엔드포인트용 Defender에서 고급 기능 구성

환경의 Microsoft 보안 제품에 따라 엔드포인트 고급 기능에 대해 다음 Defender 구성할 수 있습니다.

고급 기능 사용

Microsoft Defender 포털에서 고급 기능을 사용하거나 사용하지 않도록 설정하려면 다음을 수행합니다.

  1. Microsoft Defender 포털로 이동하여 로그인합니다.

  2. 탐색 창에서 설정>엔드포인트>고급 기능을 선택합니다.

  3. 구성하려는 고급 기능을 선택하고 설정을 켜기끄기 사이에서 전환합니다.

  4. 기본 설정 저장을 선택합니다.

다음 고급 기능을 사용하여 잠재적으로 악성 파일로부터 더 잘 보호하고 보안 조사 중에 더 나은 인사이트를 얻을 수 있습니다.

범위가 지정된 디바이스 그룹 내에서 상관 관계 제한

범위가 지정된 디바이스 그룹 상관 관계 설정은 로컬 SOC 작업에서 액세스할 수 있는 디바이스 그룹으로만 경고 상관 관계를 제한하려는 시나리오에 사용할 수 있습니다. 범위가 지정된 디바이스 그룹 상관 관계 설정이 설정되면 디바이스 간 그룹이 더 이상 단일 인시던트로 간주되지 않는 경고로 구성된 인시던트가 발생합니다. 로컬 SOC는 관련된 디바이스 그룹 중 하나에 액세스할 수 있으므로 인시던트에 대한 조치를 취할 수 있습니다. 그러나 글로벌 SOC는 하나의 인시던트가 아닌 디바이스 그룹별로 여러 다른 인시던트가 발생합니다. 이 설정을 켜는 것이 조직 전체의 인시던트 상관 분석 이점보다 더 큰 이점을 제공하지 않는 한, 이 설정을 켜지 않는 것이 좋습니다.

참고 사항

  • 이 설정을 변경하면 향후 경고 상관 관계에만 영향을 줍니다.

  • 디바이스 그룹 만들기는 엔드포인트용 Defender 플랜 1 및 플랜 2에서 지원됩니다.

블록 모드에서 EDR 사용

블록 모드의 EDR(엔드포인트 검색 및 응답)은 Microsoft Defender 바이러스 백신이 수동 모드에서 실행되는 경우에도 악의적인 아티팩트로부터 보호를 제공합니다. 블록 모드에서 EDR이 켜지면 디바이스에서 검색되는 악의적인 아티팩트 또는 동작을 차단합니다. 블록 모드의 EDR은 백그라운드에서 작동하여 위반 후 검색된 악성 아티팩트를 수정합니다.

경고를 자동으로 해결

자동 해결 경고 설정을 켜면 위협이 발견되지 않거나 검색된 위협이 수정된 경고를 자동으로 해결합니다. 경고를 자동으로 해결하지 않으려면 기능을 수동으로 해제해야 합니다.

참고 사항

  • 자동 resolve 작업의 결과는 디바이스에 있는 활성 경고를 기반으로 하는 디바이스 위험 수준 계산에 영향을 줄 수 있습니다.
  • 보안 운영 분석가가 경고 상태를 수동으로 "진행 중" 또는 "해결됨"으로 설정한 경우, 자동 해결 기능은 해당 상태를 덮어쓰지 않습니다.

파일 설정 허용 또는 차단 구성

이 기능을 사용하려면 조직에서 다음 요구 사항을 충족해야 합니다.

  • Microsoft Defender 바이러스 백신은 활성 맬웨어 방지 솔루션입니다.
  • 클라우드 기반 보호가 사용됩니다.

이 기능을 사용하면 네트워크에서 유해한 파일을 차단할 수 있습니다. 파일을 차단하면 조직의 디바이스에서 파일을 읽거나 쓰거나 실행할 수 없습니다.

파일 허용 또는 차단 을 켜려면 다음을 수행합니다.

  1. Microsoft Defender 포털에서 설정>엔드포인트>일반>고급 기능>허용 또는 차단 파일을 선택합니다.

  2. 기와 끄기 간에 설정을 전환합니다.

    a. 엔드포인트 화면

  3. 페이지 아래쪽에서 기본 설정 저장 을 선택합니다.

  4. 이 기능을 켜면 파일 프로필 페이지의 표시기 추가 탭에서 파일을 차단할 수 있습니다.

잠재적인 중복 디바이스 레코드 숨기기

각 디바이스에 대해 가장 정확한 데이터만 표시되도록 중복된 디바이스 레코드를 숨기려면 이 기능을 켭니다. 여러 가지 이유로 중복이 발생할 수 있습니다. 예를 들어, 디바이스 검색은 네트워크를 스캔하여 이미 온보딩되었거나 최근에 오프보딩된 디바이스를 발견할 수 있습니다.

이 기능은 호스트 이름과 마지막으로 본 시간별 중복 항목과 일치합니다. 디바이스 인벤토리, Microsoft Defender 취약성 관리 페이지 및 컴퓨터 데이터에 대한 공용 API에서 숨깁니다. 가장 정확한 레코드는 계속 표시됩니다. 중복 항목은 여전히 전체 검색, 고급 헌팅, 경고 및 인시던트 페이지에 표시됩니다.

이 설정은 기본적으로 설정되며 테넌트 전체에 적용됩니다. 중복 레코드를 표시하려면 기능을 수동으로 끕니다.

사용자 지정 네트워크 표시기 구성

사용자 지정 네트워크 표시기를 켜면 IP 주소, 도메인 또는 URL에 대한 표시기를 만들 수 있습니다. 이 지표는 사용자 지정 표시기 목록에 따라 허용 또는 차단되는지 여부를 결정합니다.

이 기능을 사용하려면 디바이스가 Windows 10 버전 1709 이상 또는 Windows 11 실행 중이어야 합니다.

자세한 내용은 지표 개요를 참조하세요.

참고 사항

네트워크 보호는 Defender for Endpoint 데이터 위치로 선택한 위치 외부에 있을 수 있는 위치에서 요청을 처리하는 평판 서비스를 활용합니다.

변조 방지 활성화

사이버 공격 중에 공격자는 디바이스에서 바이러스 백신 보호와 같은 보안 기능을 해제하려고 할 수 있습니다. 이 작업을 수행하여 데이터에 액세스하거나, 맬웨어를 설치하거나, ID 및 디바이스를 악용합니다. 변조 방지는 바이러스 백신을 Microsoft Defender 잠그고 앱 또는 다른 방법으로 보안 설정이 변경되지 않도록 합니다.

변조 방지를 구성하는 방법을 비롯한 자세한 내용은 변조 방지를 사용하여 보안 설정 보호를 참조하세요.

사용자 세부 정보 표시를 활성화

Microsoft Entra ID 저장된 사용자 세부 정보를 볼 수 있도록 사용자 세부 정보 표시 기능을 켭니다. 세부 정보에는 사용자 계정 엔터티를 조사할 때 사용자의 사진, 이름, 제목 및 부서 정보가 포함됩니다. 다음 보기에서 사용자 계정 정보를 찾을 수 있습니다.

  • 알림 대기열
  • 디바이스 세부 정보 페이지

자세한 내용은 사용자 계정 조사를 참조하세요.

비즈니스용 Skype 통합 구성

비즈니스용 Skype 통합을 사용하도록 설정하면 비즈니스용 Skype, 전자 메일 또는 전화를 사용하여 사용자와 통신할 수 있습니다. 비즈니스용 Skype 통합은 사용자와 통신하고 위험을 완화해야 할 때 편리할 수 있습니다.

참고 사항

디바이스가 네트워크에서 격리되는 경우 Outlook 및 Skype 통신을 사용하도록 선택할 수 있는 팝업이 있습니다. 그러면 네트워크에서 연결이 끊어지는 동안 사용자에게 통신할 수 있습니다. Outlook 및 Skype 통신 옵션은 디바이스가 격리 모드인 경우에만 적용됩니다.

Microsoft Defender for Cloud Apps 통합 구성

Microsoft Defender for Cloud Apps 통합을 사용하도록 설정하면 Microsoft Defender for Endpoint 신호가 Microsoft Defender for Cloud Apps로 전달되어 클라우드 애플리케이션 사용에 대한 더 심층적인 가시성을 제공합니다. 전달된 데이터는 Defender for Cloud Apps 데이터와 동일한 위치에 저장되고 처리됩니다.

자세한 내용은 Microsoft Defender for Cloud Apps 개요를 참조하세요.

웹 콘텐츠 필터링 구성

원치 않는 콘텐츠가 포함된 웹 사이트에 대한 액세스를 차단하고 모든 도메인에서 웹 활동을 추적합니다. 엔드포인트용 Microsoft Defender 보안 기준을 배포하기 전에 네트워크 보호가 차단 모드인지 확인합니다. 차단하려는 웹 콘텐츠 범주를 지정하려면 웹 콘텐츠 필터링 정책을 만듭니다.

통합 감사 로그 사용

Microsoft Purview에서 검색을 사용하면 보안 및 규정 준수 팀이 중요한 감사 로그 이벤트 데이터를 보고 인사이트를 얻고 사용자 활동을 조사할 수 있습니다. 사용자 또는 관리자가 감사한 활동을 수행할 때마다 감사 레코드가 생성되고 organization 대한 Microsoft 365 감사 로그에 저장됩니다. 자세한 내용은 감사 로그 검색을 참조하세요.

장치 검색 사용 설정

추가 어플라이언스 또는 번거로운 프로세스 변경 없이 회사 네트워크에 연결된 관리되지 않는 디바이스를 찾을 수 있습니다. 온보딩된 디바이스를 사용하여 네트워크에서 관리되지 않는 디바이스를 찾고 취약성 및 위험을 평가할 수 있습니다. 자세한 내용은 디바이스 검색을 참조하세요.

참고 사항

항상 필터를 적용하여 장치 인벤토리 목록에서 관리되지 않는 장치를 제외할 수 있습니다. API 쿼리의 온보딩 상태 열을 사용하여 관리되지 않는 장치를 필터링할 수도 있습니다.

격리된 파일 다운로드

격리된 파일을 격리에서 직접 다운로드할 수 있도록 안전하고 호환되는 위치에 백업합니다. 파일 다운로드 단추는 항상 파일 페이지에서 사용할 수 있습니다. 격리된 파일 다운로드 설정은 기본적으로 설정되어 있습니다. 격리된 파일을 다운로드하기 위한 요구 사항

Defender 포털에서 디바이스를 온보딩할 때 간소화된 연결을 기본값으로 설정

이 설정 은 간소화된 연결을 지원되는 운영 체제의 기본 온보딩 패키지로 만듭니다. 표준 패키지를 계속 사용할 수 있지만 온보딩 페이지의 드롭다운에서 선택해야 합니다.

라이브 응답 사용

적절한 권한이 있는 사용자가 디바이스에서 라이브 응답 세션을 시작할 수 있도록 이 기능을 켭니다.

라이브 응답에 역할을 할당하려면 역할 만들기 및 관리를 참조하세요.

서버에 대한 라이브 응답 사용

적절한 권한이 있는 사용자가 서버에서 라이브 응답 세션을 시작할 수 있도록 이 기능을 켭니다.

역할 할당에 대한 자세한 내용은 역할 만들기 및 관리를 참조하세요.

라이브 응답에서 서명되지 않은 스크립트 실행 허용

이 기능을 사용하면 라이브 응답 세션에서 서명되지 않은 스크립트를 실행할 수 있습니다.

자동 공격 중단 구성

자동 공격 중단은 공격자가 제어하는 손상된 자산을 포함하여 공격을 중지합니다. 횡적 이동을 일찍 제한하여 공격으로 인한 비용과 생산성 손실을 줄입니다. 보안 운영 팀은 문제를 조사하고 수정하며 자산을 다시 온라인 상태로 만들기 위해 모든 권한을 유지합니다. 자세한 내용은 Microsoft Defender 자동 공격 중단을 참조하세요.

Microsoft 규정 준수 센터와 엔드포인트 경고 공유

엔드포인트 경고 공유 설정은 엔드포인트 보안 경고 및 해당 분류 상태를 Microsoft Purview 포털로 보냅니다. 이러한 경고를 활용하여 내부자 위험 관리 정책을 개선하고 피해가 발생하기 전에 내부 위험에 대응할 수 있습니다. 전달된 데이터는 Office 365 데이터와 동일한 위치에 저장됩니다.

내부 위험 관리 설정에서 보안 정책 위반 지표를 설정한 후 엔드포인트에 대한 Defender 해당 사용자에 대한 내부자 위험 관리와 경고를 공유합니다.

Microsoft Intune 연결 구성

엔드포인트용 Defender Microsoft Intune 통합하여 디바이스 위험 기반 조건부 액세스를 사용하도록 설정할 수 있습니다. 조건부 액세스를 구성할 때 엔드포인트용 Defender 정책을 적용하는 데 도움이 되도록 Intune과 디바이스 데이터를 공유합니다.

중요

엔드포인트에 대해 Intune 및 Defender 모두 이 통합을 사용하도록 설정해야 합니다. 자세한 단계는 엔드포인트에 대한 Defender 조건부 액세스 구성을 참조하세요.

이 기능을 사용하려면 다음이 필요합니다.

  • Enterprise Mobility + Security E3 및 Windows E5(또는 Microsoft 365 Enterprise E5)에 대한 라이선스가 있는 테넌트
  • Microsoft Entra에 조인된 Intune으로 관리되는 Windows 디바이스가 있는 활성 Microsoft Intune 환경.

인증된 텔레메트리 사용 설정

대시보드에 스푸핑된 텔레메트리가 유입되는 것을 방지하려면 인증된 텔레메트리를 사용 설정할 수 있습니다.

미리 보기 기능 활성화

엔드포인트용 Defender 미리 보기 릴리스의 새로운 기능에 대해 알아봅니다.

미리 보기 환경을 켜서 예정된 기능을 사용해 보세요. 기능을 일반 공급하기 전에 전반적인 환경을 개선하는 데 도움이 되는 피드백을 제공할 수 있는 예정된 기능에 액세스할 수 있습니다.

미리 보기 기능이 이미 켜져 있는 경우 기본 Defender XDR 설정에서 설정을 관리합니다.

자세한 내용은 Microsoft Defender XDR 미리 보기 기능을 참조하세요.

엔드포인트 공격 알림 구성

엔드포인트 공격 알림을 사용하면 Microsoft 엔드포인트 데이터에서 중요한 위협을 찾을 수 있습니다. 위협은 긴급성과 영향에 따라 순위가 매겨집니다.

전자 메일, 공동 작업, ID, 클라우드 앱 및 엔드포인트에 걸친 위협을 포함하여 Microsoft Defender XDR 사전 예방적 헌팅을 위해 Microsoft Defender 전문가를 시작하세요.