일부 변칙 검색은 주로 문제가 있는 보안 시나리오를 검색하는 데 초점을 맞추지만, 다른 변칙 검색은 반드시 손상을 나타내지는 않는 비정상적인 사용자 동작을 식별하고 조사하는 데 도움이 될 수 있습니다. 이러한 경우 클라우드용 Microsoft Defender for Cloud Apps 및 Microsoft Defender 동작이라는 별도의 데이터 형식을 사용합니다.
이 문서에서는 Microsoft Defender 고급 헌팅을 사용하여 Defender for Cloud Apps 및 클라우드용 Defender 동작을 조사하는 방법을 설명합니다.
공유할 피드백이 있나요? Defender for Cloud Apps 동작 피드백 양식을 작성하세요!
동작이란?
동작은 악의적인 전술과 메서드를 분류하고 원시 이벤트 데이터에서 제공하는 것보다 이벤트에 대한 심층적인 이해를 제공하는 프레임워크인 MITRE ATT&CK 범주 및 기술에 연결됩니다. 동작 데이터는 원시 이벤트 데이터와 이벤트에서 생성된 경고 사이에 있습니다.
동작은 보안 시나리오와 관련이 있을 수 있지만 반드시 악의적인 활동 또는 보안 인시던트의 징후는 아닙니다. 각 동작은 하나 이상의 원시 이벤트를 기반으로 하며 학습되거나 식별된 Defender for Cloud Apps 정보를 사용하여 특정 시간에 발생한 상황에 맞는 인사이트를 제공합니다.
중요
2025년 3월부터 Defender for Cloud Apps 고객은 '동작'에 대한 RBAC(Role-Based Access Control) 범위를 구성할 수 있습니다. 이 새로운 기능을 통해 관리자는 액세스 권한을 보다 정확하게 정의하고 관리할 수 있습니다. 관리자는 사용자가 자신의 역할 및 책임에 따라 특정 애플리케이션 데이터에 대한 적절한 수준의 액세스 권한을 갖도록 할 수 있습니다. 자세한 내용은 Microsoft Defender for Cloud Apps 관리자 액세스 관리를 참조하세요.
지원되는 탐지
동작은 현재 경고 기준에는 미치지 못할 수 있지만 조사 중 컨텍스트를 제공하는 데 여전히 유용한 저신뢰도 탐지와 Defender for Cloud Apps 및 클라우드용 Defender 탐지를 지원합니다. 현재 지원되는 탐지 항목은 다음과 같습니다:
| 경고 이름 | 정책 이름 | ActionType (사냥) |
|---|---|---|
| 드문 국가에서의 활동 | 드문 국가/지역의 활동 | 드문 국가에서의 활동 |
| 불가능한 여행 활동 | 불가능한 이동 | 불가능한 이동 활동 |
| 대량 삭제 | 비정상적인 파일 삭제 작업(사용자별) | 대량 삭제 |
| 대량 다운로드 | 비정상적인 파일 다운로드(사용자별) | 대량 다운로드 |
| 대량 공유 | 비정상적인 파일 공유 작업(사용자별) | 매스쉐어 |
| 여러 VM 삭제 활동 | 여러 VM 삭제 활동 | MultipleDeleteVmActivities |
| 여러 번 실패한 로그인 시도 | 여러 번의 로그인 시도가 실패했습니다. | 여러 번의 로그인 실패 시도 |
| 여러 Power BI 보고서 공유 활동 | 여러 Power BI 보고서 공유 활동 | 여러 Power BI 보고서 공유 활동 |
| 여러 VM 만들기 활동 | 여러 VM 만들기 활동 | 여러 VM 생성 활동 |
| 의심스러운 관리 활동 | 비정상적인 관리 작업(사용자별) | 의심스러운 관리자 활동 |
| 의심스러운 사칭 활동 | 비정상적인 사용자 사칭 활동(사용자별) | 의심스러운 사칭 활동 |
| 의심스러운 OAuth 앱 파일 다운로드 활동 | 의심스러운 OAuth 앱 파일 다운로드 활동 | 의심스러운 OAuth 앱 파일 다운로드 활동 |
| 의심스러운 Power BI 보고서 공유 | 의심스러운 Power BI 보고서 공유 | 의심스러운 Power BI 보고서 공유 |
| OAuth 앱에 비정상적으로 자격 증명 추가 | OAuth 앱에 비정상적으로 자격 증명 추가 | OAuth 앱에 자격 증명이 비정상적으로 추가됨 |
참고
"여러 VM 만들기 작업" 및 "여러 VM 삭제 작업" 은 2026년 5월 중에 더 이상 사용되지 않을 예정입니다. 지원 중단 후 이러한 동작은 더 이상 생성되지 않으며 Microsoft Defender에서의 헌팅, 사용자 지정 탐지 또는 상관 분석에 사용할 수 없습니다. 사용 중단 날짜 이전에 생성된 레코드는 표준 데이터 보존 정책에 따라 유지됩니다.
Defender for Cloud Apps 경고에서 동작으로 전환
Defender for Cloud Apps에서 생성되는 경고의 품질을 향상하고 오탐 수를 줄이기 위해, Defender for Cloud Apps는 현재 보안 콘텐츠를 경고에서 동작으로 전환하고 있습니다.
이처럼 경고에서 행위로 전환하는 것은 품질이 낮은 탐지를 생성하는 경고에서 정책을 제거하는 한편, 기본 제공 탐지에 초점을 맞춘 보안 시나리오는 계속 생성하는 것을 목표로 합니다. 이와 동시에 Defender for Cloud Apps는 조사에 도움이 되도록 행위를 전송합니다.
경고에서 동작으로의 전환 프로세스에는 다음 단계가 포함됩니다.
(완료) Defender for Cloud Apps 경고와 병렬로 동작을 보냅니다.
(완료) 이제 동작을 생성하는 정책은 기본적으로 사용하지 않도록 설정되며 경고를 보내지 않습니다.
클라우드 관리형 검색 모델로 이동하여 고객 관련 정책을 완전히 제거합니다. 이 단계는 높은 충실도의 보안 중심 시나리오를 위해 내부 정책에서 생성된 사용자 지정 검색 및 선택한 경고를 모두 제공하도록 계획되어 있습니다.
동작으로의 전환에는 지원되는 동작 유형에 대한 향상된 기능과 최적의 정확도를 위해 정책 생성 경고에 대한 조정도 포함됩니다.
참고
클라우드 관리 검색 모델 단계의 일정은 결정되지 않습니다. 고객에게 메시지 센터의 알림을 통해 변경 내용에 대한 알림을 받게 됩니다.
자세한 내용은 행위 및 새로운 탐지를 사용하여 조사 방식을 혁신하는 방법을(를) 참조하세요.
Microsoft Defender XDR 고급 헌팅에서 동작 사용
Defender 포털의 고급 헌팅 페이지에서 동작을 확인하고, 동작 테이블을 쿼리하거나 동작 데이터가 포함된 사용자 지정 탐지 규칙을 만들어 이를 활용할 수 있습니다.
고급 헌팅 페이지의 동작 스키마는 AlertInfo 테이블 스키마와 유사하며 다음 테이블을 포함합니다.
| 테이블 이름 | 설명 |
|---|---|
| BehaviorInfo | 동작 제목, MITRE 공격 범주 및 기술을 포함하여 해당 메타데이터를 사용하여 동작별로 기록합니다. |
| BehaviorEntities | 행위에 포함된 엔터티에 대한 정보입니다. 동작당 여러 레코드가 될 수 있습니다. |
동작 및 해당 엔터티에 대한 전체 정보를 얻으려면 를 조인의 기본 키로 사용합니다 BehaviorId . 예시:
BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId
샘플 시나리오:
이 섹션에서는 Defender 포털 고급 헌팅 페이지에서 동작 데이터를 사용하는 샘플 시나리오와 관련 코드 샘플을 제공합니다.
팁
경고가 기본적으로 더 이상 생성되지 않는 경우 경고로 계속 표시하려는 검색에 대한 Microsoft Defender XDR 사용자 지정 검색 규칙을 만듭니다.
대량 다운로드에 대한 경고 가져오기
시나리오: 특정 사용자 또는 손상되거나 내부 위험에 노출될 가능성이 높은 사용자 목록이 대량 다운로드를 수행할 때 경고를 받으려고 합니다.
이렇게 하려면 다음 쿼리에 따라 사용자 지정 검색 규칙을 만듭니다.
BehaviorEntities
| where ActionType == "MassDownload"
| where EntityType == “User” and AccountName in (“username1”, “username2”… )
자세한 내용은 Microsoft Defender 사용자 지정 검색 규칙 만들기 및 관리를 참조하세요.
최근 동작 100개 조회
시나리오: MITRE 공격 기술 유효한 계정(T1078)과 관련된 100개의 최근 동작을 쿼리하려고 합니다.
다음 쿼리는 유효한 계정(T1078) 기술에 매핑된 100개의 최신 동작을 반환하여 잠재적 자격 증명 기반 위협을 식별하는 데 도움이 됩니다.
BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc
| take 100
특정 사용자의 동작 조사
시나리오: 사용자가 손상되었을 수 있다고 의심되는 경우 해당 사용자의 모든 관련 동작을 조사합니다.
다음 쿼리는 서비스 원본 및 계정 UPN별로 Defender for Cloud Apps 동작을 필터링하여 특정 사용자에 대한 모든 동작 레코드 및 관련 엔터티를 검색합니다. 사용자 이름을 조사하려는 사용자의 이름으로 바꿉습니다.
BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application
특정 IP 주소에 대한 동작 조사
시나리오: 엔터티 중 하나가 의심스러운 IP 주소인 모든 동작을 조사합니다.
다음 쿼리는 지정된 IP 주소와 연결된 모든 동작을 찾아 관련 사용자 작업 및 해당 IP에 연결된 엔터티를 추적할 수 있도록 합니다. 의심스러운 IP를 조사하려는 IP 주소로 바꿉니다.
BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain
다음 단계
동작 및 관련 조사에 대한 자세한 내용은 다음 리소스를 참조하세요.
문제가 발생하면 도움을 드리겠습니다. 제품 문제에 대해 도움이나 지원을 받으려면 지원 티켓을 생성하세요.