Azure portal에서 Microsoft Defender XDR 데이터를 Microsoft Sentinel로 스트리밍하기

Defender XDR 커넥터를 사용하면 모든 Microsoft Defender XDR 인시던트, 경고 및 고급 헌팅 이벤트를 Microsoft Sentinel 스트리밍하고 두 포털 간에 인시던트가 동기화된 상태로 유지할 수 있습니다. 이 문서에서는 Azure portal에서 Microsoft Sentinel용 Microsoft Defender XDR 커넥터를 구성하는 방법을 설명합니다. 시작하기 전에 라이선스, 권한 및 솔루션 설치 를 비롯한 필수 구성 요소를 충족해야 합니다.

참고 항목

Defender XDR 커넥터는 Defender 포털에 Microsoft Sentinel 온보딩할 때 자동으로 사용하도록 설정됩니다. Defender 포털에 Microsoft Sentinel 이미 온보딩한 경우 이 문서에 설명된 수동 구성 단계가 필요하지 않습니다. 자세한 내용은 Microsoft Defender 포털의 Microsoft Sentinel 참조하세요.

Microsoft Defender XDR 인시던트에는 모든 Microsoft Defender 제품 및 서비스의 경고, 엔터티 및 기타 관련 정보가 포함됩니다. 데이터 흐름, 지원되는 구성 요소 및 스키마 매핑에 대한 자세한 내용은 Microsoft Sentinel Microsoft Defender XDR 통합을 참조하세요.

중요

2027년 3월 31일 이후에는 Microsoft Sentinel 더 이상 Azure Portal 지원되지 않으며 Microsoft Defender 포털에서만 사용할 수 있습니다. Azure Portal Microsoft Sentinel 사용하는 모든 고객은 Defender 포털로 리디렉션되고 Defender 포털에서만 Microsoft Sentinel 사용합니다.

Azure Portal Microsoft Sentinel 계속 사용하는 경우 원활한 전환을 보장하고 Microsoft Defender 제공하는 통합 보안 운영 환경을 최대한 활용하기 위해 Defender 포털로의 전환 계획을 시작하는 것이 좋습니다.

필수 구성 요소

시작하기 전에 다음 라이선스, 액세스 및 리소스가 있는지 확인합니다.

  • Microsoft Defender XDR 필수 구성 요소에 설명된 대로 Microsoft Defender XDR 대한 유효한 라이선스가 있어야 합니다.
  • 사용자에게 로그를 스트리밍하려는 테넌트 또는 해당 권한에 대한 보안 관리자 역할이 있어야 합니다.
  • Microsoft Sentinel 작업 영역에 대한 읽기 및 쓰기 권한이 있어야 합니다.
  • 커넥터 설정을 변경하려면 계정이 Microsoft Sentinel 작업 영역이 연결된 동일한 Microsoft Entra 테넌트 구성원이어야 합니다.
  • Microsoft Sentinel콘텐츠 허브에서 Microsoft Defender XDR 솔루션을 설치합니다. 자세한 내용은 기본 제공 콘텐츠 Microsoft Sentinel 검색 및 관리를 참조하세요. Defender 포털에서 작업하는 경우 이 솔루션이 자동으로 설치됩니다.
  • 조직에 맞게 Microsoft Sentinel에 대한 액세스 권한을 부여합니다. 자세한 내용은 Microsoft Sentinel 역할 및 권한을 참조하세요.

Microsoft Defender for Identity 통한 온-프레미스 Active Directory 동기화의 경우:

  • 테넌트는 Microsoft Defender for Identity에 온보딩되어 있어야 합니다.
  • Microsoft Defender for Identity 센서가 설치되어 있어야 합니다.

배포 필수 구성 요소 및 센서 설정 단계는 Microsoft Defender for Identity 배포를 참조하세요.

Microsoft Defender XDR에 연결

Microsoft Sentinel에서 데이터 커넥터를 선택합니다. 갤러리 및 커넥터 열기 페이지에서Microsoft Defender XDR 선택합니다.

커넥터 페이지에서 구성 섹션에는 다음 세 부분으로 구성됩니다.

  1. 인시던트와 경고를 연결하면 Microsoft Defender XDR 및 Microsoft Sentinel 간의 기본 통합을 통해 인시던트와 두 플랫폼 간의 경고를 동기화할 수 있습니다.

  2. 엔터티를 연결하면 Microsoft Defender for Identity 통해 온-프레미스 Active Directory 사용자 ID를 Microsoft Sentinel 통합할 수 있습니다.

  3. 연결 이벤트를 사용하면 Defender 구성 요소에서 원시 고급 헌팅 이벤트를 수집할 수 있습니다.

커넥터 아키텍처 및 지원되는 데이터 형식은 Microsoft Sentinel Microsoft Defender XDR 통합을 참조하세요.

인시던트 및 경고 연결

Microsoft Defender XDR 인시던트와 모든 경고를 수집하여 Microsoft Sentinel 인시던트 큐에 동기화하려면 다음 단계를 완료합니다.

  1. 인시던트 중복 생성을 방지하려면 이러한 제품에 대한 모든 Microsoft 인시던트 생성 규칙 끄기. 권장 확인란을 선택합니다. Microsoft Defender XDR 커넥터가 연결되면 이러한 제품에 대한 모든 Microsoft 인시던트 생성 규칙 해제 확인란이 표시되지 않습니다.

  2. 인시던트 및 경고 연결 버튼을 선택합니다.

  3. Microsoft Sentinel Microsoft Defender XDR 인시던트 데이터를 수집하고 있는지 확인합니다. Azure 포털의 Microsoft Sentinel 로그에서 쿼리 창에서 다음 쿼리를 실행하여 Microsoft XDR 공급자에서 수집된 보안 인시던트 검색합니다.

       SecurityIncident
       | where ProviderName == "Microsoft XDR"
    

Microsoft Defender XDR 커넥터를 사용하도록 설정하면 이전에 연결되었던 Microsoft Defender 구성 요소의 커넥터가 백그라운드에서 자동으로 연결이 끊어집니다. 이러한 구성 요소 커넥터는 계속 연결된 것으로 표시되지만 이를 통해 데이터가 흐르지 않습니다.

참고 항목

독립 실행형 커넥터를 XDR 커넥터로 바꾸면 경고의 스키마가 변경되고 기존 쿼리에 영향을 미칠 수 있습니다. 자세한 비교는 경고 스키마 차이점: 독립 실행형 및 XDR 커넥터를 참조하세요.

엔터티 연결

Microsoft Defender for Identity를 사용하여 온-프레미스 Active Directory의 사용자 엔터티를 Microsoft Sentinel로 동기화합니다. 이러한 통합을 위해서는 비정상적인 활동을 감지하는 데 도움이 되는 엔터티 동작을 프로파일하는 UEBA(사용자 및 엔터티 동작 분석)가 필요합니다.

  1. UEBA 구성 페이지 이동 링크를 선택합니다.

  2. 엔터티 동작 구성 페이지에서 UEBA를 사용하도록 설정하지 않은 경우 페이지 맨 위에서 토글을 기로 이동합니다.

  3. Active Directory(미리 보기) 검사 상자를 표시하고 적용을 선택합니다.

    사용자 엔터티를 Microsoft Sentinel 연결하기 위한 UEBA 구성 페이지의 스크린샷

이벤트 연결

엔드포인트용 Microsoft Defender 또는 Microsoft Defender Office 365 고급 헌팅 이벤트를 수집하려는 경우 해당 고급 헌팅 테이블에서 다음 유형의 이벤트를 수집할 수 있습니다.

중요

Defender 취약성 관리(TVM) 테이블은 Microsoft Sentinel으로 수집되지 않습니다. DeviceTvmSoftwareInventoryDeviceTvmSoftwareVulnerabilities 같은 테이블은 자동 완성 및 검색 편의성을 위해 고급 헌팅 스키마에 표시되지만, Microsoft Sentinel은 TVM 데이터를 작업 영역으로 수집하지 않습니다. TVM 쿼리는 쿼리 편집기에서 수락할 수 있지만 결과를 반환하지 않습니다. TVM 데이터를 쿼리하려면 데이터를 사용할 수 있는 Defender XDR 고급 헌팅에서 쿼리를 실행합니다. Microsoft Sentinel TVM 데이터를 사용하려면 사용자 지정 수집 경로를 빌드해야 합니다. 자세한 내용은 Microsoft Sentinel 지원되지 않는 Defender XDR 테이블을 참조하세요.

  1. 수집하려는 이벤트 유형으로 테이블의 검사 상자를 표시합니다.

    테이블 이름 이벤트 유형
    DeviceInfo 컴퓨터 정보(OS 정보 포함)
    DeviceNetworkInfo 연결된 네트워크 및 도메인뿐만 아니라 물리적 어댑터, IP 및 MAC 주소를 비롯한 장치의 네트워크 속성
    DeviceProcessEvents 프로세스 생성 및 관련 이벤트
    DeviceNetworkEvents 네트워크 연결 및 관련 이벤트
    DeviceFileEvents 파일 생성, 수정 및 기타 파일 시스템 이벤트
    DeviceRegistryEvents 레지스트리 항목 생성 및 수정
    DeviceLogonEvents 장치의 로그인 및 기타 인증 이벤트
    DeviceImageLoadEvents DLL 로딩 이벤트
    DeviceEvents Windows Defender 바이러스 백신 및 익스플로잇 보호와 같은 보안 컨트롤에서 트리거되는 이벤트를 포함한 여러 이벤트 유형
    DeviceFileCertificateInfo 엔드포인트의 인증서 확인 이벤트에서 얻은 서명된 파일의 인증서 정보
  2. 변경 내용 적용을 선택합니다.

Log Analytics의 고급 헌팅 테이블에서 쿼리를 실행하려면 쿼리 창에 테이블 이름을 입력합니다.

데이터 수집 확인

커넥터 페이지의 데이터 그래프는 데이터를 수집 중임을 나타냅니다. 인시던트, 경고 및 이벤트에 대해 각각 한 줄씩 표시되며 이벤트 줄은 사용하도록 설정된 모든 테이블에서 이벤트 볼륨의 집계입니다. 커넥터를 사용하도록 설정한 후 다음 KQL 쿼리를 사용하여 보다 구체적인 그래프를 생성합니다.

들어오는 Microsoft Defender XDR 인시던트 그래프에 다음 KQL 쿼리를 사용합니다.

let Now = now(); 
(range TimeGenerated from ago(14d) to Now-1d step 1d 
| extend Count = 0 
| union isfuzzy=true ( 
    SecurityIncident
    | where ProviderName == "Microsoft XDR"
    | summarize Count = count() by bin_at(TimeGenerated, 1d, Now) 
) 
| summarize Count=max(Count) by bin_at(TimeGenerated, 1d, Now) 
| sort by TimeGenerated 
| project Value = iff(isnull(Count), 0, Count), Time = TimeGenerated, Legend = "Events") 
| render timechart 

다음 KQL 쿼리를 사용하여 단일 고급 사냥 테이블에 대해 14일간 일일 이벤트 볼륨 추세를 만듭니다. 이 시계열은 커넥터를 활성화한 후 인제스팅 일관성을 검증하는 데 도움을 줍니다. DeviceEvents 테이블 이름을 모니터링하려는 테이블로 교체하세요:

let Now = now();
(range TimeGenerated from ago(14d) to Now-1d step 1d
| extend Count = 0
| union isfuzzy=true (
    DeviceEvents
    | summarize Count = count() by bin_at(TimeGenerated, 1d, Now)
)
| summarize Count=max(Count) by bin_at(TimeGenerated, 1d, Now)
| sort by TimeGenerated
| project Value = iff(isnull(Count), 0, Count), Time = TimeGenerated, Legend = "Events")
| render timechart

Microsoft Sentinel에서 지원되지 않는 Defender XDR 테이블은 무엇인가요?

다음 고급 헌팅 테이블은 스키마에 표시되어 있더라도 Microsoft Sentinel에 수집되지 않습니다.

TVM(Defender 취약성 관리) 테이블

다음 TVM 테이블들은 Microsoft Sentinel에 인제이스트되지 않습니다:

  • DeviceTvmBrowserExtensions
  • DeviceTvmBrowserExtensionsKB
  • DeviceTvmCertificateInfo
  • DeviceTvmHardwareFirmware
  • DeviceTvmInfoGathering
  • DeviceTvmInfoGatheringKB
  • DeviceTvmSecureConfigurationAssessment
  • DeviceTvmSecureConfigurationAssessmentKB
  • DeviceTvmSoftwareEvidenceBeta
  • DeviceTvmSoftwareInventory
  • DeviceTvmSoftwareVulnerabilities
  • DeviceTvmSoftwareVulnerabilitiesKB

이러한 테이블은 보안 취약성 관리에 중요하지만 데이터는 현재 Defender XDR 커넥터를 통해 Microsoft Sentinel 스트리밍되지 않습니다. 분석 또는 검색을 위해 Microsoft Sentinel 이 데이터를 사용해야 하는 경우 사용자 지정 수집 솔루션을 구현해야 합니다. 그렇지 않으면 해당 데이터를 사용할 수 있는 Defender XDR 고급 헌팅에서 쿼리하세요.

Kusto 문서의 Verify 데이터 수집 섹션에서 인시던트 및 이벤트 볼륨 KQL 쿼리에 사용되는 다음 항목에 대한 자세한 정보를 확인하세요:

KQL에 대한 자세한 내용은 Kusto 쿼리 언어(KQL) 개요를 참조하세요.

기타 리소스:

다음 단계

Defender XDR 인시던트, 경고 및 헌팅 이벤트를 Microsoft Sentinel 스트리밍하는 방법을 알아보았습니다. Defender XDR 커넥터를 사용하여 이 데이터 흐름을 설정했습니다.

Defender 포털에서 Defender XDR과 함께 Microsoft Sentinel을 사용하려면 Microsoft Sentinel을 Microsoft Defender 포털에 연결을 참조하세요.