위협 인텔리전스의 간소화된 생성 및 관리를 통해 위협 탐지 및 수정을 가속화합니다. 이 문서에서는 Defender 포털의 Microsoft Sentinel 또는 Azure 포털에서 액세스하는 경우 관리 인터페이스에서 위협 인텔리전스 통합을 최대한 활용하는 방법을 설명합니다.
- STIX(구조적 위협 정보 식)를 사용하여 위협 인텔리전스 개체 만들기
- 보고, 큐레이팅하고, 시각화하여 위협 인텔리전스 관리
중요
2027년 3월 31일 이후에는 Microsoft Sentinel 더 이상 Azure Portal 지원되지 않으며 Microsoft Defender 포털에서만 사용할 수 있습니다. Azure Portal Microsoft Sentinel 사용하는 모든 고객은 Defender 포털로 리디렉션되고 Defender 포털에서만 Microsoft Sentinel 사용합니다.
Azure Portal Microsoft Sentinel 계속 사용하는 경우 원활한 전환을 보장하고 Microsoft Defender 제공하는 통합 보안 운영 환경을 최대한 활용하기 위해 Defender 포털로의 전환 계획을 시작하는 것이 좋습니다.
필수 구성 요소
- 위협 인텔리전스를 관리하려면 사용자 계정에 할당된 Microsoft Sentinel 기여자 이상의 권한이 필요합니다.
- 위협 인텔리전스를 가져오고 내보내려면 STIX/TAXII를 사용하여 Microsoft Sentinel 위협 인텔리전스를 가져오고 내보내는 데 설명된 대로 Microsoft Sentinel 위협 인텔리전스 솔루션을 설치하고 관련 커넥터를 사용하도록 설정해야 합니다.
관리 인터페이스 액세스
Defender 포털 또는 Azure 포털에서 위협 인텔리전스 관리 인터페이스에 액세스합니다. 포털마다 탐색 경로가 다르지만, 생성 및 관리 작업은 관리 인터페이스에 도달하면 동일한 단계를 거칩니다.
Defender 포털에서 위협 인텔리전스>Intel 관리로 이동합니다.
위협 인텔리전스 만들기
관리 인터페이스를 사용하여 STIX 개체를 만들고 지표 태그 지정 및 개체 간 연결 설정과 같은 다른 일반적인 위협 인텔리전스 작업을 수행합니다.
- 새 STIX 개체를 만들 때 관계를 정의합니다.
- 중복 기능을 사용하여 새 또는 기존 TI 개체에서 메타데이터를 복사하여 여러 개체를 빠르게 만듭니다.
지원되는 STIX 개체에 대한 자세한 내용은 Microsoft Sentinel 위협 인텔리전스를 참조하세요.
새 STIX 개체 만들기
관리 인터페이스에서 새 STIX 개체를 만들려면 다음 단계를 완료합니다.
새로 추가>TI 개체를 선택합니다.
개체 유형을 선택한 다음 새 TI 개체 페이지에서 양식을 입력합니다. 필수 필드는 빨간색 별표(*)로 표시됩니다.
민감도 값 또는 TLP( 신호등 프로토콜 ) 등급을 TI 개체에 지정하는 것이 좋습니다. 민감도 값과 TLP 등급이 무엇을 나타내는지에 대한 자세한 내용은 Curate threat Intelligence를 참조하세요.
이 개체가 다른 위협 인텔리전스 개체와 어떻게 관련되어 있는지 알고 있는 경우 관계 유형 및 대상 참조와의 연결을 나타냅니다.
개별 개체에 대해 추가 를 선택하거나, 동일한 메타데이터를 사용하여 더 많은 항목을 만들려면 추가 및 복제 를 선택합니다. 추가 및 복제를 선택하면 각 STIX 개체의 공통 메타데이터 섹션이 새 개체에 복사됩니다.
위협 인텔리전스 관리
수집 규칙을 사용하여 데이터 원본의 TI를 최적화합니다. 관계 작성기를 사용하여 기존 TI를 큐레이팅합니다. 관리 인터페이스를 사용하여 검색, 필터링 및 정렬한 다음, 위협 인텔리전스에 태그를 추가합니다.
수집 규칙을 사용하여 위협 인텔리전스 피드 최적화
TI 피드에서 노이즈를 줄이고, 높은 값 표시기의 유효성을 확장하고, 들어오는 개체에 의미 있는 태그를 추가합니다. 이러한 작업들은 섭취 규칙의 일부 사용 사례에 불과합니다. 다음은 높은 값 표시기에서 Valid until 날짜를 확장하는 단계입니다.
수집 규칙을 선택하여 완전히 새 페이지를 열어 기존 규칙을 보고 새 규칙 논리를 생성합니다.
규칙에 대한 설명이 포함된 이름을 입력합니다. 수집 규칙 페이지에는 이름에 대한 충분한 규칙이 있지만 규칙을 편집하지 않고 구분하는 데 사용할 수 있는 유일한 텍스트 설명입니다.
개체 유형을 선택합니다. 지표 유효성 확장 예시는 객체 유형에만
Indicator적용되는 속성에 기반Valid from합니다.조건 추가에서
SourceEquals에 대한 높은 값Source을 선택합니다.조건 추가
ConfidenceGreater than or equal에 대해Confidence점수를 입력합니다.동작을 선택합니다. 규칙이 매칭 표시자를 수정해야 하므로 선택
Edit하세요.,
Valid until에 대해Extend by를 선택한 다음, 일 단위의 기간을 선택합니다.이러한 지표가 중요하게 여겨진다는 점을 나타내는 태그를
Extended와 같이 추가하는 것을 고려해 보세요. 객체의 날짜 필드는Modified인제스팅 규칙에 의해 업데이트되지 않습니다.규칙을 실행할 순서 를 선택합니다. 규칙은 가장 낮은 순서 수에서 가장 높은 순서로 실행됩니다. 각 규칙은 수집된 모든 개체를 평가합니다.
규칙을 활성화할 준비가 되면 Status를 켬으로 전환하세요.
추가를 선택하여 수집 규칙을 만듭니다.
자세한 내용은 위협 인텔리전스 수집 규칙을 참조하세요.
관계 작성기를 사용하여 위협 인텔리전스 큐레이팅
관계 작성기를 사용하여 위협 인텔리전스 개체를 연결합니다. 작성기에서 한 번에 최대 20개의 관계가 있지만 여러 반복을 통해 새 개체에 대한 관계 대상 참조를 추가하여 더 많은 연결을 만들 수 있습니다.
새로 추가>TI 관계를 선택합니다.
단일 개체가 지표와 같은 하나 이상의 기존 개체에 연결하는 위협 행위자 또는 공격 패턴과 같은 기존 TI 개체로 시작합니다.
다음 표 및 STIX 2.1 참조 관계 요약 테이블에 설명된 모범 사례에 따라 관계 유형을 추가합니다.
관계 유형 설명 ~의 복제본
~에서 파생됨
~와 관련됨모든 STIX 도메인 개체(SDO)에 대해 정의된 공통 관계
자세한 내용은 일반적인 관계에 대한 STIX 2.1 참조를 참조하세요.대상 Attack pattern또는Threat actor대상Identity용도 Threat actor사용Attack pattern에 대한 특성 Threat actorIdentity에 속함나타냅니다 IndicatorAttack pattern또는Threat actor를 나타냅니다사칭 Threat actor사칭Identity관계 구축 구성의 예로, 위협 행위자를 Defender 포털 내 공격 패턴, 지표, 신원에 연결할 수 있습니다.
공통 속성을 구성하여 관계를 완료합니다.
관리 인터페이스에서 위협 인텔리전스 보기
관리 인터페이스를 사용하여 Log Analytics 쿼리를 작성하지 않고 수집된 원본에서 위협 인텔리전스를 정렬, 필터링 및 검색합니다.
관리 인터페이스에서 검색할 항목을 확장합니다.
STIX 개체 형식을 선택하거나 기본 All 개체 형식을 그대로 둡니다.
논리 연산자를 사용하여 조건을 선택합니다.
자세한 내용을 보려는 개체를 선택합니다.
예를 들어, 여러 소스를 OR 그룹으로 묶고 AND 연산자를 사용해 여러 조건을 그룹화하여 검색할 수 있습니다.
Microsoft Sentinel은 관리 인터페이스에서 최신 버전의 위협 정보만 표시합니다. 개체를 업데이트하는 방법에 대한 자세한 내용은 위협 인텔리전스 수명 주기를 참조하세요.
IP 및 도메인 이름 표시기는 추가 GeoLocation 및 WhoIs 데이터로 보강되므로 표시기가 있는 모든 조사에 대해 더 많은 컨텍스트를 제공할 수 있습니다.
다음은 GeoLocation 및 WhoIs 데이터로 보강된 표시기의 예입니다.
중요
GeoLocation 및 WhoIs 보강은 현재 미리 보기로 제공됩니다.
Azure 미리 보기 추가 약관에는 베타, 미리 보기 또는 아직 일반 공급으로 릴리스되지 않은 Azure 기능에 적용되는 더 많은 법적 조건이 포함되어 있습니다.
위협 인텔리전스 태그 지정 및 편집
위협 인텔리전스 태그 지정은 개체를 더 쉽게 찾을 수 있도록 개체를 그룹화할 수 있는 빠른 방법입니다. 일반적으로 특정 인시던트 관련 태그를 적용할 수 있습니다. 그러나 개체가 특정 알려진 행위자 또는 잘 알려진 공격 캠페인의 위협을 나타내는 경우 태그 대신 관계를 만드는 것이 좋습니다.
- 관리 인터페이스를 사용하여 위협 인텔리전스를 정렬, 필터링 및 검색합니다.
- 작업하려는 개체를 찾은 후 동일한 형식의 하나 이상의 개체를 선택하여 다중 선택합니다.
- 태그 추가를 선택하고 하나 이상의 태그로 모두 한 번에 태그합니다.
- 태그 지정은 자유 형식이므로 organization 태그에 대한 표준 명명 규칙을 만드는 것이 좋습니다.
Microsoft Sentinel에서 직접 생성되었든 TIP 및 TAXII 서버와 같은 파트너 소스에서 생성되었든, 위협 인텔리전스를 개체별로 편집합니다. 관리 인터페이스에서 만든 위협 인텔의 경우 모든 필드를 편집할 수 있습니다. 파트너 원본에서 수집된 위협 인텔의 경우 태그, 만료 날짜, 신뢰도 및 해지를 포함하여 특정 필드만 편집할 수 있습니다. 위협 인텔이 Microsoft Sentinel에서 생성되었든 파트너 소스에서 인수되었든, 관리 인터페이스에는 오직 최신 버전의 객체만 표시됩니다.
위협 인텔이 업데이트되는 방법에 대한 자세한 내용은 위협 인텔리전스 보기를 참조하세요.
쿼리를 사용하여 위협 인텔리전스 찾기 및 보기
수집에 사용한 소스 피드 또는 메서드에 관계없이 쿼리를 사용하여 위협 인텔리전스를 확인합니다.
위협 지표는 Microsoft Sentinel ThreatIntelIndicators 테이블에 저장됩니다. 이 테이블은 ThreatIntelIndicatorsAnalytics, Hunting, Workbooks 등 다른 Microsoft Sentinel 기능에서 수행하는 위협 인텔리전스 쿼리의 기반이 됩니다.
Defender 포털에서 위협 인텔리전스 쿼리를 확인하려면 다음 단계를 완료하세요.
Defender 포털의 Microsoft Sentinel에서 조사 및 대응>헌팅>고급 헌팅을 선택합니다.
테이블은
ThreatIntelIndicatorsMicrosoft Sentinel 그룹 아래에 있습니다.
자세한 내용은 위협 인텔리전스 보기를 참조하세요.
통합 문서를 사용하여 위협 인텔리전스를 시각화하세요
용도에 맞게 빌드된 Microsoft Sentinel 통합 문서를 사용하여 Microsoft Sentinel 위협 인텔리전스에 대한 주요 정보를 시각화하고 비즈니스 요구에 따라 통합 문서를 사용자 지정합니다.
Microsoft Sentinel 위협 인텔리전스 통합 문서를 찾아 사용자 지정하려면 다음 단계를 완료합니다.
Azure PortalMicrosoft Sentinel 이동합니다.
위협 인텔리전스 데이터 커넥터를 사용하여 위협 지표를 가져온 작업 영역을 선택합니다.
Microsoft Sentinel 메뉴에서 위협 관리 섹션 아래의 통합 문서를 선택합니다.
위협 인텔리전스라는 제목의 통합 문서를 찾으세요.
ThreatIntelIndicators테이블에 데이터가 있는지 확인합니다.
저장을 선택하고 통합 문서를 저장할 Azure 위치를 선택합니다. 워크북을 어떤 식으로든 수정하고 변경 사항을 저장할 계획이 있다면 워크북을 저장해야 합니다.
이제 저장된 통합 문서 보기를 선택하여 통합 문서를 보고 편집할 수 있도록 엽니다.
이제 템플릿에서 제공하는 기본 차트가 표시됩니다. 차트를 수정하려면 페이지 위쪽에서 편집 을 선택하여 통합 문서에 대한 편집 모드를 시작합니다.
위협 유형별 위협 지표의 새 차트를 추가합니다. 페이지 아래쪽으로 스크롤하여 쿼리 추가를 선택합니다.
Log Analytics 작업 영역 로그 쿼리 텍스트 상자에 다음 텍스트를 추가합니다.
ThreatIntelligenceIndicator | summarize count() by ThreatType이 쿼리에
summarize사용된 연산자 및count()집계 함수에 대한 자세한 내용은 Kusto 설명서를 참조하세요.시각화 드롭다운 메뉴에서 가로 막대형 차트를 선택합니다.
편집 완료를 선택하고 통합 문서의 새 차트를 봅니다.
통합 문서는 Microsoft Sentinel의 모든 측면에 대한 인사이트를 제공하는 강력한 대화형 대시보드를 제공합니다. 통합 문서를 사용하여 많은 작업을 수행할 수 있으며 제공된 템플릿은 좋은 시작점입니다. 고유한 방식으로 데이터를 시각화할 수 있도록 많은 데이터 원본을 결합하여 템플릿을 사용자 지정하거나 새 대시보드를 만듭니다.
Microsoft Sentinel 통합 문서는 Azure Monitor 통합 문서를 기반으로 하므로 광범위한 설명서와 더 많은 템플릿을 사용할 수 있습니다. 자세한 내용은 Azure Monitor 통합 문서를 사용하여 대화형 보고서 만들기를 참조하세요.
GitHub의 Azure Monitor 통합 문서를 위한 풍부한 리소스도 있습니다. 여기서 더 많은 템플릿을 다운로드하고 고유한 템플릿을 기여할 수 있습니다.
위협 인텔리전스 내보내기
Microsoft Sentinel 통해 위협 인텔리전스를 다른 대상으로 내보낼 수 있습니다. 예를 들어 위협 인텔리전스 - TAXII 데이터 커넥터를 사용하여 위협 인텔리전스를 수집한 경우 양방향 인텔리전스 공유를 위해 위협 인텔리전스를 원본 플랫폼으로 다시 내보낼 수 있습니다. Microsoft Sentinel 위협 인텔리전스 내보내기 기능은 위협 인텔리전스를 배포하기 위한 수작업 프로세스나 맞춤형 플레이북의 필요성을 줄여줍니다.
중요
내보내는 위협 인텔리전스 데이터와 다른 지리적 또는 규제 지역에 상주할 수 있는 대상을 신중하게 고려합니다. 데이터 내보내기를 실행 취소할 수 없습니다. 제3자와 위협 인텔리전스를 내보내거나 공유하기 전에 데이터를 소유하거나 적절한 권한 부여가 있는지 확인합니다.
위협 인텔리전스를 내보내려면 다음을 수행합니다.
Defender 포털의 Microsoft Sentinel에서 위협 인텔리전스 > 정보 관리를 선택합니다. Azure portal의 Microsoft Sentinel에서 위협 관리 > 위협 인텔리전스를 선택합니다.
하나 이상의 STIX 개체를 선택한 다음 페이지 맨 위에 있는 도구 모음에서 내보내
기를 선택합니다. 예시:내보내기 창의 내보내기 TI 드롭다운에서 위협 인텔리전스를 내보낼 서버를 선택합니다.
서버에 명시되어 있지 않다면, 먼저 TAXII 2.1 서버를 내보내기 위해 설정해야 하며, 이는 '위협 인텔리전스 활성화 - TAXII 내보내기 데이터 커넥터'에 설명되어 있습니다. Microsoft Sentinel 현재 TAXII 2.1 기반 플랫폼으로만 내보내기를 지원합니다.
내보내기를 선택합니다.
중요
위협 인텔리전스 개체를 내보낼 때 시스템은 대량 작업을 수행합니다. 이 대량 작업이 때때로 실패하는 알려진 문제가 있습니다. 대량 내보내기 작업이 실패하면, 내보내기 사이드 패널을 열면 대량 작업 기록 뷰에서 실패한 행동을 제거하라는 경고가 나타납니다. Microsoft Sentinel은 실패한 작업을 제거할 때까지 이후 내보내기 작업을 일시정지합니다.
내보내기 기록에 액세스하려면 다음을 수행합니다.
- Intel 관리(Defender 포털) 또는 위협 인텔리전스 페이지(Azure Portal)에서 내보낸 항목으로 이동합니다.
- 내보내기 열에서 내보내기 기록 보기를 선택하여 해당 항목의 내보내기 기록을 표시합니다.
관련 콘텐츠
자세한 내용은 다음 문서를 참조하세요.
- Microsoft Sentinel의 위협 정보
- STIX/TAXII 위협 인텔리전스 피드에 Microsoft Sentinel 연결합니다.
- Microsoft Sentinel과 쉽게 통합할 수 있는 TIP, TAXII 피드 및 보강 기능을 확인하세요.
KQL에 대한 자세한 내용은 Kusto 쿼리 언어(KQL) 개요를 참조하세요.
기타 리소스: