여 Microsoft Antimalware for Azure Virtual Machines를 활성화하고 구성할 수 있습니다.
PowerShell cmdlet을 사용하여 Microsoft Antimalware를 활성화하고 설정하려면:
- PowerShell 환경을 설정하세요. 자세한 내용은 Azure PowerShell 문서에서 확인하세요.
- cmdlet을
Set-AzureVMMicrosoftAntimalwareExtension사용하여 Virtual Machine에 대해 Microsoft 맬웨어 방지 프로그램을 사용하도록 설정하고 구성합니다.
참고
맬웨어 방지에 대한 Azure Virtual Machines 구성은 JSON 형식 구성만 지원합니다. 샘플 구성에 대한 자세한 내용은 Azure용 Microsoft 맬웨어 방지 프로그램을 활성화하고 구성하는 코드 샘플을 참조하십시오.
PowerShell cmdlet을 사용하여 안티멀웨어를 활성화하고 설정하세요
Azure 애플리케이션 또는 서비스는 PowerShell cmdlet을 사용하여 Microsoft Antimalware for Azure Cloud Services를 활성화하고 구성할 수 있습니다. 클라우드 서비스 플랫폼은 Microsoft Antimalware를 비활성화된 상태로 설치하므로 Azure 애플리케이션이 활성화해야 합니다.
PowerShell cmdlet을 사용하여 Microsoft Antimalware를 활성화하고 설정하려면:
- PowerShell 환경을 설정하세요. 자세한 내용은 Azure PowerShell 문서에서 확인하세요.
- cmdlet을
Set-AzureServiceExtension사용하여 클라우드 서비스에 Microsoft 맬웨어 방지 프로그램을 사용하도록 설정하고 구성합니다.
샘플 PowerShell 명령에 대한 자세한 내용은 Azure용 Microsoft 맬웨어 방지 프로그램을 활성화하고 구성하기 위한 코드 샘플을 참조하세요.
클라우드 서비스 및 가상 머신 - PowerShell cmdlet을 사용한 구성
Azure 애플리케이션 또는 서비스는 PowerShell cmdlet을 사용하여 클라우드 서비스 및 Virtual Machines용 Microsoft 안티멀웨어 구성을 가져올 수 있습니다.
PowerShell cmdlet을 사용하여 Microsoft 안티멀웨어 구성을 가져오려면:
- PowerShell 환경을 설정하세요. 자세한 내용은 Azure PowerShell 문서에서 확인하세요.
-
Virtual Machines의 경우:
Get-AzureVMMicrosoftAntimalwareExtensioncmdlet을 사용하여 안티맬웨어 구성을 가져옵니다. -
Cloud Services의 경우: cmdlet을
Get-AzureServiceExtension사용하여 맬웨어 방지 구성을 가져옵니다.
샘플
PowerShell cmdlet을 사용하여 안티멀웨어 설정을 제거하세요
Azure 애플리케이션 또는 서비스는 Cloud Services 또는 Virtual Machines 관련 확장을 제거하여 Microsoft 맬웨어 방지 보호를 완전히 제거할 수 있습니다. 이 프로세스는 맬웨어 방지 보호 및 관련 모니터링 설정을 모두 제거하여 지정된 리소스에 대한 맬웨어 보호 및 이벤트 수집을 완전히 중단합니다.
PowerShell cmdlet을 사용하여 Microsoft 안티멀웨어를 제거하려면:
- PowerShell 환경을 설정하세요. 자세한 내용은 Azure PowerShell 문서에서 확인하세요.
-
가상 머신의 경우:
Remove-AzureVMMicrosoftAntimalwareExtensioncmdlet을 사용합니다. -
Cloud Services의 경우: cmdlet을
Remove-AzureServiceExtension사용합니다.
Azure 포털을 사용하여 가상 머신의 안티멀웨어 이벤트 수집을 활성화하려면:
- Virtual Machine 세부 정보 페이지에서 모니터링 섹션의 일부를 선택합니다.
- 메트릭 섹션에서 진단 명령을 선택합니다.
- Status ON을 선택하고 Windows 이벤트 시스템에 대한 옵션을 선택합니다.
- 신청 서비스 필요에 따라 목록에서 다른 모든 옵션을 지우거나 활성화한 상태로 둘 수 있습니다.
- 안티악기능(Antimalware) 이벤트 카테고리인 Error, Warning, Informational은 Azure Storage 계정에 저장됩니다.
맬웨어 방지 이벤트는 Windows 이벤트 시스템 로그에서 Azure Storage 계정으로 수집됩니다. 가상 머신의 스토리지 계정을 설정하여 적절한 스토리지 계정을 선택하여 안티멀웨어 이벤트를 수집할 수 있습니다.
Azure Resource Manager VMs에 대해 PowerShell cmdlets를 사용하여 안티멀웨어를 활성화하고 설정하세요
PowerShell cmdlet을 사용하여 Microsoft Antimalware for Azure Resource Manager VM을 활성화하고 설정하려면:
- PowerShell 환경을 설정하세요. 자세한 내용은 Azure PowerShell 문서에서 확인하세요.
- Set-AzVMExtension cmdlet을 사용하여 VM에 대해 Microsoft 맬웨어 방지 프로그램을 사용하도록 설정하고 구성합니다.
다음 코드 샘플을 사용할 수 있습니다.
PowerShell cmdlet을 사용하여 Azure Cloud Services 확장 지원(CS-ES)을 위해 안티멀웨어를 활성화하고 설정하세요
PowerShell cmdlet을 사용하여 Microsoft Antimalware를 활성화하고 설정하려면:
- PowerShell 환경을 설정하세요. 자세한 내용은 Azure PowerShell 문서에서 확인하세요.
- New-AzCloudServiceExtensionObject cmdlet을 사용해 클라우드 서비스 VM에 Microsoft 안티멀웨어를 활성화하고 설정하세요.
다음 코드 샘플을 사용할 수 있습니다.
Azure Arc 지원 서버에서 PowerShell cmdlet을 사용하여 안티멀웨어를 활성화하고 설정하세요
PowerShell cmdlet을 사용하여 Microsoft Antimalware for Azure Arc 지원 서버를 활성화하고 설정하려면:
- PowerShell 환경을 설정하세요. 자세한 내용은 Azure PowerShell 문서에서 확인하세요.
- New-AzConnectedMachineExtension cmdlet을 사용하여 Arc 지원 서버에 대한 Microsoft Antimalware를 활성화하고 구성합니다.
다음 코드 샘플을 사용할 수 있습니다.