고급 사냥으로 행위 조사하기

Microsoft Defender for Cloud Apps와 클라우드용 Microsoft Defender는 'behaviors'라는 데이터 유형을 사용하여 반드시 침해를 의미하지 않는 이상 사용자 활동을 식별하고 조사하는 데 도움을 줍니다. 문제 보안 시나리오에 초점을 맞춘 이상 감지와 달리, 행동은 사용자 행동에 대한 맥락적 통찰을 제공하여 추가 검토가 필요할 수 있습니다.

이 문서에서는 Microsoft Defender 고급 헌팅을 사용하여 Defender for Cloud Apps 및 클라우드용 Defender 동작을 조사하는 방법을 설명합니다.

공유할 피드백이 있나요? Defender for Cloud Apps 동작 피드백 양식을 작성하세요!

동작이란?

MITRE AT&CK는 적의 전술과 방법을 분류하는 프레임워크입니다. 동작은 MITRE ATT&CK 범주와 기법에 연결되어 원시 이벤트 데이터보다 더 깊은 이해를 제공합니다. 동작 데이터는 원시 이벤트 데이터와 이벤트에서 생성된 경고 사이에 있습니다.

동작은 보안 시나리오와 관련이 있을 수 있지만 반드시 악의적인 활동 또는 보안 인시던트의 징후는 아닙니다. 각 동작은 하나 이상의 원시 이벤트를 기반으로 하며, Defender for Cloud Apps가 학습하거나 식별한 정보를 바탕으로 특정 시점에 발생한 사용자 또는 시스템 활동에 대한 맥락적 인사이트를 제공합니다.

중요

2025년 3월부터 Defender for Cloud Apps 고객은 '동작'에 대한 RBAC(Role-Based Access Control) 범위를 구성할 수 있습니다. 이 새로운 기능을 통해 관리자는 액세스 권한을 보다 정확하게 정의하고 관리할 수 있습니다. 관리자는 사용자가 자신의 역할 및 책임에 따라 특정 애플리케이션 데이터에 대한 적절한 수준의 액세스 권한을 갖도록 할 수 있습니다. 자세한 내용은 Microsoft Defender for Cloud Apps 관리자 액세스 관리를 참조하세요.

지원되는 탐지

동작은 현재 경고 기준에는 미치지 못할 수 있지만 조사 중 컨텍스트를 제공하는 데 여전히 유용한 저신뢰도 탐지와 Defender for Cloud Apps 및 클라우드용 Defender 탐지를 지원합니다. 현재 지원되는 탐지 항목은 다음과 같습니다:

경고 이름 정책 이름 ActionType (사냥)
드문 국가에서의 활동 드문 국가/지역의 활동 드문 국가에서의 활동
불가능한 여행 활동 불가능한 이동 불가능한 이동 활동
대량 삭제 비정상적인 파일 삭제 작업(사용자별) 대량 삭제
대량 다운로드 비정상적인 파일 다운로드(사용자별) 대량 다운로드
대량 공유 비정상적인 파일 공유 작업(사용자별) 매스쉐어
여러 VM 삭제 활동 여러 VM 삭제 활동 MultipleDeleteVmActivities
여러 번 실패한 로그인 시도 여러 번의 로그인 시도가 실패했습니다. 여러 번의 로그인 실패 시도
여러 Power BI 보고서 공유 활동 여러 Power BI 보고서 공유 활동 여러 Power BI 보고서 공유 활동
여러 VM 만들기 활동 여러 VM 만들기 활동 여러 VM 생성 활동
의심스러운 관리 활동 비정상적인 관리 작업(사용자별) 의심스러운 관리자 활동
의심스러운 사칭 활동 비정상적인 사용자 사칭 활동(사용자별) 의심스러운 사칭 활동
의심스러운 OAuth 앱 파일 다운로드 활동 의심스러운 OAuth 앱 파일 다운로드 활동 의심스러운 OAuth 앱 파일 다운로드 활동
의심스러운 Power BI 보고서 공유 의심스러운 Power BI 보고서 공유 의심스러운 Power BI 보고서 공유
OAuth 앱에 비정상적으로 자격 증명 추가 OAuth 앱에 비정상적으로 자격 증명 추가 OAuth 앱에 자격 증명이 비정상적으로 추가됨

참고

"여러 VM 만들기 작업""여러 VM 삭제 작업"2026년 5월 중에 더 이상 사용되지 않을 예정입니다. 지원 중단 후 이러한 동작은 더 이상 생성되지 않으며 Microsoft Defender에서의 헌팅, 사용자 지정 탐지 또는 상관 분석에 사용할 수 없습니다. 사용 중단 날짜 이전에 생성된 레코드는 표준 데이터 보존 정책에 따라 유지됩니다.

Defender for Cloud Apps 경고에서 동작으로 전환

Defender for Cloud Apps에서 생성되는 경고의 품질을 향상하고 오탐 수를 줄이기 위해, Defender for Cloud Apps는 현재 보안 콘텐츠를 경고에서 동작으로 전환하고 있습니다.

Defender for Cloud Apps의 보안 콘텐츠를 알림에서 행동으로 전환하는 과정은 저품질 탐지를 제공하는 알림에서 정책을 제거하면서도, 기본 탐지에 초점을 맞춘 보안 시나리오를 만드는 것을 목표로 합니다. 이와 동시에 Defender for Cloud Apps는 조사에 도움이 되도록 행위를 전송합니다.

경고에서 동작으로의 전환 프로세스에는 다음 단계가 포함됩니다.

  1. (완료) Defender for Cloud Apps 경고와 병렬로 동작을 보냅니다.

  2. (완료) 이제 동작을 생성하는 정책은 기본적으로 사용하지 않도록 설정되며 경고를 보내지 않습니다.

  3. 클라우드 관리형 검색 모델로 이동하여 고객 관련 정책을 완전히 제거합니다. 클라우드 관리 탐지 모델 단계는 고충실도, 보안 중심 시나리오를 위해 맞춤형 탐지와 내부 정책에 의해 생성된 선택된 알림을 모두 제공할 계획입니다.

동작으로의 전환에는 지원되는 동작 유형에 대한 향상된 기능과 최적의 정확도를 위해 정책 생성 경고에 대한 조정도 포함됩니다.

참고

클라우드 관리 검색 모델 단계의 일정은 결정되지 않습니다. 고객에게 메시지 센터의 알림을 통해 변경 내용에 대한 알림을 받게 됩니다.

자세한 내용은 행위 및 새로운 탐지를 사용하여 조사 방식을 혁신하는 방법을(를) 참조하세요.

Microsoft Defender XDR 고급 헌팅에서 동작 사용

Defender 포털의 고급 헌팅 페이지에서 동작을 확인하고, 동작 테이블을 쿼리하거나 동작 데이터가 포함된 사용자 지정 탐지 규칙을 만들어 이를 활용할 수 있습니다.

행동 데이터는 두 개의 테이블, 즉 BehaviorInfoBehaviorEntities에서 제공됩니다. 그들의 스키마는 AlertInfo 테이블 스키마와 유사합니다. 다음 표는 각 행동 테이블을 설명합니다:

테이블 이름 설명
BehaviorInfo 동작 제목, MITRE 공격 범주 및 기술을 포함하여 해당 메타데이터를 사용하여 동작별로 기록합니다.
행동엔티티 행위에 포함된 엔터티에 대한 정보입니다. 동작당 여러 레코드가 될 수 있습니다.

동작 및 해당 엔터티에 대한 전체 정보를 얻으려면 를 조인의 기본 키로 사용합니다 BehaviorId . 다음 쿼리는 ID에 따라 특정 동작을 검색하여 관련 엔터티와 결합하여 모든 관련 산출물을 검사할 수 있도록 합니다:

BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId

샘플 시나리오:

이 섹션에서는 Defender 포털 고급 헌팅 페이지에서 동작 데이터를 사용하는 샘플 시나리오와 관련 코드 샘플을 제공합니다.

경고가 기본적으로 더 이상 생성되지 않는 경우 경고로 계속 표시하려는 검색에 대한 Microsoft Defender XDR 사용자 지정 검색 규칙을 만듭니다.

대량 다운로드에 대한 경고 가져오기

시나리오: 특정 사용자 또는 손상되거나 내부 위험에 노출될 가능성이 높은 사용자 목록이 대량 다운로드를 수행할 때 경고를 받으려고 합니다.

이를 위해 다음 쿼리를 기반으로 맞춤형 탐지 규칙을 만드세요. 쿼리는 특정 사용자 계정에 연결된 행동 엔티티를 MassDownload 필터링하여 잠재적인 데이터 유출 활동을 조사하는 데 도움을 줍니다:

BehaviorEntities
| where ActionType == "MassDownload" 
| where EntityType == “User” and AccountName in (“username1”, “username2”…  ) 

자세한 내용은 Microsoft Defender 사용자 지정 검색 규칙 만들기 및 관리를 참조하세요.

최근 동작 100개 조회

시나리오: MITRE 공격 기술 유효한 계정(T1078)과 관련된 100개의 최근 동작을 쿼리하려고 합니다.

유효한 계정(T1078) 기법과 관련된 최신 동작을 검토하려면 다음 쿼리를 실행하세요. 최근에 일치한 100가지 행동을 반환하여 잠재적 자격 증명 기반 위협을 식별하는 데 도움을 줍니다:

BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc 
| take 100

특정 사용자의 동작 조사

시나리오: 사용자가 손상되었을 수 있다고 의심되는 경우 해당 사용자의 모든 관련 동작을 조사합니다.

다음 쿼리를 사용하여 특정 사용자 계정에 대해 Microsoft Cloud App Security에서 보고한 동작을 찾아보세요. 쿼리는 서비스 소스 및 계정 UPN으로 필터링한 후 관련 엔터티를 결합하여 사용자의 행동 기록을 완전히 보여줍니다. 사용자 이름을 조사하려는 사용자의 이름으로 바꿉습니다.

BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application

특정 IP 주소에 대한 동작 조사

시나리오: 엔터티 중 하나가 의심스러운 IP 주소인 모든 동작을 조사합니다.

의심스러운 IP 주소와 관련된 활동을 추적하려면 다음 쿼리를 사용하여 원격 IP 값을 일치하는 행동 엔터티를 검색하세요. 쿼리는 지정된 IP 주소와 관련된 모든 행동을 찾아내어 관련 사용자 행동과 엔터티를 식별할 수 있게 합니다. 의심스러운 IP를 조사하려는 IP 주소로 바꿉니다.

BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain

다음 단계

동작 및 관련 조사에 대한 자세한 내용은 다음 리소스를 참조하세요.

문제가 발생하면 도움을 드리겠습니다. 제품 문제에 대해 도움이나 지원을 받으려면 지원 티켓을 생성하세요.