엔드포인트용 Microsoft Defender 지능형 보호, 검색, 조사 및 대응을 위한 보안 플랫폼입니다. 엔드포인트용 Defender는 사이버 위협으로부터 엔드포인트를 보호하고, 고급 공격 및 데이터 위반을 감지하고, 보안 인시던트 자동화하고, 보안 태세를 개선합니다.
Microsoft Defender for Cloud Apps 엔드포인트용 Microsoft Defender 간의 기본 통합은 클라우드 검색을 간소화하고 디바이스 기반 조사를 가능하게 합니다.
중요
이 문서에서는 엔드포인트용 Defender 로그의 섀도 IT 검색 기능에 중점을 둡니다. 엔드포인트용 Defender를 통한 섀도 IT 제어 기능에 대한 자세한 내용은 엔드포인트용 Microsoft Defender 사용하여 검색된 앱 관리를 참조하세요.
필수 구성 요소
통합 구성을 설정하기 전에 다음 전제 조건을 충족하는지 확인하세요:
Microsoft Defender for Cloud Apps 라이선스
디바이스를 엔드포인트용 Microsoft Defender 온보딩해야 합니다.
다음 중 하나가 필요합니다.
- 플랜 2가 포함된 엔드포인트용 Microsoft Defender
- 비즈니스용 Microsoft Defender(독립 실행형 또는 Microsoft 365 Business Premium 일부로)
자세한 내용은 Microsoft 엔드포인트 보안 계획 비교를 참조하세요.
다음 운영 체제 중 하나를 사용하는 앱:
- Windows 10 버전 1709(OS 빌드 16299.1085 및 KB4493441)
- Windows 10 버전 1803(OS 빌드 17134.704 및 KB4493464)
- Windows 10 버전 1809(OS 빌드 17763.379, KB4489899 포함) 또는 이후 버전의 Windows 10 및 Windows 11
- macOS, Defender for Endpoint 버전 20.123072.25.0 이상이 설치된 디바이스에서
macOS 앱에 대한 통합을 지원하려면 엔드포인트용 Microsoft Defender 네트워크 보호 기능을 설정해야 합니다. 네트워크 보호는 TCP 연결 닫기 이벤트만 감사하므로 UDP 프로토콜은 macOS 지원에 적용되지 않습니다. 자세한 내용은 네트워크 보호 켜기를 참조하세요.
(권장) Microsoft Defender 바이러스 백신 사용:
참고
Microsoft Defender 바이러스 백신은 검색에 매우 권장되지만 필수는 아닙니다. Defender 바이러스 백신 사용하지 않도록 설정된 경우에도 일부 검색 데이터를 계속 사용할 수 있습니다.
작동 방법
Defender for Cloud Apps는 자체적으로 업로드한 로그를 사용하거나 자동 로그 업로드를 구성하여 엔드포인트에서 로그를 수집합니다. 기본 제공 통합을 사용하면 엔드포인트용 Defender 에이전트가 Windows에서 실행되고 네트워크 트랜잭션을 모니터링할 때 만드는 로그를 활용할 수 있습니다. 네트워크의 Windows 디바이스 전반에서 섀도 IT 검색을 위해 이러한 Defender for Endpoint 네트워크 트랜잭션 로그를 사용합니다.
이 통합은 추가 배포 단계나 엔드포인트에서 트래픽을 라우팅하거나 미러링하는 작업이 필요하지 않습니다. 이는 다음과 같은 기능을 제공합니다.
- Defender for Cloud Apps 전송되는 엔드포인트의 로그는 트래픽 활동에 대한 사용자 및 디바이스 정보를 제공합니다. 디바이스 컨텍스트를 사용자 이름과 페어링하면 네트워크를 통해 전체 그림을 제공하므로 어떤 사용자가 어떤 디바이스에서 어떤 활동을 했는지 확인할 수 있습니다.
- 위험한 사용자를 식별할 때 사용자가 액세스한 디바이스를 검사 잠재적인 위험을 감지합니다. 위험한 디바이스를 식별한 경우, 추가적인 잠재 위험을 탐지하기 위해 해당 디바이스를 사용한 모든 사용자를 확인하세요.
- 트래픽 정보가 수집되면 조직에서 클라우드 앱 사용을 심층적으로 분석할 준비가 됩니다. Defender for Cloud Apps 엔드포인트용 Defender 네트워크 보호 기능을 활용하여 클라우드 앱에 대한 엔드포인트 디바이스 액세스를 차단합니다. 검색된 앱을 관리하는 방법에 대한 자세한 내용은 엔드포인트용 Microsoft Defender 사용하여 검색된 앱 관리를 참조하세요.
macOS 디바이스와 통합하는 고객은 CPU 사용량이 급증하는 것을 관찰할 수 있습니다.
팁
Defender for Endpoint와 함께 Defender for Cloud Apps를 사용할 때의 이점을 보여 주는 다음 비디오를 시청하세요. Defender for Endpoint를 사용하여 섀도 IT를 검색하고 차단 및 기업 네트워크를 벗어난 섀도 IT 검색.
엔드포인트용 Microsoft Defender를 Defender for Cloud Apps와 통합
Microsoft Defender 서비스의 중앙 관리 포털인 Microsoft Defender 포털을 사용하여 통합을 구성합니다.
Defender for Cloud Apps에서 Defender for Endpoint 통합을 사용하도록 설정하려면 다음을 수행합니다.
- Microsoft Defender 포털의 탐색 창에서 설정>엔드포인트>일반>고급 기능을 선택합니다.
- Microsoft Defender for Cloud Apps 켜기로 전환합니다.
- 기본 설정 저장을 선택합니다.
참고
통합을 사용하도록 설정한 후 데이터가 Defender for Cloud Apps에 표시되기까지 최대 2시간이 걸립니다.
엔드포인트용 Microsoft Defender 전송된 경고의 심각도를 구성하려면 다음을 수행합니다.
Microsoft Defender 포털에서 설정>Cloud Apps>Cloud Discovery>엔드포인트용 Microsoft Defender를 선택합니다.
경고에서 경고에 대한 전역 심각도 수준을 선택합니다.
저장을 선택합니다.
다음 단계
통합을 사용하도록 설정한 후 다음 문서를 사용하여 검색된 앱을 조사하고 관리합니다.
관련 비디오
다음 동영상에서는 Defender for Cloud Apps와 함께 Defender for Endpoint를 사용하는 방법에 대한 추가 배경 정보와 예제를 제공합니다.
문제가 발생하면 도움을 드리겠습니다. 제품 문제에 대해 도움이나 지원을 받으려면 지원 티켓을 생성하세요.