Microsoft Defender for Cloud Apps의 이상 탐지 정책은 사용자 및 엔터티 행동 분석(UEBA)과 머신러닝(ML)을 내장해 제공합니다. 이 정책들은 클라우드 환경 전반에서 고급 위협 탐지를 즉시 실행할 수 있도록 도와줍니다. 이상 탐지 정책이 기본적으로 켜져 있기 때문에, 사용자, 기기, 기기 전반에 걸친 행동 이상 현상을 동시에 탐지하고 결과를 수집하기 시작합니다. 정책은 또한 Defender for Cloud Apps 탐지 엔진의 더 많은 데이터를 공개하여 조사 속도를 높이고 지속적인 위협을 억제하는 데 도움을 줍니다.
변칙 검색 정책은 자동으로 사용하도록 설정되지만 Defender for Cloud Apps 초기 학습 기간이 7일이며 이 기간 동안 모든 변칙 검색 경고가 발생하지는 않습니다. 그 후 설정된 API 커넥터에서 데이터를 수집한 후, 각 세션은 지난 한 달간 감지된 활동과 비교되며, 사용자 활동 시간, IP 주소, 기기, 위험 점수 등이 포함됩니다. API 커넥터에서 얻은 데이터는 제공되기까지 몇 시간이 걸릴 수 있습니다.
이러한 탐지는 휴리스틱 이상 탐지 엔진의 일부로, 조직의 활동을 통해 학습된 기준선을 바탕으로 환경을 프로파일링하고 경고를 발령합니다. 이 탐지는 또한 사용자의 로그인 패턴을 프로파일링하여 오탐을 줄이기 위해 설계된 머신러닝 알고리즘을 사용합니다.
사용자 활동을 검사하여 변칙이 검색됩니다. 위험은 다음과 같이 위험 요소로 그룹화된 30개 이상의 다양한 위험 지표를 확인하여 평가됩니다.
- 위험한 IP 주소
- 로그인 실패
- 관리 활동
- 비활성 계정
- 위치
- 불가능한 이동
- 디바이스 및 사용자 에이전트
- 활동도
정책 결과에 따라 보안 경고가 트리거됩니다. Defender for Cloud Apps는 조직의 클라우드에서 이루어지는 모든 사용자 세션을 살펴보고, 조직의 기준 동작 패턴이나 사용자의 평소 활동과 다른 일이 발생하면 경고합니다.
중요
2025년 6월부터 Microsoft Defender for Cloud Apps 변칙 검색 정책을 동적 위협 검색 모델로 전환하기 시작했습니다. 이 모델은 자동 검색 논리를 진화하는 위협 환경에 맞게 조정하여 수동 구성 또는 정책 업데이트 없이 검색을 최신 상태로 유지합니다. 전반적인 보안을 개선하고 보다 정확하고 시기 적절한 경고를 제공하기 위해 다음과 같은 몇 가지 레거시 정책을 사용하지 않도록 설정했습니다.
- 의심스러운 IP 주소의 활동
- 의심스러운 받은 편지함 조작 규칙
- 의심스러운 전자 메일 삭제 활동
- 익명 IP 주소에서의 활동
- 의심스러운 받은 편지함 전달.
- OAuth 앱으로서는 특이한 ISP입니다.
- 의심스러운 파일 액세스 작업(사용자별)
- 랜섬웨어 활동
- 종료된 사용자가 수행한 활동.
기존 보안 적용 범위를 중단하지 않고 동일한 보호 표준을 계속 받게 됩니다. 사용자 측에서 아무 작업도 필요하지 않습니다.
변칙 검색 정책
Microsoft Defender 포털에서 Cloud Apps>Policy>management로 가면 이상 감지 정책을 확인할 수 있습니다. 그런 다음, 정책 유형에 대한 변칙 검색 정책을 선택합니다.
다음 변칙 검색 정책을 사용할 수 있습니다.
불가능한 이동
이 검색은 사용자가 첫 번째 위치에서 두 번째 위치로 이동하는 데 걸린 시간보다 짧은 기간 내에 지리적으로 먼 위치에서 발생하는 두 개의 사용자 활동(단일 또는 여러 세션)을 식별하여 다른 사용자가 동일한 자격 증명을 사용하고 있음을 나타냅니다. 이 검색은 VPN 및 organization 다른 사용자가 정기적으로 사용하는 위치와 같은 불가능한 이동 조건에 기여하는 명백한 "가양성"을 무시하는 기계 학습 알고리즘을 사용합니다. 이 탐지 기능에는 신규 사용자의 활동 패턴을 학습하는 7일간의 초기 학습 기간이 있습니다. 불가능한 이동 감지는 두 위치 간의 비정상적이고 불가능한 사용자 활동을 식별합니다. 활동은 손상의 지표로 간주될 만큼 비정상적이어야 하며 경고에 합당해야 합니다. 이를 위해 탐지 로직에는 VPN 활동이나 물리적 위치를 표시하지 않는 클라우드 제공업체의 활동과 같은 오탐성 시나리오를 다루기 위한 다양한 억제 수준이 포함되어 있습니다. 민감도 슬라이더를 사용하면 알고리즘에 영향을 미치고 검색 논리가 얼마나 엄격한지 정의할 수 있습니다. 민감도 수준이 높을수록 탐지 논리에서 억제되는 활동은 적습니다. 이러한 방식으로 검사 요구 사항 및 SNR 대상에 따라 검색을 조정할 수 있습니다.
참고
- 해당 이동의 양쪽 끝 IP 주소가 안전한 것으로 판단되고 민감도 슬라이더가 High로 설정되지 않은 경우, 해당 이동은 신뢰되는 것으로 간주되어 Impossible travel 탐지를 트리거하는 대상에서 제외됩니다. 예를 들어 양쪽 모두 회사 태그가 지정된 경우 안전한 것으로 간주됩니다. 그러나 이동의 한쪽에서만 IP 주소가 안전한 것으로 간주되는 경우에는 탐지가 정상적으로 트리거됩니다.
- 위치는 국가/지역 수준에서 계산됩니다. 즉, 동일한 국가/지역 또는 국경 국가/지역에서 발생하는 두 가지 작업에 대한 경고가 없습니다.
드문 국가/지역의 활동
이 탐지는 새롭거나 드물게 사용되는 위치를 결정하기 위해 과거의 활동 장소를 고려합니다. 변칙 검색 엔진은 사용자가 사용한 이전 위치에 대한 정보를 저장합니다. 사용자가 최근에 방문하지 않았거나 방문한 적이 없는 위치에서 활동이 발생하면 경고가 트리거됩니다. 가양성 경고를 줄이기 위해 탐지는 해당 사용자에게 일반적으로 나타나는 선호 특성을 가진 연결을 억제합니다.
맬웨어 검색
이 검색은 Microsoft 앱 또는 타사 앱에서 온 악성 파일을 클라우드 스토리지에서 식별합니다. Microsoft Defender for Cloud Apps Microsoft의 위협 인텔리전스를 사용하여 파일 형식 및 공유 수준과 같은 위험 추론과 일치하는 특정 파일이 알려진 맬웨어 공격과 관련이 있으며 잠재적으로 악의적인지 여부를 인식합니다. 이 기본 제공 정책은 기본적으로 사용하지 않도록 설정되어 있습니다. 악성 파일이 검색되면 감염된 파일 목록을 볼 수 있습니다. 파일 서랍에서 맬웨어 파일 이름을 선택하여 파일이 감염된 맬웨어 유형에 대한 정보를 제공하는 맬웨어 보고서를 엽니다.
이 검색을 사용하여 세션 정책을 사용하여 실시간으로 파일 업로드 및 다운로드를 제어합니다.
파일 샌드박싱
파일 샌드박스를 가능하게 함으로써, 메타데이터와 독점 휴리스틱에 따라 잠재적으로 위험한 파일도 안전한 샌드박스 환경에서 스캔됩니다. 샌드박스 스캔은 위협 인텔리전스 소스에 의해 감지되지 않은 파일도 감지할 수 있습니다.
Defender for Cloud Apps는 다음 앱에 대해 파일 샌드박스 악성코드 탐지를 지원합니다:
- 상자
- Dropbox
- 구글 워크스페이스
참고
- 사전에 샌드박싱은 타사 애플리케이션(Box, Dropbox 등)에서 수행됩니다. OneDrive 및 SharePoint 파일은 서비스 자체의 일부로 검사되고 샌드박스됩니다.
- Box, Dropbox 및 Google Workspace에서 Defender for Cloud Apps 파일을 자동으로 차단하지는 않지만 고객이 설정한 앱의 기능 및 앱 구성에 따라 차단이 수행될 수 있습니다.
- 탐지된 파일이 진짜 악성코드인지 오탐인지 확신이 서지 않는다면, Microsoft Security Intelligence 페이지로 가서 파일을 제출해 추가 분석을 받으세요.
익명 IP 주소에서의 활동
참고
Defender for Cloud Apps 경고 위협 방지 기능에 대한 지속적인 개선의 일환으로 이 정책은 사용하지 않도록 설정되고 새 동적 모델로 마이그레이션되었으며 TOR IP 주소 및 익명 프록시 활동에서 활동으로 이름이 바뀌었습니다.
이 검색은 사용자가 익명 프록시 IP 주소로 식별된 IP 주소에서 활성 상태임을 식별합니다. 이러한 프록시는 디바이스의 IP 주소를 숨기려는 사용자가 사용하며 악의적인 의도에 사용될 수 있습니다. 이 탐지는 조직 내 사용자들이 널리 사용하는 잘못 태그된 IP 주소와 같은 "오탐"을 줄이는 기계 학습 알고리즘을 사용합니다.
랜섬웨어 활동
참고
Defender for Cloud Apps 경고 위협 방지 기능에 대한 지속적인 개선의 일환으로 이 정책은 비활성화되어 새 동적 모델로 마이그레이션되었으며 {Application}에 업로드된 랜섬웨어 결제 명령 파일로 이름이 바뀌었습니다.
Defender for Cloud Apps는 랜섬웨어 탐지 기능을 이상시 탐지로 확장하여 정교한 랜섬웨어 공격에 대한 보다 포괄적인 커버리지를 확보했습니다. 보안 연구 전문 지식을 사용하여 랜섬웨어 활동을 반영하는 행동 패턴을 식별하는 Defender for Cloud Apps 전체적이고 강력한 보호를 보장합니다. 예를 들어, 높은 파일 업로드 빈도나 파일 삭제 활동은 불리한 암호화 과정을 나타낼 수 있습니다. 이 데이터는 연결된 API에서 받은 로그에 수집되고, 학습된 행동 패턴과 알려진 랜섬웨어 확장 프로그램과 같은 위협 인텔리전스와 결합됩니다. Defender for Cloud Apps에서 랜섬웨어를 감지하는 방법에 대한 자세한 내용은 랜섬웨어로부터 조직을 보호를 참조하세요.
종료된 사용자가 수행한 활동
참고
Defender for Cloud Apps의 경고 위협 보호 기능이 지속적으로 개선되는 과정의 일환으로, 이 정책은 비활성화되었고, 새로운 동적 모델로 이전되었으며, 디프로비저닝된 사용자가 Activity로 이름을 변경했습니다.
이 탐지 기능은 해고된 직원이 SaaS 앱에서 계속 작업을 수행하는지 식별할 수 있게 해줍니다. 데이터는 내부자 위협의 가장 큰 위험이 나쁜 조건에 떠난 직원에서 온다는 것을 보여 주므로, 해고 된 직원의 계정에 대한 활동을 주시하는 것이 중요합니다. 직원들이 회사를 떠날 때 회사 앱에서 계정이 비활성화되는 경우도 있지만, 많은 경우 특정 기업 자원에 대한 접근권을 유지합니다. 이는 이전 관리자가 수행할 수 있는 잠재적 피해가 본질적으로 더 크기 때문에 권한 있는 계정을 고려할 때 더욱 중요합니다. 이 감지는 Defender for Cloud Apps의 앱 내 사용자 행동을 모니터링하는 기능을 활용하여 사용자의 정기 활동, 계정이 삭제된 사실, 그리고 다른 앱에서의 실제 활동을 식별할 수 있게 합니다. 예를 들어 Microsoft Entra 계정이 삭제되었지만 여전히 회사 AWS 인프라에 액세스할 수 있는 직원은 대규모 손상을 일으킬 수 있습니다.
검색은 Microsoft Entra ID 계정이 삭제되었지만 AWS 또는 Salesforce와 같은 다른 플랫폼에서 작업을 수행하는 사용자를 찾습니다. 이는 사용자가 회사를 떠날 때 이러한 계정이 삭제되지 않는 경우가 많기 때문에 다른 계정(기본 Single Sign-On 계정이 아님)을 사용하여 리소스를 관리하는 사용자와 특히 관련이 있습니다.
의심스러운 IP 주소에서의 활동
참고
Defender for Cloud Apps 경고 위협 방지 기능에 대한 지속적인 개선의 일환으로 이 정책은 비활성화되었으며, 새 동적 모델로 마이그레이션되었고, 이름이 의심스러운 IP 주소에서의 성공적인 로그인 및 암호 스프레이 관련 IP 주소에서의 활동(으)로 변경되었습니다.
의심스러운 IP 주소 탐지로 인한 활동은 사용자가 Microsoft 위협 인텔리전스에서 위험하다고 판단한 IP 주소에서 활동 중임을 나타냅니다. 이러한 IP 주소는 암호 스프레이, Botnet C&C 수행과 같은 악의적인 활동에 관여하며 손상된 계정을 나타낼 수 있습니다. 이 탐지는 조직 내 사용자들이 널리 사용하는 잘못된 태그된 IP 주소와 같은 '오탐'을 줄이는 기계 학습 알고리즘을 사용합니다.
의심스러운 메일 전달
참고
Defender for Cloud Apps 경고 위협 방지 기능에 대한 지속적인 개선의 일환으로 이 정책은 비활성화되고, 새 동적 모델로 마이그레이션되고, 타사 앱에서 만든 의심스러운 이메일 전달 규칙으로 이름이 바뀌었습니다.
의심스러운 수신함 전달 감지는 의심스러운 이메일 전달 규칙을 감지합니다. 예를 들어, 사용자가 모든 이메일 사본을 외부 주소로 전달하는 수신함 규칙을 만들었을 때 말입니다.
참고
Defender for Cloud Apps 사용자의 일반적인 동작에 따라 의심스러운 것으로 식별되는 각 전달 규칙에 대해서만 경고합니다.
의심스러운 받은 편지함 조작 규칙
참고
Defender for Cloud Apps 경고 위협 방지 기능에 대한 지속적인 개선의 일환으로 이 정책은 비활성화되어 새 동적 모델로 마이그레이션되었습니다.
의심스러운 받은편지함 조작 규칙은 사용자의 환경을 프로파일링하고, 메시지나 폴더를 삭제하거나 이동하는 의심스러운 규칙이 사용자의 받은편지함에 설정되면 알림을 발동합니다. 이는 사용자의 계정이 손상되고, 메시지가 의도적으로 숨겨져 있으며, 사서함이 organization 스팸 또는 맬웨어를 배포하는 데 사용되고 있음을 나타낼 수 있습니다.
의심스러운 이메일 삭제 작업(미리 보기)
참고
Defender for Cloud Apps 경고 위협 방지 기능에 대한 지속적인 개선의 일환으로 이 정책은 비활성화되고 새 동적 모델로 마이그레이션되었으며 의심스러운 이메일 삭제 활동으로 이름이 바뀌었습니다.
의심스러운 이메일 삭제 활동 정책은 사용자의 환경을 프로파일링하며, 사용자가 한 세션에서 의심스러운 이메일 삭제 활동을 수행할 때 경고를 트리거합니다. 이 정책의 경고는 사용자의 메일박스가 이메일 통로의 명령 및 제어 통신(C&C/C2)과 같은 잠재적 공격 경로에 의해 침해되었음을 나타낼 수 있습니다.
참고
Defender for Cloud Apps는 Microsoft Defender XDR과 통합되어 Exchange Online을 보호하며, URL 폭발, 악성코드 방지 등 다양한 기능을 제공합니다. Microsoft 365용 Defender를 사용하도록 설정하면 Defender for Cloud Apps 활동 로그에 경고가 표시되기 시작합니다.
의심스러운 OAuth 앱 파일 다운로드 활동
사용자 환경에 연결된 OAuth 앱을 검사하고 앱이 Microsoft SharePoint 또는 Microsoft OneDrive에서 사용자에게 비정상적인 방식으로 여러 파일을 다운로드할 때 경고를 트리거합니다. 이러한 이상한 다운로드 동작은 사용자 계정이 침해되었음을 시사할 수 있습니다.
OAuth 앱에 대한 비정상적인 ISP
참고
Defender for Cloud Apps 경고 위협 방지 기능에 대한 지속적인 개선의 일환으로 이 정책은 비활성화되고, 새 동적 모델로 마이그레이션되고, 알 수 없는 ISP에서 OAuth 애플리케이션 활동으로 이름이 바뀌었습니다.
OAuth 앱 정책의 특이한 ISP는 환경을 프로파일링하고, OAuth 앱이 드문 ISP의 클라우드 애플리케이션에 연결할 때 경고를 트리거합니다. 이 정책의 경고는 공격자가 합법적으로 침해된 앱을 이용해 클라우드 애플리케이션에 악의적인 활동을 시도했음을 나타낼 수 있습니다.
비정상적인 활동(사용자별)
이러한 탐지는 다음을 수행하는 사용자를 식별합니다:
- 비정상적인 여러 파일 다운로드 활동
- 비정상적인 파일 공유 활동
- 비정상적인 파일 삭제 작업
- 비정상적인 사칭 활동
- 비정상적인 관리 활동
- 비정상적인 Power BI 보고서 공유 활동(미리 보기)
- 비정상적인 여러 VM 만들기 작업(미리 보기)
- 비정상적인 여러 스토리지 삭제 작업(미리 보기)
- 클라우드 리소스에 대한 비정상적인 지역(미리 보기)
참고
Defender for Cloud Apps 경고 위협 방지 기능의 지속적인 개선의 일환으로 "사용자별 의심스러운 파일 액세스 활동"이라는 제목의 정책이 비활성화되고, 새 동적 모델로 마이그레이션되고, 신뢰할 수 없는 ISP 및 악의적인 IP 표시기가 있는 사용자 에이전트의 횡적 이동 및 의심스러운 파일 액세스를 나타내는 의심스러운 파일 액세스로 이름이 바뀌었습니다.
이 정책들은 학습된 기준선에 비해 단일 세션 내 활동을 탐색하며, 이는 침해 시도를 시사할 수 있습니다. 이러한 탐지는 사용자의 로그인 패턴을 프로파일링하고 오탐을 줄이는 머신러닝 알고리즘을 사용합니다. 이 탐지는 휴리스틱 이상 탐지 엔진의 일부로, 조직의 활동에서 학습된 기준선을 바탕으로 환경을 프로파일링하고 경고를 트리거합니다.
여러 번 실패한 로그인 시도
이 탐지는 학습된 기준선에 비해 한 세션에서 여러 번 로그인 시도에 실패한 사용자를 식별하며, 이는 침해 시도를 시사할 수 있습니다.
여러 VM 삭제 활동
이 정책은 환경을 프로파일링하고 사용자가 organization 기준선을 기준으로 단일 세션에서 여러 VM을 삭제할 때 경고를 트리거합니다. 이는 위반 시도를 나타낼 수 있습니다.
자동화된 거버넌스 사용
이상 감지 정책에서 알림에 대한 자동 수정을 설정할 수 있습니다.
- 정책 페이지에서 탐지 정책 이름을 선택하세요.
- ' 이상 감지 정책 편집 ' 창의 거 버넌스 작업 아래, 연결된 각 앱이나 모든 앱에 대해 원하는 작업을 선택하세요.
- 업데이트를 선택합니다.
변칙 검색 정책 조정
필요에 따라 감지 엔진을 알림을 억제하거나 표시하도록 조정할 수 있습니다.
불가능한 여행 정책에서는 경보가 발동되기 전에 필요한 이상 행동 수준을 결정하는 민감도 슬라이더를 설정할 수 있습니다. 예를 들어, 낮은 또는 중간 설정은 사용자의 일반적인 위치에서 불가능한 여행 경고를 억제하고, 높은 설정은 그러한 경고를 표시합니다. 다음 민감도 수준에서 선택할 수 있습니다.
- 낮음: 시스템, 테넌트 및 사용자 억제
- 보통: 시스템 및 사용자 억제
- 높음: 시스템 억제만
여기서:
| 억제 유형 | 설명 |
|---|---|
| 시스템 | 항상 억제되는 기본 제공 탐지 |
| 테넌트 | 테넌트의 이전 활동을 기반으로 하는 일반적인 활동입니다. 예를 들어, 조직에서 이전에 경고가 발생한 ISP의 활동을 억제하는 것입니다. |
| 사용자 | 특정 사용자의 이전 활동을 기반으로 하는 일반적인 활동입니다. 예를 들어, 사용자가 일반적으로 사용하는 위치에서의 활동을 억제하는 것입니다. |
참고
불가능한 이동, 드문 국가/지역의 활동, 익명 IP 주소의 활동 및 의심스러운 IP 주소의 활동 경고는 실패한 로그인 및 비대화형 로그인에 적용되지 않습니다.
범위 이상 탐지 정책
정책에 포함하거나 정책에서 제외하려는 사용자 및 그룹에만 적용되도록 각 이상 징후 탐지 정책의 범위를 독립적으로 지정할 수 있습니다. 예를 들어 자주 여행하는 특정 사용자를 무시하도록 드문 국가/지역 검색에서 활동을 설정할 수 있습니다.
이상 징후 탐지 정책의 범위를 지정하려면 다음을 수행하세요.
Microsoft Defender 포털에서 Cloud Apps>정책 정책>관리로 이동합니다. 그런 다음, 정책 유형에 대한 변칙 검색 정책을 선택합니다.
범위를 지정하려는 정책을 선택합니다.
범위에서 드롭다운을 모든 사용자 및 그룹의 기본 설정에서 특정 사용자 및 그룹으로 변경합니다.
이 정책이 적용되는 사용자 및 그룹을 지정하려면 포함(Include )을 선택하세요. 여기서 선택하지 않은 사용자 또는 그룹은 위협으로 간주되지 않으며 경고를 생성하지 않습니다.
이 정책이 적용되지 않는 사용자를 지정하려면 제외 를 선택하세요. 여기에서 선택한 모든 사용자는 위협으로 간주되지 않으며 포함에서 선택한 그룹의 구성원인 경우에도 경고를 생성하지 않습니다.
변칙 검색 경고 심사
새 변칙 검색 정책에 의해 트리거되는 다양한 경고를 신속하게 심사하고 먼저 처리해야 하는 경고를 결정할 수 있습니다. 경고의 우선순위를 효과적으로 정하려면 각 경고의 맥락이 필요하며, 이를 통해 전체적인 그림을 보고 악의적인 일이 실제로 일어나고 있는지 파악할 수 있습니다.
활동 로그에서 활동을 열어 활동 서랍을 표시할 수 있습니다. 사용자를 선택하여 사용자 인사이트 탭을 봅니다. 이 탭에는 경고 수, 활동 및 연결 위치와 같은 정보가 포함되어 있으며 이는 조사에서 중요합니다.
악성코드에 감염된 파일의 경우, 파일이 감지되면 감염된 파일 목록을 볼 수 있습니다. 파일 서랍에서 악성코드 파일 이름을 선택하면, 악성코드 유형에 대한 정보가 담긴 보고서를 열어보세요.
다음 단계
문제가 발생하면 도움을 드리겠습니다. 제품 문제에 대한 지원 또는 지원을 받으려면 지원 티켓을 여세요.