무시됨
공격 표면 감소 부분이 Windows의 일부인가요?
예. ASR(공격 표면 감소) 규칙은 모든 현재 버전의 Windows에 포함된 Microsoft Defender 바이러스 백신의 기능입니다. 그러나 ASR 규칙에 대한 중앙 집중식 관리 및 보고에는 엔드포인트용 Microsoft Defender 필요합니다. 자세한 내용은 공격 표면 감소 규칙 개요를 참조하세요.
공격 표면 감소 규칙을 실행하려면 엔터프라이즈 라이선스가 필요한가요?
아니요. ASR 규칙은 Microsoft Defender 바이러스 백신의 기능이므로 모든 현재 버전의 Windows에서 작동합니다. 그러나 Microsoft Intune 또는 Microsoft Configuration Manager 통한 중앙 집중식 관리 및 보고에는 엔드포인트용 Microsoft Defender 및 해당 엔터프라이즈 라이선스가 필요합니다.
Windows 라이선스에 대한 자세한 내용은 를 참조하세요 https://www.microsoft.com/licensing/product-licensing/windows.
엔드포인트용 Microsoft Defender 사용할 수 있는 추가 공격 표면 감소 기능은 무엇인가요?
엔드포인트용 Microsoft Defender 다음을 포함하여 ASR 규칙에 대한 중앙 집중식 관리 및 모니터링을 제공합니다.
- 디바이스 간에 ASR 규칙의 중앙 집중식 배포 및 구성
- Microsoft Defender 포털에서 ASR 규칙 보고 및 경고 표시 여부
- ASR 규칙 이벤트에 대한 고급 헌팅 쿼리입니다.
이러한 기능에는 엔드포인트용 Defender 라이선스(예: Microsoft 365 E3 또는 E5의 일부)가 필요합니다. 자세한 내용은 ASR 규칙에 대한 배포 및 구성 방법을 참조하세요.
현재 지원되는 공격 표면 감소 규칙은 무엇인가요?
자세한 내용은 공격 표면 감소 규칙 참조를 참조하세요.
모든 공격 표면 감소 규칙을 동시에 켜야 하나요, 아니면 개별 규칙을 켤 수 있나요?
ASR 규칙을 개별적으로 사용하도록 설정할 수 있습니다. 먼저 감사 모드에서 대부분의 규칙을 사용하도록 설정하여 조직에 미칠 수 있는 영향을(예: 기간 업무용 애플리케이션에 미치는 영향) 파악하는 것이 좋습니다.
공격 표면 감소 규칙 제외는 어떻게 작동합니까?
ASR 규칙은 다음과 같은 유형의 제외를 지원합니다.
- 전역 ASR 규칙 제외는 모든 ASR 규칙에 적용됩니다. 모든 ASR 규칙 구성 메서드는 전역 제외를 지원합니다.
- ASR별 규칙 제외는 개별 규칙에 적용되므로 다른 규칙에 다른 제외를 할당할 수 있습니다. Microsoft Intune 그룹 정책 및 엔드포인트 보안 정책만 규칙별 제외를 지원합니다.
모든 ASR 규칙이 Microsoft Defender 바이러스 백신 제외를 적용하는 것은 아닙니다. 규칙별 제외 지원에 대한 전체 분석은 ASR 규칙에 대한 파일 및 폴더 제외를 참조하세요.
어떻게 할까요? 제외해야 하는 사항을 알고 있나요?
공격 표면 감소 규칙이 다르면 보호 흐름이 다릅니다. 공격 표면 감소 규칙이 보호하는 항목과 실행 흐름의 작동 방식을 항상 생각해 보세요. 예를 들어 LSASS(로컬 보안 기관 하위 시스템) 프로세스에서 직접 읽는 것은 회사 자격 증명을 노출할 수 있으므로 보안 위험이 될 수 있습니다.
Windows 로컬 보안 기관 하위 시스템(lsass.exe)에서 자격 증명 도용 차단 규칙은 신뢰할 수 없는 프로세스가 LSASS 메모리에 직접 액세스하지 못하도록 방지합니다. 액세스 권한이 있는 PROCESS_VM_READ 프로세스가 함수를 사용하여 OpenProcess() LSASS에 액세스하려고 하면 규칙은 다음 스크린샷과 같이 액세스 권한을 특별히 차단합니다.
차단된 프로세스에 대한 예외를 만들어야 하는 경우 다음 스크린샷과 같이 파일 이름과 전체 경로를 사용합니다.
값 0은 ASR 규칙이 지정된 파일 또는 프로세스를 무시하고 차단하거나 감사하지 않음을 의미합니다.
규칙별 제외를 어떻게 설정하나요?
ASR별 규칙 제외는 Microsoft Intune 그룹 정책 및 엔드포인트 보안 정책에서만 지원됩니다. 구성 지침은 공격 표면 감소 규칙 사용을 참조하세요. 다양한 유형의 제외에 대한 자세한 내용은 ASR 규칙에 대한 파일 및 폴더 제외를 참조하세요.
Microsoft에서 권장하는 공격 표면 감소 규칙은 무엇입니까?
일반적으로 모든 규칙을 사용하도록 설정하는 것이 좋지만 다음 사항을 고려합니다.
일반적으로 Audit 모드에서 테스트하지 않고도 Block 모드에서 다음 표준 보호 규칙을 활성화할 수 있습니다:
- 악용되는 취약한 서명된 드라이버 차단(장치)
- Windows 로컬 보안 기관 하위 시스템에서 자격 증명 도용 차단참고: LSA(로컬 보안 기관) 보호를 사용하도록 설정한 경우( Credential Guard와 함께 권장) 이 규칙은 중복됩니다.
- WMI 이벤트 구독을 통한 지속성 차단참고: Microsoft Configuration Manager(또는 이전 버전) 클라이언트는 WMI를 많이 사용하므로 차단 모드에서 이 규칙을 활성화하기 전에 감사 모드에서 광범위한 테스트를 수행하는 것이 좋습니다.
이러한 각 규칙에 대한 자세한 내용은 Standard 보호 규칙을 참조하세요.
다른 모든 규칙은 감사 모드에서 테스트한 후 차단 모드에서 활성화해야 합니다. 이러한 각 규칙에 대한 자세한 내용은 기타 ASR 규칙을 참조하세요.
공격 표면 축소를 시작하기 위한 몇 가지 권장 사항은 무엇인가요?
공격 표면 감소 규칙에서 제외해야 하는 기간 업무용 애플리케이션을 식별하기 위해 감사 모드에서 공격 표면 감소 규칙을 테스트하세요.
대규모 조직은 점차 확대되는 "링" 방식으로 공격 표면 감소 규칙을 더 많은 디바이스에 감사 모드로 적용하고 활성화하면서 단계적으로 배포하는 것을 고려해야 합니다. Microsoft Intune 또는 그룹 정책 관리 도구를 사용하여 디바이스를 링으로 구성할 수 있습니다.
지침은 공격 표면 감소 규칙 배포 개요를 참조하세요.
감사 모드에서 공격 표면 감소 규칙을 사용하도록 설정하기 전에 얼마나 오래 테스트해야 하나요?
약 30일 동안 감사 모드에서 규칙을 사용하는 것은 해당 규칙이 어떻게 작동하는지에 대한 좋은 기준을 제공해야 합니다. 제외가 필요한 모든 기간 업무 애플리케이션을 식별할 수 있습니다.
Microsoft 이외의 보안 솔루션에서 엔드포인트용 Microsoft Defender 전환하고 있습니다. 이전 규칙을 가져와서 표면 감소를 공격하는 쉬운 방법이 있나요?
대부분의 경우 다른 보안 솔루션에서 규칙을 가져오려는 것보다 엔드포인트용 Defender 에서 제안하는 기준 권장 사항으로 시작하는 것이 더 쉽고 낫습니다. 감사 모드, 모니터링 및 분석을 사용하여 엔드포인트용 Defender를 구성합니다.
엔드포인트용 Defender의 실시간 보호와 결합된 대부분의 공격 표면 감소 규칙에 대한 기본 구성은 많은 수의 악용 및 취약성으로부터 보호합니다.
엔드포인트용 Defender에서 특정 소프트웨어 동작을 허용하고 차단하도록 사용자 지정 표시기로 방어를 업데이트할 수 있습니다. ASR 규칙은 파일 및 폴더 제외도 지원합니다. 일반적으로 기간 업무용 애플리케이션에 필요할 수 있는 제외 사항을 파악하기 위해 감사 모드에서 규칙을 테스트합니다.
공격 표면 감소는 경로에 시스템 변수 및 와일드카드를 포함하는 파일 또는 폴더 제외를 지원하나요?
예. 자세한 내용은 다음 문서를 참조하세요.
공격 표면 감소 규칙은 모든 앱을 포함합니까?
규칙에 따라 달라집니다. 대부분의 규칙은 Word, Excel, PowerPoint, OneNote 또는 Outlook과 같은 Microsoft Office 제품 및 서비스의 동작을 다룹니다. 일부 규칙(예: 잠재적으로 난독화된 스크립트의 실행 차단)은 적용 범위가 더 일반적입니다.
공격 표면 감소는 비 Microsoft 보안 솔루션을 지원하나요?
아니요. 공격 표면 감소는 Microsoft Defender 바이러스 백신을 사용하여 앱을 차단합니다. 다른 보안 솔루션을 사용하도록 공격 표면 감소를 구성할 수 없습니다.
Windows Enterprise E5 라이선스가 있고 엔드포인트용 Defender에서 일부 공격 표면 감소 규칙을 사용하도록 설정했습니다. 엔드포인트용 Defender의 이벤트 타임라인 공격 표면 감소 이벤트가 나타나지 않을 수 있나요?
공격 표면 감소 규칙이 로컬로 알림을 트리거하면 이벤트에 대한 보고서도 엔드포인트용 Defender 포털로 전송됩니다. 이벤트를 찾는 데 문제가 있는 경우 검색 상자를 사용하여 타임라인 이벤트를 필터링할 수 있습니다.
클라우드용 Microsoft Defender 작업 표시줄에서 구성 관리에서 공격 표면 관리로 이동을 선택하여 공격 표면 감소 이벤트를 볼 수도 있습니다. 공격 표면 관리 페이지에는 엔드포인트용 Defender에 보고된 공격 표면 감소 규칙 이벤트의 전체 목록이 포함된 보고서 검색 탭이 포함되어 있습니다.
그룹 정책 사용하여 규칙을 적용했습니다. Microsoft Outlook에서 규칙에 대한 인덱싱 옵션을 검사 시도하면 '액세스 거부' 오류가 발생합니다.
검색 상자에 인덱싱 옵션을 입력하여 Windows 10 이상에서 직접 인덱싱 옵션을 열어 보세요.
'실행 파일이 보급, 연령 또는 신뢰할 수 있는 목록 조건을 충족하지 않는 한 실행 파일 실행 차단'이라는 규칙의 경우 조건을 수동으로 구성할 수 있나요?
아니요. Microsoft 클라우드 보호는 전 세계에서 수집된 데이터를 사용하여 기준을 유지 관리합니다. 제외 목록에 앱을 추가하여 규칙이 트리거되지 않도록 규칙을 사용자 지정할 수 있습니다.
'실행 파일이 보급, 연령 또는 신뢰할 수 있는 목록 조건을 충족하지 않는 한 실행 파일 차단'이라는 규칙이 내 organization 블록 모드에 있습니다. 앱을 업데이트한 후 규칙이 이전에 차단 해제된 앱을 차단하기 시작했습니다. 뭔가 잘못됐니?
이 규칙은 신뢰할 수 있는 앱 목록에 보급, 연령 또는 포함을 사용하여 앱의 평판을 결정합니다. Microsoft 클라우드 보호에서 이러한 기준을 평가하면 궁극적으로 앱을 차단하거나 허용하기로 결정합니다.
일반적으로 클라우드 보호는 앱의 새 버전이 이전 버전의 앱과 충분히 비슷하다는 것을 확인할 수 있으므로 앱에 대한 긴 재평가가 필요하지 않습니다. 그러나 특히 주요 업데이트 후에 새 버전의 앱이 평판을 구축하는 데 시간이 걸릴 수 있습니다. 그 동안 제외 목록에 앱을 추가할 수 있습니다. 새 버전의 앱을 자주 업데이트하고 작업하는 경우 감사 모드에서 이 규칙을 구성하는 것이 좋습니다.
최근에 Windows 로컬 보안 기관 하위 시스템에서 자격 증명 도용 차단이라는 공격 표면 감소 규칙을 사용하도록 설정했으며 많은 수의 알림을 받고 있습니다. 무슨 일인 걸까요?
이 규칙에서 생성된 알림이 반드시 악의적인 활동을 나타내는 것은 아닙니다. 그러나 이 규칙은 악의적인 활동을 차단하는 데 여전히 유용합니다. 맬웨어는 종종 계정에 대한 불법 액세스를 얻기 위해 lsass.exe 대상으로 합니다. lsass.exe 프로세스는 사용자가 로그인한 후 메모리에 사용자 자격 증명을 저장합니다. Windows는 이러한 자격 증명을 사용하여 사용자의 유효성을 검사하고 로컬 보안 정책을 적용합니다.
많은 합법적인 프로세스에서 자격 증명에 대한 lsass.exe 호출하므로 이 규칙은 특히 시끄러울 수 있습니다. 알려진 합법적인 앱으로 인해 이 규칙이 과도한 수의 알림을 생성하는 경우 제외 목록에 추가할 수 있습니다. 대부분의 다른 공격 표면 감소 규칙은 비교적 적은 수의 알림을 생성합니다.
LSA 보호와 함께 Windows 로컬 보안 기관 하위 시스템에서 자격 증명 도용 차단이라는 규칙을 사용하도록 설정하는 것이 좋은가요?
아니요. LSA(로컬 보안 기관) 보호를 사용하도록 설정한 경우(Credential Guard와 함께 권장):
- 이 규칙은 필요하지 않습니다.
- 이 규칙은 추가 보호를 제공하지 않습니다(규칙 및 LSA 보호는 유사하게 작동).
- 이 규칙은 Microsoft Defender 포털의 엔드포인트용 Defender 관리 설정에 적용되지 않는 것으로 분류됩니다.
LSA 보호 및/또는 Credential Guard를 사용하도록 설정할 수 없는 경우 를 대상으로 하는 맬웨어에 대해 동등한 보호를 제공하도록 이 규칙을 구성할 수 있습니다.lsass.exe