이 문서에서는 위협을 모니터링하고 대응할 수 있도록 시스템이 클라우드용 Microsoft Defender 경고에 대해 구성되어 있는지 확인하는 방법을 설명합니다.
보안 경고란?
경고는 리소스에 대한 위협을 감지할 때 클라우드용 Defender 생성하는 알림입니다. 클라우드용 Defender는 경고를 심각도별로 순위 매기고 주요 정보를 포함해 나열합니다. 이 정보를 활용해 각 문제를 빠르게 조사할 수 있습니다. 클라우드용 Defender는 공격을 복구하는 데 도움이 되는 단계도 제공합니다.
자세한 내용은 클라우드용 Defender의 보안 경고 및 보안 경고 관리 및 대응을 참조하세요.
사전 요구 사항
모든 경고를 수신하려면 컴퓨터와 연결된 Log Analytics 작업 영역이 동일한 테넌트에 있어야 합니다.
샘플 보안 경고 생성
새로운 미리보기 알림 경험을 사용한다면, Azure 포털의 보안 경고 페이지에서 샘플 알림을 생성할 수 있습니다. 자세한 내용은 클라우드용 Microsoft Defender의 보안 경고 관리 및 대응 항목을 참조하세요.
샘플 경고 만들기
샘플 경고를 사용하여 다음을 수행합니다.
- Microsoft Defender 계획의 값과 기능을 평가합니다.
- SIEM(보안 정보 및 이벤트 관리) 통합, 워크플로 자동화 및 이메일 알림과 같은 보안 경고에 대해 수행한 구성의 유효성을 검사합니다.
샘플 경고를 만들려면 다음을 수행합니다.
- 구독 기여자 역할이 있는 사용자는 보안 경고 페이지의 도구 모음에서 샘플 경고를 선택합니다.
- 구독을 선택합니다.
- 경고를 보려는 관련 Microsoft Defender 계획을 선택합니다.
- 샘플 경고 만들기를 선택합니다.
샘플 경고가 생성되었다는 알림이 표시됩니다.
몇 분 후, 샘플 알림이 보안 알림 페이지에 나타납니다. 샘플 알림은 클라우드용 Microsoft Defender 보안 알림을 받도록 설정한 다른 곳(연결된 SIEM, 이메일 알림 등)에도 나타납니다.
Tip
시뮬레이션된 리소스에 대한 경고입니다.
Azure VM(가상 머신)에 대한 경고 시뮬레이션(Windows)
시작하기 전에 다음 사항을 확인합니다.
- Defender for Endpoint 에이전트는 Defender for Servers를 통해 귀하의 컴퓨터에 설치됩니다.
- 엔드포인트용 Microsoft Defender 보호 기능이 Real-Time 켜져 있습니다. 이 설정을 확인하려면 Microsoft Defender 안티바이러스에서 실시간 보호 설정 항목을 참조하세요.
테스트하려는 기기에서 상위 명령 프롬프트를 열고 스크립트를 실행하세요:
시작으로 이동하여
cmd를 입력합니다.명령 프롬프트를 마우스 오른쪽 단추로 선택하고 관리자 권한으로 실행을 선택합니다.
프롬프트에서 다음 명령을
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\test-MDATP-test\invoice.exe');Start-Process 'C:\test-MDATP-test\invoice.exe'복사하고 실행합니다.명령 프롬프트 창이 자동으로 닫힙니다. 성공하면 10분 안에 클라우드용 Defender 경고 블레이드에 새 경고가 표시됩니다.
PowerShell 상자의 메시지 줄은 여기에 표시된 것과 유사하게 나타나야 합니다.
또는 Windows에서 EICAR 테스트 문자열을 사용해 경고를 시뮬레이션할 수도 있습니다. 텍스트 파일을 만들고, EICAR 줄을 붙여넣고, 파일을 실행 파일로 컴퓨터의 로컬 드라이브에 저장합니다.
Azure VM(가상 머신)에서 경고 시뮬레이션(Linux)
시작하기 전에 다음 사항을 확인합니다.
- 엔드포인트용 Microsoft Defender 에이전트는 Defender for Servers 통합의 일부로 귀하의 컴퓨터에 설치됩니다.
- 엔드포인트용 Microsoft Defender Real-Time 보호 기능을 활성화한 상태에서 실행됩니다. 이 설정을 확인하려면 Microsoft Defender 바이러스 백신에서 실시간 보호 구성 참조하세요.
공격받은 자원을 시뮬레이션하려는 기계에서 다음 단계를 따르세요:
- 터미널 창을 열고 다음 명령을 복사하여 실행합니다.
curl -O https://secure.eicar.org/eicar.com.txt - 터미널 창이 자동으로 닫힙니다. 성공하면 10분 이내에 클라우드용 Defender 알림 블레이드에 새로운 알림이 나타납니다.
Kubernetes에서 경고 시뮬레이션
Defender for Containers는 클러스터와 클러스터 노드에 대한 경고를 생성합니다. 제어 평면(API 서버)과 컨테이너 작업 부하 모두를 감시합니다.
Defender for Containers 제어 평면 및 컨테이너화된 워크로드에 대한 경고를 시뮬레이션하려면 Kubernetes 알림 시뮬레이션 도구를 사용하세요.
더 자세한 내용은 Microsoft Defender for Containers를 참조하세요.
App Service에 대한 경고 시뮬레이션
App Service에서 실행되는 리소스에 대한 경고를 시뮬레이션할 수 있습니다.
- 새 웹 사이트를 만들고 클라우드용 Defender 등록하거나 기존 웹 사이트를 사용할 때까지 24시간 동안 기다립니다.
- 웹 사이트가 만들어지면 다음 URL을 사용하여 액세스합니다.
- 경고는 약 2~4시간 내에 생성됩니다.
Storage Advanced Threat Protection (ATP) 경고 시뮬레이션
스토리지에 대한 Microsoft Defender 대한 위협 검색의 유효성을 검사하려면 다음 단계를 완료합니다.
스토리지용 Azure Defender가 사용하도록 설정된 스토리지 계정으로 이동합니다.
사이드바에서 컨테이너 탭을 선택합니다.
기존 컨테이너로 이동하거나 새로 만듭니다.
해당 컨테이너에 파일을 업로드합니다. 중요한 데이터가 포함될 수 있는 파일은 업로드하지 마세요.
업로드된 파일을 마우스 오른쪽 단추로 선택하고 SAS 생성을 선택합니다.
생성된 SAS 토큰 및 URL 단추를 선택합니다(옵션을 변경할 필요가 없음).
생성된 SAS URL을 복사합니다.
Tor 브라우저 다운로드 페이지를 열고 Tor 브라우저를 설치합니다.
Tor 브라우저에서 SAS URL로 이동합니다. 이제 업로드된 파일을 확인하고 다운로드할 수 있습니다.
앱 서비스(EICAR)를 위한 알림 시뮬레이션
앱 서비스 EICAR 경고를 시뮬레이션하려면 다음을 수행합니다.
- App Services 웹 사이트의 Azure Portal 블레이드로 들어가거나 이 웹 사이트와 연결된 사용자 지정 DNS 항목을 사용하여 웹 사이트의 HTTP 엔드포인트를 찾습니다. (Azure 앱 Services 웹 사이트의 기본 URL 엔드포인트에는 접미사가
https://XXXXXXX.azurewebsites.net있습니다.) 웹 사이트는 경고 시뮬레이션 전에 만들어진 웹 사이트가 아니라 기존 웹 사이트여야 합니다. - App Services 웹 사이트의 Azure Portal 블레이드로 들어가거나 이 웹 사이트와 연결된 사용자 지정 DNS 항목을 사용하여 웹 사이트의 HTTP 엔드포인트를 찾습니다. (Azure 앱 Services 웹 사이트의 기본 URL 엔드포인트에는 접미사가
https://XXXXXXX.azurewebsites.net있습니다.) 웹 사이트는 경고 시뮬레이션 전에 만들어진 웹 사이트가 아니라 기존 웹 사이트여야 합니다. - 웹 사이트 URL을 찾아 다음 고정 접미사:
/This_Will_Generate_ASC_Alert를 추가합니다. URL은 다음과 같아야 합니다.https://XXXXXXX.azurewebsites.net/This_Will_Generate_ASC_Alert. 경고가 생성되기까지 다소 시간이 걸릴 수 있습니다(~1.5시간).
Azure Key Vault 위협 감지 유효성을 검사
Azure Key Vault 위협 탐지를 검증하려면 Azure 포털을 사용해 키 볼트를 생성한 후 다음 단계를 따르세요:
사전 요구 사항
유효성 검사 단계
Azure Key Vault 위협 검색의 유효성을 검사하려면 다음을 수행합니다.
- Key Vault 및 비밀을 만든 후 인터넷에 액세스할 수 있는 VM으로 이동하여 TOR 브라우저를 다운로드합니다.
- VM에 TOR 브라우저를 설치합니다.
- 설치 후 일반 브라우저를 열고, Azure Portal에 로그인하고, Key Vault 페이지에 액세스합니다. 강조 표시된 URL을 선택하고 주소를 복사합니다.
- TOR을 열고 이 URL을 붙여넣습니다(Azure Portal에 액세스하려면 다시 인증해야 함).
- 액세스한 후 왼쪽 창에서 비밀 옵션을 선택할 수도 있습니다.
- TOR 브라우저에서 Azure Portal에서 로그아웃하고 브라우저를 닫습니다.
- 잠시 후 Defender for Key Vault는 이 의심스러운 활동에 대한 자세한 정보가 포함된 경고를 트리거합니다.
관련 콘텐츠
클라우드용 Defender의 경고 및 위협 탐지에 대해 더 알아보세요: