규칙의 조건과 일치할 때 경고를 생성하도록 Microsoft Purview 데이터 손실 방지(DLP) 정책을 구성할 수 있습니다. 경고는 DLP 정책 규칙에 구성됩니다.
경고에 대한 간략한 개요는 다음을 참조하세요.
이 문서에는 경고를 사용할 때 필요한 라이선스 및 권한 세부 정보와 기타 중요한 정보가 포함되어 있습니다.
DLP 경고는 Microsoft Defender XDR dashboard 및 Microsoft Purview 포털에서 조사하고 관리할 수 있습니다. Microsoft Defender XDR dashboard는 DLP 경고를 조사하고 관리하는 데 권장되는 위치입니다. Microsoft Purview 포털은 DLP 정책을 만들고 편집하는 데 권장되는 위치입니다.
팁
Microsoft Security Copilot을 시작하여 AI의 기능을 사용하여 더 스마트하고 빠르게 작업하는 새로운 방법을 탐색합니다. Microsoft Purview의 Microsoft Security Copilot에 대해 자세히 알아보세요.
DLP 경고 유형
활동이 규칙과 일치할 때마다 경고를 보내거나, 노이즈를 줄이기 위해 집계할 수 있습니다. DLP 정책에서 구성할 수 있는 경고에는 두 가지 유형이 있습니다.
단일 이벤트 경고 단일 이벤트 경고는 일반적으로 organization 외부로 전송되는 10개 이상의 고객 신용 카드 번호가 있는 단일 이메일과 같이 소량으로 발생하는 매우 민감한 이벤트를 모니터링하는 정책에 사용됩니다. 기본적으로 단일 규칙의 이벤트가 서로 1분 간격으로 발생하면 E5 라이선스에 대해 집계되고 E3 라이선스에 대해 15분이 집계됩니다. 미리 보기에서는 사용자, 규칙별로 단일 이벤트 경고를 집계할 수 있습니다. 이를 사용자 및 규칙 기반 경고 집계라고 합니다.
집계 이벤트 경고 는 일반적으로 일정 기간 동안 더 많은 볼륨에서 발생하는 이벤트를 모니터링하는 정책에 사용됩니다. 예를 들어 48시간 동안 고객 신용 카드 번호가 하나인 10개의 개별 이메일이 조직 외부로 전송되면 집계 알림이 트리거될 수 있습니다.
시작하기 전에
시작하기 전에 다음과 같은 필수 구성 요소가 갖춰져 있는지 확인합니다.
경고 구성 옵션에 대한 라이선스
각 경고 구성 옵션에 적용되는 라이선스 요구 사항은 다음과 같습니다.
- 단일 이벤트 경고 구성: DLP 구독(E1, E3, E5, F1, G1, E3, G3, E5, G5)이 있는 모든 조직은 트리거 활동이 발생할 때마다 경고를 생성하도록 정책을 구성할 수 있습니다.
-
집계된 경고 구성: 임계값을 기준으로 집계 경고 정책을 구성하려면 다음 구성 중 하나가 있어야 합니다.
- A5 구독
- E5 또는 G5 구독
- 다음 기능 중 하나를 포함하는 E1, F1 또는 G1 구독이나 E3 또는 G3 구독:
- Office 365 Advanced Threat Protection Plan 2
- Microsoft Purview 제품군(이전의 Microsoft 365 E5 Compliance)
- Microsoft 365 eDiscovery 및 감사 추가 기능 라이선스
엔드포인트 DLP를 사용하고 Teams DLP에 대한 자격이 있는 고객은 DLP 경고 관리 dashboard에서 엔드포인트 DLP 정책 경고 및 Teams DLP 정책 경고를 볼 수 있습니다.
역할 및 역할 그룹
DLP 경고 관리 dashboard를 보거나 DLP 정책에서 경고 구성 옵션을 편집하려면 다음 역할 그룹 중 하나의 구성원이어야 합니다.
- 규정 준수 관리자
- 규정 준수 데이터 관리자
- 보안 관리자
- 보안 운영자
- 보안 읽기 권한자
- Information Protection 관리자
- Information Protection 분석가
- Information Protection 조사자
이러한 역할 그룹에 대한 자세한 내용은 Microsoft Purview 포털의 사용 권한을 참조하세요
적용 가능한 역할 그룹 목록은 다음과 같습니다. 이러한 역할 그룹에 대한 자세한 내용은 Microsoft Purview 포털의 권한을 참조하세요.
- 정보 보호
- Information Protection 관리자
- Information Protection 분석가
- Information Protection 조사자
DLP 경고 관리 dashboard에 액세스하려면 경고 관리 역할과 다음 두 역할 중 하나가 필요합니다.
- DLP 규정 준수 관리
- View-Only DLP 규정 준수 관리
콘텐츠 미리 보기 기능과 일치하는 중요한 콘텐츠 및 컨텍스트 기능에 액세스하려면 데이터 분류 콘텐츠 뷰어 역할이 미리 할당된 Content Explorer 콘텐츠 뷰어 역할 그룹의 구성원이어야 합니다.
팁
관리자가 경고에 대한 액세스가 필요하지만 상황에 맞는 정보/중요한 정보는 요청하지 않는 경우 데이터 분류 콘텐츠 뷰어 권한이 포함되지 않은 사용자 지정 역할을 만들고 할당할 수 있습니다.
DLP 경고 구성
DLP 정책에서 경고를 구성하는 방법을 알아보려면 데이터 손실 방지 정책 만들기 및 배포를 참조하세요. 라이선스에 따라 다른 경고 구성 환경이 있습니다.
참고
DLP 정책에서 기존 경고를 구성하거나 수정한 후 경고를 생성하는 데 최대 3시간이 걸릴 수 있습니다.
경고 전자 메일, 인시던트 보고서 전자 메일 및 사용자 알림은 문서당 한 번만 전송됩니다. 콘텐츠 공유 조건이 있는 문서가 두 번 공유되는 경우에도 알림은 하나만 표시됩니다.
집계 이벤트 경고 구성
집계된 경고 구성 옵션에 대한 라이선스가 있는 경우 DLP 정책을 만들거나 편집할 때 임계값이 충족되는 경우 및 정의된 기간 내에서 각 규칙 일치에 대한 경고를 생성하는 옵션이 표시됩니다.
이 구성을 사용하면 경고를 생성하는 정책을 설정할 수 있습니다.
- 활동이 규칙 기반 기본 집계 또는 사용자 및 규칙 기반 집계에 대한 규칙의 조건과 일치할 때마다
- 일치 항목 수 또는 반출된 데이터의 볼륨에 따라 정의된 임계값이 충족되거나 초과되는 경우
- 제한된 기간 내에 정의한 기준에 맞는 활동의 경우
단일 이벤트 경고 구성
단일 이벤트 경고 구성 옵션에 대한 라이선스가 있는 경우 DLP 정책을 만들거나 편집할 때 단일 이벤트 경고 설정이 표시됩니다. DLP 규칙이 일치할 때마다 발생하는 경고를 생성하려면 이 옵션을 사용합니다.
사용자 및 규칙 기반 경고 집계(미리 보기)
테넌트 수준의 DLP 설정에서 사용자 기반 경고 집계를 사용하도록 설정하면 단일 이벤트 경고가 사용자를 기준으로 집계됩니다. 규칙 일치 이벤트는 구성 가능한 기간(15분, 30분, 45분, 60분) 내에 발생해야 합니다. 경고는 사용자, 규칙 일치 이벤트별로 생성됩니다.
경고 집계 옵션 비교
| DLP에서 다음을 수행하려고 합니다. | 시간 창 | 집계 유형 | 참고 사항 |
|---|---|---|---|
| ... 신용 카드 정보가 포함된 전자 메일을 여러 사용자가 보낼 때 단일 경고를 생성합니다. | 이러한 창은 관리자 가 구성할 수 없습니다-E5: 60초 -E3: 15분 |
- 사용자 기반 경고 집계는 테넌트 수준에서 꺼짐 으로 설정됩니다. - 단일 이벤트 경고 집계는 규칙 수준에서 구성되며 일치가 시간 창 내에 발생하는 경우 사용할 수 있습니다. - 여러 사용자의 DLP 규칙 일치 항목을 하나의 경고로 집계합니다. |
- 하나의 규칙에 대해 여러 사용자에게 적용됩니다. |
| ... 신용 카드 정보가 포함된 이메일이 발송될 때 각 이메일 발신자에 대해 하나의 알림을 생성합니다. | 이 기간은 테넌트 수준에서 관리자가 구성할 수 있습니다. - 15 - 60분 |
- 사용자 기반 경고 집계는 테넌트 수준에서 켜짐 으로 설정됩니다.
- 규칙 수준에서 구성된 단일 이벤트 경고 집계입니다. - 단일 사용자별 DLP 규칙 일치를 하나의 경고로 집계합니다. |
- 규칙당 단일 사용자의 경우.
- 경고 볼륨의 증가를 예상합니다. - 경고가 집계 시간 창 내에 닫히고 동일한 사용자 및 규칙에 대해 새 일치가 발생하면 새 규칙 일치가 동일한 경고로 집계됩니다. |
| ... 60분 이내에 여러 사용자가 100개가 넘는 중요한 파일에 액세스하면 경고를 생성합니다. | - 규칙 수준에서 구성됨(60-999분). | - 임계값 기반 집계 - 일치 횟수를 기준으로 DLP 규칙 일치를 집계합니다. - 사용자 기반 경고 집계는 적용되지 않습니다. |
- 규칙 의 피벗 - 하나의 규칙에 대해 여러 사용자에 대해 사용합니다. - 모든 사용자 옵션에 대해서만 작동합니다. |
| ... 60분 이내에 여러 사용자가 25MB를 초과하는 데이터를 반출할 때 경고를 생성합니다. | 규칙 수준에서 구성됨, 60-999분. | -임계값 기반 데이터 볼륨을 기반으로 하는 집계입니다. - 사용자 기반 경고 집계는 적용되지 않습니다. |
- 규칙 의 피벗 - 하나의 규칙에 대해 여러 사용자에 대해 사용합니다. - 모든 사용자 옵션에 대해서만 작동합니다. |
DLP 경고 이벤트 유형
다음은 경고와 관련된 몇 가지 이벤트입니다. Alert dashboard에서 특정 이벤트를 선택하여 세부 정보를 볼 수 있습니다.
이벤트 세부 정보 검토
다음 표에서는 경고 이벤트에 대해 표시되는 이벤트 세부 정보를 설명합니다.
| 속성 이름 | 설명 | 이벤트 유형 |
|---|---|---|
| ID | 이벤트와 연결된 고유 ID | 모든 이벤트 |
| 위치 | 이벤트가 감지된 워크로드 | 모든 이벤트 |
| 활동 시간 | DLP 정책의 조건과 일치한 사용자 활동의 시간 |
경고에서 영향을 받는 엔터티 검토
다음 표에는 DLP 경고 이벤트와 연결할 수 있는 엔터티가 나열되어 있습니다.
| 속성 이름 | 설명 | 이벤트 유형 |
|---|---|---|
| 사용자 | 정책 일치를 유발한 작업을 수행한 사용자 | 모든 이벤트 |
| 호스트 이름 | DLP 정책이 일치한 컴퓨터의 호스트 이름입니다 | 장치 이벤트 |
| IP 주소 | DLP 정책이 일치한 컴퓨터의 IP 주소 | 장치 이벤트 |
| 샤1 | 파일의 SHA-1 해시 | 장치 이벤트 |
| 샤256 | 파일의 SHA-256 해시 | 장치 이벤트 |
| MDATP 장치 ID | 엔드포인트 디바이스 MDATP ID | |
| 파일 크기 | 파일 크기 | SharePoint, OneDrive 및 디바이스 이벤트 |
| 파일 경로 | DLP 정책 일치와 관련된 항목의 절대 경로 | SharePoint, OneDrive 및 장치 이벤트 |
| 이메일 수신자 | 전자 메일이 DLP 정책과 일치하는 중요한 항목인 경우 이 필드에는 해당 전자 메일의 받는 사람이 포함됩니다 | Exchange 이벤트 |
| 메일 제목 | DLP 정책과 일치한 전자 메일의 제목 | Exchange 이벤트 |
| 전자 메일 첨부 파일 | DLP 정책과 일치한 전자 메일의 첨부 파일 이름 | Exchange 이벤트 |
| 사이트 소유자 | 사이트 소유자의 이름 | SharePoint 및 OneDrive 이벤트 |
| 사이트 URL | DLP 정책 일치가 발생한 SharePoint 또는 OneDrive 사이트의 URL로 가득 차 있습니다. | SharePoint 및 OneDrive 이벤트 |
| 파일 생성됨 | DLP 정책과 일치한 파일을 만든 시간 | SharePoint 및 OneDrive 이벤트 |
| 마지막으로 수정된 파일 | DLP 정책과 일치한 파일이 마지막으로 변경된 시간입니다 | SharePoint 및 OneDrive 이벤트 |
| 파일 크기 | DLP 정책과 일치한 파일의 크기 | SharePoint 및 OneDrive 이벤트 |
| 파일 소유자 | DLP 정책과 일치한 파일의 소유자 | SharePoint 및 OneDrive 이벤트 |
경고에 대한 정책 세부 정보 검토
다음 표에서는 경고 이벤트에 사용할 수 있는 정책 관련 세부 정보에 대해 설명합니다.
| 속성 이름 | 설명 | 이벤트 유형 |
|---|---|---|
| DLP 정책 일치 | 일치하는 DLP 정책의 이름 | 모든 이벤트 |
| 규칙 일치 | 일치하는 DLP 정책 규칙의 이름입니다 | 모든 이벤트 |
| SIT(중요한 정보 유형)가 검색됨 | DLP 정책 일치의 일부로 검색된 SIT | 모든 이벤트 |
| 수행한 작업 | DLP 정책 일치를 유발한 조치 | 모든 이벤트 |
| 위반 작업 | DLP 경고를 발생시킨 엔드포인트 디바이스에 대한 작업 | 장치 이벤트 |
| 사용자 재정의 정책 | 사용자가 정책 팁을 통해 정책을 재정의했습니까? | 모든 이벤트 |
| 재정의 양쪽 사용 | 재정의에 대해 사용자가 제공한 이유의 텍스트입니다 | 모든 이벤트 |
중요
organization의 감사 로그 보존 정책 구성은 경고가 콘솔에 표시되는 기간을 제어합니다. 자세한 내용은 감사 로그 보존 정책 관리를 참조하십시오.
참고 항목
- DLP 정책의 경고: DLP 정책의 컨텍스트에서 경고를 설명합니다.
- 데이터 손실 방지 경고 시작: DLP 경고 및 경고 참조 세부 정보에 필요한 라이선스, 권한, 필수 구성 요소를 다룹니다.
- 데이터 손실 방지 정책 만들기 및 배포: DLP 정책을 만드는 상황에서 경고 구성에 대한 지침을 포함합니다.
- 데이터 손실 방지 경고 조사에 대해 알아봅니다. DLP 경고를 조사하는 다양한 방법을 다룹니다.
- Microsoft Defender XDR을 사용하여 데이터 손실 인시던트 조사: Microsoft Defender 포털에서 DLP 경고를 조사하는 방법입니다.