보안 관리자는 Microsoft Intune을 사용하여 엔드포인트용 Microsoft Defender의 위험 기반 조건부 접근, 사용자 지정 표시, 웹 및 네트워크 보호, 개인정보 보호 제어, 취약점 평가, 파일 스캔, 로그아웃 제어, 기기 태그 등을 Android에서 구성할 수 있습니다. 이 기능을 설정하기 전에, 관리하는 안드로이드 기기에 Defender for Endpoint를 배포하고 온보딩하세요.
Microsoft Intune은 별도의 제품이며 모든 Defender for Endpoint 구독에 포함되는 것은 아닙니다. 인튠이 포함된 구독이 필요하거나, 독립형 구독이나 추가 옵션으로 구매할 수 있습니다. 자세한 내용은 Microsoft Intune 라이선스를 참조하세요.
Android에서 엔드포인트용 Defender를 사용하여 조건부 액세스
안드로이드용 엔드포인트용 Microsoft Defender는 Microsoft Intune 및 Microsoft Entra ID와 함께 작동하여 장치 위험 수준에 따라 장치 준수 및 조건부 접근 정책을 강제합니다. Defender for Endpoint는 Intune을 통해 배포할 수 있는 모바일 위협 방어(MTD) 솔루션입니다.
Android 및 조건부 액세스에서 엔드포인트용 Defender를 설정하는 방법에 대한 자세한 내용은 엔드포인트용 Defender 및 Intune 참조하세요.
사용자 지정 표시기 구성
안드로이드용 Defender for Endpoint는 플랫폼별 제한이 있는 커스텀 표시기를 지원합니다.
참고
Android의 엔드포인트용 Defender는 URL 및 도메인에 대해서만 사용자 지정 표시기 만들기를 지원합니다. IP 기반 사용자 지정 지표는 Android에서 지원되지 않습니다.
IP 주소 245.245.0.1 는 내부 Defender IP 주소입니다. 커스텀 인디케이터에 포함시키지 마세요. 기능 문제를 일으킬 수 있습니다.
현재 Android용 Defender for Endpoint에서는 사용자 지정 표시기 알림이 지원되지 않습니다.
사용자 지정 지표 설정에 관한 정보는 지표 개요를 참조하세요.
웹 보호 구성
참고
안드로이드용 Defender for Endpoint는 로컬 루프백 가상 사설망(VPN)을 사용하여 웹 보호를 제공합니다. VPN은 트래픽을 장치 외부로 라우팅하지 않습니다.
자세한 내용은 Android를 실행하는 디바이스에서 웹 보호 구성을 참조하세요.
IT 관리자는 Microsoft Intune 관리자 센터에서 웹 보호를 구성할 수 있습니다.
웹 보호 는 기기를 웹 위협으로부터 보호하고 사용자를 피싱 공격으로부터 보호하는 데 도움을 줍니다. 별도의 웹 보호 기능인 웹 콘텐츠 필터링은 현재 모바일 플랫폼에서 지원되지 않습니다.
관리 장치 앱 구성 정책 생성
다음 섹션의 Defender 설정은 Intune의 Android Enterprise Managed Device 앱 구성 정책을 사용합니다. 동일한 프로필 유형과 할당에 적용되는 키가 있을 때, 하나의 정책에 여러 개의 Defender 설정 키를 추가할 수 있습니다. 서로 다른 프로필, 사용자 또는 기기를 타겟팅해야 할 때는 별도의 정책을 만드세요.
정책을 만들기 전에 Managed Google Play에서 Defender: Antivirus를 추가하고 승인한 뒤, Intune과 동기화하세요. 동기화 후 앱은 Intune에서 Microsoft Defender: Antivirus로 나타납니다. 배포 지침은 Microsoft Intune과 함께 Android에서 엔드포인트용 Microsoft Defender 배포를 참조하세요.
Intune에서 관리되는 기기 앱 구성 정책을 만드는 전체 절차는 ' 앱 구성 정책 생성 '(Intune 문서의 새 탭에서 열림)을 참조하세요. 정책을 생성할 때는 항상 다음 설정부터 시작하세요:
-
기본 사항 탭: 다음 설정을 구성합니다.
- 플랫폼: Android Enterprise를 선택합니다.
-
프로필 유형: 다음 값 중 하나를 선택합니다.
- 모든 프로필 유형: 지원되는 모든 등록 유형에 정책을 적용합니다. Intune 인증서 프로필을 앱 구성 정책과 연결할 수 없습니다.
- 완전 관리형, 전용, 기업 소유 작업 프로필 전용: 기업 소유 개인 사용 지원(COPE) 및 기업 소유 업무 전용(COBO) 디바이스에 정책을 적용합니다.
- 개인 소유 작업 프로필 전용: 개인 소유 기기(BYOD) 작업 프로필에 정책을 적용합니다.
- 타겟 앱: 앱 선택, Microsoft Defender: 안티바이러스를 선택한 후 확인 버튼을 선택하세요.
-
설정 탭: 구성 설정 형식에서 '구성 디자이너 사용'을 선택한 후 '추가'를 선택하세요.
- 열리는 플라이아웃에서 이 문서의 해당 섹션에서 지정한 구성 키를 선택한 후 확인을 선택하세요.
- 각 키의 값을 설정한 후, 할당을 완료하고 Intune 절차에 따라 정책을 생성합니다.
네트워크 보호 구성
네트워크 보호는 악성 Wi-Fi 네트워크와 인증서에서 오는 위협을 감지합니다. 보안 관리자는 Microsoft Intune 관리자 센터에서 신뢰할 수 있는 루트 인증 기관(CA) 및 자가 서명 인증서를 나열하여 엔드포인트와의 신뢰를 구축할 수 있습니다. 네트워크 보호는 사용자가 안전한 네트워크에 연결하도록 안내하고, 관련 위협을 감지하면 알림을 줍니다.
네트워크 보호에는 Microsoft Intune 관리자 센터에서 기능 설정 및 신뢰할 수 있는 인증서 추가 제어 제어가 포함됩니다. 보안 관리자는 안드로이드 기기에서 Defender for Endpoint로 전송되는 데이터를 설정할 수 있도록 개인정보 보호 기능을 활성화할 수 있습니다.
Defender for Endpoint의 네트워크 보호는 기본적으로 활성화되어 있습니다. 관리되는 장치 앱 구성 정책 절차를 사용하고 다음 구성 키를 추가하세요:
Microsoft Defender에서 네트워크 보호 사용: 이 키를 추가하면 기본 구성 값은
0이며, 이 값은 네트워크 보호를 비활성화합니다. 네트워크 보호를 활성화하려면 값을1로 변경하세요.중요
이 섹션의 나머지 네트워크 보호 구성 키는 Microsoft Defender에서 네트워크 보호 활성화가 정책에 추가되어 로 설정
1될 때만 적용됩니다.네트워크 보호를 위한 신뢰할 수 있는 CA 인증서 목록: 조직에서 사설 루트 인증 기관(CA)을 사용하는 경우, 모바일 기기 관리(MDM) 솔루션인 Intune과 사용자 장치 간에 명시적 신뢰를 구축하세요. 신뢰를 구축하면 Defender가 루트 CA를 악성 인증서로 표시하는 것을 방지할 수 있습니다.
가치 유형: 인증서 지문을 직접 입력할 때 기본 값 문자열 을 유지하세요.
구성 값: 다음 형식 중 하나로 쉼표 구분된 Secure Hash Algorithm 1(SHA-1) 인증서 지문 목록을 추가하세요:
50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31503006091d97d4f5ae39f7cbe7927d7d652d3431
50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31, 503006091d97d4f5ae39f7cbe7927d7d652d3431을 예로 들 수 있습니다. 인증서 썸프린트에 포함된 다른 분리 문자들(예::)은 유효하지 않습니다.
네트워크 보호 프라이버시 활성화: 네트워크 보호에서 프라이버시를 활성화하거나 비활성화합니다.
- 가치 유형: 정수
-
구성 값:
-
1: 기본 활성화 -
0: 비활성화
-
사용자가 네트워크 및 인증서를 신뢰하도록 허용: 앱 내 보안이 취약한 네트워크와 악성 인증서에 대한 신뢰를 허용하거나 차단합니다.
- 가치 유형: 정수
-
구성 값:
-
1: 활성화 -
0: 비활성화(기본값)
-
네트워크 보호 알림 자동 복구: 사용자가 복구 조치를 취할 때 복구 알림을 활성화하거나 비활성화합니다. 예를 들어, 사용자가 더 안전한 Wi-Fi 액세스 포인트로 전환하거나 Defender가 감지한 의심스러운 인증서를 삭제합니다. 이 설정은 알림에만 적용되며 기기 타임라인 이벤트에는 영향을 주지 않습니다. 오픈 Wi-Fi 네트워크나 자가 서명 인증서 탐지에는 적용되지 않습니다.
- 가치 유형: 정수
-
구성 값:
-
1: 기본 활성화 -
0: 비활성화
-
오픈 네트워크를 위한 네트워크 보호 감지 관리: 오픈 네트워크 감지를 활성화하거나 비활성화합니다.
- 가치 유형: 정수
-
구성 값:
-
2: 기본 활성화 -
1: 감사 모드 -
0: 비활성화
-
인증서에 대한 네트워크 보호 감지 관리: 감사 모드에서는 이벤트가 보안 운영 센터(SOC) 관리자에게 전송되지만, Defender가 악성 인증서를 감지해도 사용자는 알림을 받지 못합니다. 값을 로
2설정해 전체 기능을 활성화하세요. 값이 일2때, 사용자는 알림을 받고, Defender가 악성 인증서를 감지하면 이벤트가 SOC 관리자에게 전송됩니다.- 가치 유형: 정수
-
구성 값:
-
2: 활성화 -
1: 감사 모드 -
0: 비활성화(기본값)
-
참고
Wi-Fi 위협에 대한 포괄적인 보호를 위해 사용자는 위치 권한을 부여하고 온보딩 중 항상 허용 을 선택해야 합니다. 사용자가 앱을 사용하는 동안을 선택하거나 권한을 거부하는 경우, Defender for Endpoint는 불량 인증서로부터 보호하지만 개방형이거나 의심스러운 Wi‑Fi 네트워크의 위협은 감지할 수 없습니다. 자세한 내용은 '완전한 장치 온보딩'을 참조하세요.
2025년 5월부터는 Microsoft Defender 포털이 모바일 기기가 오픈 무선 네트워크에 접속하거나 끊거나, 사용자가 자기 서명 인증서를 다운로드, 설치 또는 삭제할 때 더 이상 알림을 생성하지 않습니다. 대신, 이러한 활동들은 장치 타임라인에서 이용 가능한 이벤트를 생성합니다. 업데이트된 경험에는 다음과 같은 변경 사항이 포함되어 있습니다:
- 이러한 변경 사항이 적용되려면 사용자가 2025년 5월 중순 이후 출시된 안드로이드 버전의 Defender for Endpoint로 업데이트해야 합니다. 그렇지 않으면 이전 경고 경험이 유지됩니다. 관리자가 자동 복구 키를 활성화하면, 변경 사항이 적용된 후 기존 경고가 자동으로 해결됩니다.
- 사용자가 같은 24시간 동안 개방된 무선 네트워크에 여러 번 접속하거나 끊으면, 그 기간 동안 단 한 번의 연결 이벤트와 한 번의 연결 끊김 이벤트만 생성되어 장치 타임라인으로 전송됩니다.
- 사용자가 네트워크를 신뢰할 수 있도록 허용하기: 업데이트 후에는 신뢰 네트워크를 포함한 오픈 무선 네트워크의 연결 및 연결 해제 이벤트가 장치 타임라인으로 전송됩니다.
- 사용자 허용 인증서: 업데이트 후에는 사용자가 신뢰하는 인증서를 포함한 자가 서명 인증서의 다운로드, 설치 또는 삭제 이벤트가 장치 타임라인에 전송됩니다.
- 이러한 활동에 대한 이전 경계 경험은 GCC 임차인에게도 계속 적용됩니다.
개인정보 보호 통제 개요
개인정보 보호 통제는 보안 관리자가 Defender for Endpoint가 안드로이드 기기에서 보내는 위협 정보를 제한할 수 있게 합니다:
- 악성코드 신고: 개인정보 보호가 활성화된 상태에서는 Defender for Endpoint가 악성 앱 이름이나 기타 앱 정보를 악성코드 경고 보고서에 보내지 않습니다. 구성 지침은 ' 악성코드 위협 보고서 개인정보 설정 설정'을 참조하세요.
- 피싱 신고: 개인정보 보호가 활성화된 상태에서 Defender for Endpoint는 피싱 경고 보고서에 도메인 이름이나 위험한 웹사이트 정보를 보내지 않습니다. 설정 지침은 ' 피싱 경고 보고서 프라이버시 설정'을 참조하세요.
- 앱의 취약점 평가: 기본적으로 Defender for Endpoint는 취약점 평가를 위해 작업 프로필에 설치된 앱 목록을 전송합니다. 보안 관리자는 개인정보 보호를 설정하여 이 앱 인벤토리가 전송되는 것을 방지할 수 있습니다. 구성 지침은 'Android Enterprise 작업 프로필에 대한 앱 인벤토리 개인정보 설정 설정'을 참조하세요.
- 네트워크 보호: 프라이버시가 활성화되면 Defender for Endpoint는 네트워크 정보를 전송하지 않습니다. 설정 지침은 '개인정보 보호 알림 보고서 구성'을 참조하세요.
전제 조건: 회사 포털 버전 5.0.6621.0 (2025년 6월) 이상 설치 완료.
개인 정보 경고 보고서 구성
보안 관리자는 안드로이드에서 Defender for Endpoint에서 보내는 피싱 및 악성코드 신고에 대한 프라이버시 제어를 활성화할 수 있습니다. Defender가 해당 위협을 감지하면, 이러한 제어는 도메인이나 앱 정보가 알림에 전송되는 것을 방지합니다.
관리 장치 앱 구성 정책 절차를 사용하고, 다음 설정 키 중 하나 또는 둘 다를 추가하세요:
보고서에서 URL 숨기기:
- 가치 유형: 정수
-
구성 값:
-
1: 피싱 경보 보고서에서 도메인 및 웹사이트 정보를 숨기세요. -
0: 피싱 경고 보고서에 도메인 및 웹사이트 정보를 포함하세요(기본값).
-
보고서에서 앱 세부 정보를 숨기기:
- 가치 유형: 정수
-
구성 값:
-
1: 악성코드 경고 보고서에서 앱 이름과 패키지 정보를 숨기기. -
0: 악성코드 경고 보고서에 앱 이름과 패키지 정보를 기본으로 포함하세요.
-
최종 사용자 개인정보 보호 통제
최종 사용자 개인정보 보호 제어는 사용자가 Defender for Endpoint가 조직과 공유하는 위협 정보를 선택할 수 있게 합니다. 가용성은 안드로이드 엔터프라이즈 프로필에 따라 다릅니다:
- 작업 프로필: 최종 사용자 개인정보 보호 기능은 제공되지 않습니다. 보안 관리자는 작업 프로필에서 공유되는 정보를 통제합니다.
- 개인 프로필: 최종 사용자 개인정보 보호 기능은 Defender앱의설정> 개인정보 설정에 나타납니다. 지원되는 업무 및 개인 프로필 구성에 대한 정보는 지원되는 안드로이드 등록 시나리오를 참조하세요.
보안 관리자가 해당 개인정보 설정을 활성화하면 사용자는 다음 제어를 구성할 수 있습니다:
- 안전하지 않은 사이트 정보: Defender가 피싱 경보 보고서에서 도메인 및 웹사이트 정보를 전송하는지 통제합니다. 관리자 설정에 대해서는 ' 피싱 경고 보고서 프라이버시 설정'을 참조하세요.
- 악성 애플리케이션: Defender가 악성코드 경고 보고서에 앱 이름과 패키지 정보를 전송하는지 통제합니다. 관리자 설정에 대해서는 '악성코드 위협 보고서 프라이버시 설정'을 참조하세요.
- 네트워크 보호: Defender가 네트워크 보호 보고서에 네트워크 및 인증서 정보를 전송할지 여부를 제어합니다. 관리자 설정에 대해서는 네트워크 보호 구성 항목을 참조하세요.
이러한 개인정보 보호 통제를 변경해도 기기 준수 검사나 조건부 접근에는 영향을 미치지 않습니다.
개인 소유 기기에 대한 앱 취약점 평가 설정
Defender for Endpoint on Android 버전 1.0.3425.0303(2021년 10월)부터 Microsoft Defender 취약성 관리는 온보딩 모바일 기기에 설치된 운영체제(OS)와 앱을 평가할 수 있습니다.
참고
취약성 평가는 엔드포인트용 Microsoft Defender의 Microsoft Defender 취약성 관리 일부입니다.
취약점 평가에 포함된 앱은 개인 소유 기기가 어떻게 관리되는지에 따라 다릅니다:
- 작업 프로필이 있는 Android Enterprise 개인 소유 기기: Defender for Endpoint는 작업 프로필에 설치된 앱만 평가합니다. 개인 프로필의 앱에 접근할 수 없습니다.
- 장치 관리자 모드: 앱의 취약점 평가는 기본적으로 활성화되어 있지 않습니다. 보안 관리자는 Microsoft Intune을 통해 이 기능을 활성화하여 장치에 설치된 앱 목록을 수집할 수 있습니다.
Defender for Endpoint가 지원하는 Android Enterprise 관리 모드에 대한 자세한 내용은 지원되는 Android 등록 시나리오를 참조하세요.
기본적으로 Defender for Endpoint는 작업 프로필 내 앱 목록을 Microsoft Defender 취약성 관리로 보내 평가를 받습니다. 이 앱 인벤토리가 대상 사용자에게 전송되지 않도록 하려면, 프로필 유형으로 개인 소유 회사 프로필 전용을 사용하여 관리되는 디바이스 앱 구성 정책 절차를 사용하세요. 다음 구성 키를 추가하세요:
-
TVM 프라이버시 활성화:
- 가치 유형: 정수
-
구성 값:
-
0: 취약점 평가를 위해 작업 프로필 앱 인벤토리를 보내세요 (기본값). -
1: 취약점 평가를 위해 업무 프로필 앱 인벤토리를 보내지 마세요.
-
이 개인정보 설정은 기기 준수 검사나 조건부 접근에 영향을 주지 않습니다.
비 APK 파일 검사 구성
안드로이드 애플리케이션 패키지(APK 파일)를 스캔하는 것 외에도, 안드로이드용 Defender for Endpoint는 사용자가 다운로드, 수신 또는 기기에 저장하는 문서, 압축된 아카이브, 스크립트와 같은 비APK 파일도 스캔할 수 있습니다. 이 기능은 악성코드 보호를 더 다양한 파일 형식으로 확장합니다.
APK가 아닌 파일 검사는 다음 관리 시나리오에서 등록된 디바이스에서 지원됩니다.
- 회사 프로필이 있는 개인 소유 디바이스(BYOD)
- 업무 프로필이 있는 회사 소유 기기(COPE)
- 회사 소유의 완전 관리형 디바이스(COBO)
참고
Defender for Endpoint는 Android 프로필 경계를 준수합니다. 회사 프로필이 있는 디바이스에서 Defender 회사 프로필의 파일만 검색합니다. 사용자의 개인 프로필에 있는 파일에 액세스하거나 검색할 수 없습니다.
비APK 파일 스캔을 활성화하려면 관리 장치 앱 구성 정책 절차를 사용하고 다음 구성 키를 추가하세요:
-
[미리보기] Microsoft Defender에서 비APK 파일 스캔 활성화:
- 가치 유형: 정수
-
구성 값:
-
1: APK 파일이 아닌 파일 스캔을 활성화하세요. -
0: 비APK 파일 스캔을 비활성화하세요 (기본값).
-
정책이 적용되었는지 확인하려면 EnableNonAPKFileScan 이 있고 대상 디바이스에 설정되어 1 있는지 확인합니다.
엔드포인트용 Defender APK가 아닌 파일에서 맬웨어를 검색하면 디바이스가 위험에 처했다는 알림이 수신되고 Microsoft Defender 포털에 경고가 표시됩니다. 보안 팀은 Defender for Endpoint의 다른 탐지 항목과 동일한 맬웨어 경고 환경을 사용하여 위협을 조사하고 대응합니다.
피싱 경고 보고서에 대한 개인 정보 구성
피싱 신고에 대한 개인정보 보호 기능을 통해 피싱 위협 신고에서 도메인 이름과 웹사이트 정보 수집을 비활성화할 수 있습니다. 이 설정을 사용해 Defender for Endpoint가 악성 또는 피싱 웹사이트를 감지하고 차단할 때 도메인 이름을 수집할지 여부를 선택하세요.
작업 프로필에서 타겟 사용자의 프라이버시를 켜려면 관리 장치 앱 구성 정책 절차를 사용하고 다음 구성 키를 추가하세요:
-
DefenderExcludeURLInReport:
- 가치 유형: 정수
-
구성 값:
-
1: 프라이버시 활성화. -
0: 프라이버시 비활성화(기본값).
-
이 프라이버시 제어를 켜고 끄는 것은 기기 준수 검사나 조건부 접근에 영향을 주지 않습니다.
맬웨어 위협 보고서에 대한 개인 정보 구성
악성코드 위협 신고에 대한 개인정보 보호 통제는 악성코드 위협 보고서에서 앱 세부 정보(이름과 패키지 정보)의 수집을 비활성화할 수 있습니다. 이 설정을 사용해 Defender for Endpoint가 악성 앱을 감지했을 때 앱 이름을 수집하는지 선택하세요.
작업 프로필에서 타겟 사용자의 프라이버시를 켜려면 관리 장치 앱 구성 정책 절차를 사용하고 다음 구성 키를 추가하세요:
-
DefenderExcludeAppInReport:
- 가치 유형: 정수
-
구성 값:
-
1: 프라이버시 활성화. -
0: 프라이버시 비활성화(기본값).
-
이 개인정보 보호 제어는 기기 준수 검사나 조건부 접근에 영향을 주지 않습니다. 예를 들어, 악성 앱이 설치된 기기는 항상 위험 등급이 Medium입니다.
로그아웃 사용 안 함
Defender for Endpoint는 앱에서 로그아웃 버튼 없이 배포를 지원합니다. 버튼을 숨기면 사용자가 기기를 조작하는 것을 방지할 수 있습니다. 관리 장치 앱 구성 정책 절차를 사용하고 다음 구성 키를 추가하세요:
-
로그아웃 비활성화:
- 가치 유형: 정수
-
구성 값:
-
1: 로그아웃 버튼을 숨기세요. 이 값은 Android Enterprise 개인 소유 작업 프로필, 완전 관리 장치, 그리고 업무 프로필이 있는 기업 소유 기기의 기본값입니다. -
0: 로그아웃 버튼 보여줘.
-
디바이스 태그 지정 구성
안드로이드용 Defender for Endpoint는 온보딩 시 모바일 기기의 대량 태깅을 지원합니다. 보안 관리자는 Intune 앱 구성 정책을 통해 장치 태그를 설정하고 사용자 장치에 배포합니다. 사용자가 Defender를 설치하고 활성화한 후, 클라이언트 앱이 장치 태그를 Microsoft Defender 포털로 전송합니다. 태그는 기기 인벤토리에 기기와 함께 나타납니다.
장치 태그를 구성하려면 관리 장치 앱 구성 정책 절차를 사용하고 다음 구성 키를 추가하세요:
-
디펜더디바이스태그:
- 가치 유형: 문자열
-
Configuration value:
- 새 태그를 할당하려면 장치 태그 값을 입력하세요.
- 기존 태그를 편집하려면 값을 변경하세요.
- 기존 태그를 삭제하려면 정책에서 구성 키를 제거하세요.
참고
사용자는 태그가 Intune과 동기화되어 Microsoft Defender 포털로 전달되기 전에 Defender 앱을 열어야 합니다. 태그가 포털에 나타나기까지 최대 18시간이 걸릴 수 있습니다.