Microsoft Defender 안티바이러스에서 클라우드 보호 설정

Microsoft Defender 바이러스 백신의 클라우드 보호는 정확하고 실시간이며 지능적인 보호를 제공합니다. 이 글을 사용해 클라우드 보호를 켜고 Microsoft Defender Antivirus가 의심스러운 파일을 얼마나 적극적으로 차단하는지 설정하세요. 클라우드 보호는 기본적으로 활성화되어 있으니, 켜두는 것을 권장합니다.

Note

탬퍼 방지 는 클라우드 보호 및 기타 보안 설정의 무단 변경을 방지하는 데 도움을 줍니다. 변조 방지 기능이 켜져 있으면 변조 방지 설정 의 변경은 무시됩니다. 변조 방지 기능이 장치의 필요한 변경을 차단한다면, 문제 해결 모드를 사용해 변조 방지를 일시적으로 비활성화하세요. 문제 해결 모드가 끝나면 변조 방지 설정의 변경은 원래 설정된 상태로 되돌아갑니다.

사전 요구 사항

지원되는 운영 체제

다음 운영 체제는 클라우드 보호를 지원합니다.

  • Windows

클라우드 보호 서비스의 네트워크 연결 요구사항에 대한 정보는 '네트워크 연결 구성 및 검증'을 참조하세요.

클라우드 보호를 켜야 하는 이유

Microsoft Defender 안티바이러스 클라우드 보호는 엔드포인트와 네트워크 전반에서 악성코드로부터 보호하는 데 도움을 줍니다. 클라우드 보호를 계속 켜두는 것을 권장합니다. 엔드포인트용 Microsoft Defender의 일부 보안 기능과 역량은 클라우드 보호가 활성화된 경우에만 작동하기 때문입니다.

변조 방지, 즉각적 차단 및 ASR 규칙과 같은 클라우드 보호에 의존하는 엔드포인트 기능에 대한 Defender 다이어그램

다음 표는 클라우드 보호에 의존하는 기능과 능력을 요약합니다:

특성 또는 기능 구독 요구 사항
클라우드의 메타데이터에 대해 확인 Microsoft Defender 바이러스 백신 클라우드 서비스는 기계 학습 모델을 추가 방어 계층으로 사용합니다. 이러한 기계 학습 모델에는 메타데이터가 포함되므로 의심스럽거나 악의적인 파일이 검색되면 해당 메타데이터가 검사됩니다.

자세한 내용은 블로그: 엔드포인트용 Microsoft Defender 차세대 보호의 핵심인 고급 기술 알아보기를 참조하세요.
엔드포인트용 Microsoft Defender 플랜 1 또는 플랜 2(독립 실행형이거나 Microsoft 365 E3 또는 E5와 같은 계획에 포함됨)
클라우드 보호 및 샘플 제출. 폭발 및 분석을 위해 Files 및 실행 파일을 Microsoft Defender 바이러스 백신 클라우드 서비스로 보낼 수 있습니다. 자동 샘플 제출은 클라우드 보호를 사용하지만 독립 실행형 설정으로 구성할 수도 있습니다.

자세한 내용은 Microsoft Defender 바이러스 백신의 클라우드 보호 및 샘플 제출을 참조하세요.
엔드포인트용 Microsoft Defender 플랜 1 또는 플랜 2(독립 실행형이거나 Microsoft 365 E3 또는 E5와 같은 계획에 포함됨)
변조 방지. 변조 방지는 organization 보안 설정에 대한 원치 않는 변경으로부터 보호하는 데 도움이 됩니다.

더 자세한 내용은 탬퍼 보호 개요를 참조하세요.
엔드포인트용 Microsoft Defender 플랜 2(독립 실행형 또는 Microsoft 365 E5 같은 계획에 포함)
처음 발견 즉시 차단
즉각적 차단은 새 맬웨어를 감지하고 몇 초 내에 차단합니다. 의심스럽거나 악의적인 파일이 검색되면 즉각적 차단 기능은 클라우드 보호 백 엔드를 쿼리하고 추론, 기계 학습 및 파일의 자동화된 분석을 적용하여 위협인지 여부를 확인합니다.

자세한 내용은 "즉각적 차단"을 참조하세요.
엔드포인트용 Microsoft Defender 플랜 1 또는 플랜 2(독립 실행형이거나 Microsoft 365 E3 또는 E5와 같은 계획에 포함됨)
긴급 서명 업데이트. 악의적인 콘텐츠가 검색되면 긴급 서명 업데이트 및 수정 사항이 배포됩니다. 다음 정기 업데이트를 기다리는 대신 몇 분 내에 이러한 수정 및 업데이트를 받을 수 있습니다.

업데이트에 대한 자세한 내용은 바이러스 백신 보안 인텔리전스 및 제품 업데이트 Microsoft Defender 참조하세요.
엔드포인트용 Microsoft Defender 플랜 2(독립 실행형 또는 Microsoft 365 E5 같은 계획에 포함)
블록 모드의 EDR(엔드포인트 검색 및 응답)입니다. 블록 모드의 EDR은 Microsoft Defender 바이러스 백신이 디바이스의 기본 바이러스 백신 제품이 아닌 경우 추가 보호를 제공합니다. 차단 모드의 EDR은 기본으로 사용되는 Microsoft 이외의 바이러스 백신 솔루션이 놓쳤을 수 있는, EDR이 생성한 검사 중 발견된 아티팩트를 해결합니다. Microsoft Defender 바이러스 백신을 기본 바이러스 백신 솔루션으로 사용하는 디바이스에 대해 사용하도록 설정된 경우 블록 모드의 EDR은 EDR 생성 검사 중에 식별된 아티팩트 자동 수정의 추가적인 이점을 제공합니다.

자세한 내용은 블록 모드의 EDR을 참조하세요.
엔드포인트용 Microsoft Defender 플랜 2(독립 실행형 또는 Microsoft 365 E5 같은 계획에 포함)
ASR(공격 표면 감소) 규칙. ASR 규칙은 앱의 위험한 동작을 차단합니다. 일부 ASR 규칙에는 클라우드 보호가 필요합니다. 자세한 내용은 ASR 규칙에 대한 요구 사항을 참조하세요. 엔드포인트용 Microsoft Defender 플랜 1 또는 플랜 2(독립 실행형이거나 Microsoft 365 E3 또는 E5와 같은 계획에 포함됨)
IoC(손상 지표)입니다. 엔드포인트용 Defender에서 엔터티의 검색, 방지 및 제외를 정의하도록 IoC를 구성할 수 있습니다. 예를 들어, "허용" 표시기는 안티바이러스 스캔과 복구 조치에 대한 예외를 정의할 수 있습니다. "경고 및 차단" 표시기는 파일이나 프로세스의 실행을 막을 수 있습니다.

자세한 내용은 표시기 만들기를 참조하세요.
엔드포인트용 Microsoft Defender 플랜 2(독립 실행형 또는 Microsoft 365 E5 같은 계획에 포함)

Note

Windows 10 및 Windows 11 이 문서에 설명된 기본고급 보고 옵션 간에는 차이가 없습니다. 기본 보고 옵션과 고급 보고 옵션을 구분하는 것은 레거시이며, 두 설정 중 하나를 선택하면 동일한 수준의 클라우드 보호가 발생합니다. 공유되는 정보의 유형이나 양에는 차이가 없습니다. 수집하는 항목에 대한 자세한 내용은 Microsoft 개인정보처리방침을 참조하세요.

클라우드 보호 수준 지정

클라우드 보호를 켜면 Microsoft Defender Antivirus가 클라우드 보호 서비스를 사용할 수 있습니다. 클라우드 보호 수준은 Microsoft Defender Antivirus가 의심스러운 파일을 얼마나 적극적으로 차단하고 스캔하는지를 결정합니다. 클라우드 보호 수준을 설정하기 전에 클라우드 보호를 켜세요.

Microsoft Intune 사용하여 클라우드 보호 켜기

Microsoft Intune 엔드포인트 기능에 대한 Defender 구성하고 디바이스에 배포하는 데 권장되는 도구입니다. 그러나 Intune은 엔드포인트에 대한 Defender 일부가 아니며 모든 구독에 포함되지 않는 별도의 제품입니다. Intune을 사용하려면 해당 구독을 포함하는 구독이 필요하거나 독립 실행형 구독 또는 추가 기능으로 별도로 구입할 수 있습니다. Intune이 없는 경우 이 문서의 다른 메서드를 사용할 수 있습니다. 자세한 내용은 Microsoft Intune 라이선스를 참조하세요.

Microsoft Intune에서 클라우드 보호를 설정하려면 엔드포인트 보안 안티바이러스 정책을 사용하세요. 자세한 지침은 엔드포인트 보안 정책 생성 또는 기존 정책 수정 (링크: Intune 문서의 새 탭 열기)을 참조하세요.

정책을 생성할 때는 다음과 같은 특정 설정을 사용하세요:

정책을 생성하거나 수정할 때, 구성 설정 탭에서 다음 설정을 설정하세요:

  • 클라우드 보호 허용: 허용을 선택합니다. 클라우드 보호(기본값)를 켭니다.
  • 샘플 동의 제출: 다음 값 중 하나를 선택합니다.
    • 안전한 샘플을 자동으로 보냅니다. (기본값)
    • 모든 샘플 자동 보내기
  • 클라우드 블록 수준: 다음 값 중 하나를 선택하세요:
    • 설정 안 됨: 기본 차단 레벨을 사용합니다.
    • 높음: 모르는 파일을 적극적으로 차단하면서 클라이언트 성능을 최적화합니다. 이 옵션은 오탐 가능성을 높입니다.
    • 높은 장점: 알 수 없는 파일을 적극적으로 차단하고 더 많은 보호 조치를 적용합니다. 이 옵션은 클라이언트 성능에 영향을 줄 수 있습니다.
    • 무관용 정책: 모든 알 수 없는 실행 파일을 차단합니다.

사용 가능한 설정에 대한 자세한 내용은 Microsoft Defender 안티바이러스 정책에 관한 Windows 안티바이러스 정책 설정을 참조하세요.

Microsoft Defender 포털을 사용해 클라우드 보호를 켜세요

귀사의 조직이 Microsoft Defender 포털에서 엔드포인트 보안 정책을 관리한다면, 클라우드 보호를 구성하기 위해 Microsoft Defender 안티바이러스 정책을 사용하세요.

자세한 지침은 엔드포인트 보안 정책 생성 또는 엔드포인트 보안 정책 편집 (링크 새 탭 열기)을 참조하세요.

Defender 포털 https://security.microsoft.com/policy-inventory?osPlatform=Windows엔드포인트 보안 정책 페이지 내 Windows 정책 탭에서 정책을 생성할 때는 다음과 같은 특정 설정을 사용하세요:

  • 플랫폼 선택: Windows를 선택합니다.
  • 템플릿 선택: Microsoft Defender 바이러스 백신을 선택합니다.

정책을 생성하거나 수정할 때, 구성 설정 탭에서 다음 설정을 설정하세요:

  • 클라우드 보호 허용: 허용을 선택합니다. 클라우드 보호(기본값)를 켭니다.
  • 샘플 동의 제출: 다음 값 중 하나를 선택합니다.
    • 안전한 샘플을 자동으로 보냅니다. (기본값)
    • 모든 샘플 자동 보내기
  • 클라우드 블록 수준: 다음 값 중 하나를 선택하세요:
    • 설정 안 됨: 기본 차단 레벨을 사용합니다.
    • 높음: 모르는 파일을 적극적으로 차단하면서 클라이언트 성능을 최적화합니다. 이 옵션은 오탐 가능성을 높입니다.
    • 높은 장점: 알 수 없는 파일을 적극적으로 차단하고 더 많은 보호 조치를 적용합니다. 이 옵션은 클라이언트 성능에 영향을 줄 수 있습니다.
    • 무관용 정책: 모든 알 수 없는 실행 파일을 차단합니다.

Microsoft Configuration Manager를 사용해 클라우드 보호를 켜세요

구성 관리자의 안티악웨어 정책을 사용해 클라우드 보호를 설정하세요. 안티멀웨어 정책을 생성하고 배포하는 방법에 대한 지침은 구성 관리자의 Endpoint Protection 안티멀웨어 정책을 참조하세요.

클라우드 보호를 켜려면 안티멀웨어 정책에서 다음 설정을 설정하세요:

  • 고급 설정:
    • Microsoft가 특정 탐지된 항목이 악의적인지 판단하는 데 도움을 주기 위해 자동 샘플 파일 제출을 활성화하세요: '예'를 선택하세요.
  • 클라우드 보호 서비스:
    • 클라우드 보호 서비스 멤버십: 고급 선택
    • 의심스러운 파일 차단 레벨: 다음 값 중 하나를 선택하세요:
      • 일반: 기본 Microsoft Defender 안티바이러스 차단 레벨을 사용합니다.
      • 높음: 모르는 파일을 적극적으로 차단하면서 클라이언트 성능을 최적화합니다. 이 옵션은 오탐 가능성을 높입니다.
      • 높은 보호 및 추가 보호: 알 수 없는 파일을 적극적으로 차단하고 추가 보호 조치를 적용합니다. 이 옵션은 기기 성능에 영향을 줄 수 있습니다.
      • 알 수 없는 프로그램 차단: 모든 알 수 없는 프로그램을 차단합니다.

그룹 정책 사용하여 클라우드 보호 켜기

Note

MAPS 설정은 클라우드 제공 보호를 구성합니다.

그룹 정책을 사용하여 클라우드 보호를 켜려면:

  1. 그룹 정책 관리 장치에서 그룹 정책 관리 콘솔(GPMC) 을 열어보세요.

  2. GPMC 콘솔 트리에서 편집하려는 GPO가 포함된 포리스트 및 도메인의 그룹 정책 개체를 확장합니다.

  3. GPO를 마우스 오른쪽 단추로 클릭한 다음 편집을 선택합니다.

  4. 그룹 정책 관리 편집기에서 컴퓨터 구성>관리 템플릿>Windows 구성 요소>Microsoft Defender 바이러스 백신>MAPS로 이동합니다.

    Note

    Windows 10 이전의 그룹 정책 경로인 버전 2004(2020년 5월)는 Microsoft Defender 바이러스 백신 대신 Windows Defender 바이러스 백신을 사용할 수 있습니다. 두 이름 모두 동일한 정책 위치를 참조합니다.

  5. MAPS의 세부 설정창에서 사용 가능한 설정은 다음과 같습니다:

    클라우드 보호 설정을 열고 설정하려면 다음 방법 중 하나를 사용하세요:

    • 설정을 두 번 클릭합니다.
    • 설정을 마우스 오른쪽 단추로 클릭한 다음 편집을 선택합니다.
    • 설정을 선택한 다음 작업편집> 선택합니다.

Tip

로컬 그룹 정책 편집기(gpedit.msc)를 사용하여 개별 디바이스에서 로컬로 그룹 정책 구성할 수도 있습니다. 동일한 경로로 이동합니다: 컴퓨터 구성>관리 템플릿>Windows 구성 요소>Microsoft Defender 바이러스 백신>MAPS.

활성화 및 설정 Microsoft MAPS 가입

  1. MAPS의 세부 정보 창에서 Join Microsoft MAPS 설정을 엽니다.

  2. 열리는 설정 창에서 다음 옵션을 구성합니다.

    1. 활성화를 선택합니다.
    2. 옵션 섹션에서 Microsoft MAPS에 참여하세요: 다음 값 중 하나를 선택하세요:
      • 기본 MAPS: 기본 회원 자격은 기기에서 감지된 악성코드 및 잠재적으로 원치 않는 소프트웨어에 대한 기본 정보를 Microsoft에 전송합니다. 정보에는 소프트웨어가 어디에서 왔는지(예: URL 및 부분 경로), 위협을 resolve 위해 수행된 작업 및 작업이 성공했는지 여부가 포함됩니다.
      • 고급 MAPS: 기본 정보 외에도, 고급 회원 자격은 악성코드 및 잠재적으로 원치 않는 소프트웨어에 대한 상세 정보, 소프트웨어로 가는 전체 경로, 그리고 소프트웨어가 기기에 미친 영향에 대한 상세 정보를 제공합니다.

    완료되면 확인을 선택합니다.

추가 분석이 필요할 때 파일 샘플 전송을 활성화하고 설정하세요

  1. MAPS의 세부 정보 창에서 추가 분석이 필요한 경우 파일 보내기 샘플을 엽니다.

  2. 열리는 설정 창에서 다음 옵션을 구성합니다.

    1. 활성화를 선택합니다.
    2. 추가 분석이 필요할 경우 옵션 섹션에서 파일 샘플을 전송하세요: 다음 값 중 하나를 선택하세요:
      • 안전한 샘플 전송: 대부분의 샘플은 자동으로 전송됩니다. 개인 정보가 포함될 가능성이 높은 파일은 사용자에게 추가 확인을 요구합니다.
      • 모든 샘플을 보내세요

    완료되면 확인을 선택합니다.

Note

  • 항상 알림 설정은 장치의 보호 상태를 낮춥니다.
  • 절대 보내지 않으면 장치의 보호 상태가 낮아지고 첫 눈에 차단이 비활성화됩니다.

그룹 정책으로 클라우드 보호 수준을 지정하세요

  1. 그룹 정책 관리 편집기에서 컴퓨터 구성>관리 템플릿>Windows 구성 요소>인 Microsoft Defender 안티바이러스>MpEngine으로 이동합니다.

  2. MpEngine의 세부 정보 창에서 클라우드 보호 레벨 선택(Select cloud protection level) 설정을 열어보세요. 설정을 열려면 다음 방법 중 일부를 사용합니다.

    • 설정을 두 번 클릭합니다.
    • 설정을 마우스 오른쪽 단추로 클릭한 다음 편집을 선택합니다.
    • 설정을 선택한 다음 작업편집> 선택합니다.
  3. 열리는 설정 창에서 다음 옵션을 구성합니다.

    1. 활성화를 선택합니다.
    2. 클라우드 차단 수준 선택 아래에서 다음 보호 수준 중 하나를 선택하세요:
      • 기본 차단 수준: 합법적인 파일 탐지 위험을 높이지 않으면서 강력한 탐지를 제공합니다.

        주의

        Group Policy를 사용하는 Resultant Set of Policy(RSOP)를 사용하는 경우 기본 차단 수준을 선택하면 RSOP가 0 값이 있는 설정을 사용 안 함으로 해석하므로 오해의 소지가 있는 결과가 생성될 수 있습니다. 대신, 레지스트리 키가 에 있는지 Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\MpEngine확인하거나 GPresult를 사용하세요.

      • 중간 정도 차단 수준: 고신뢰도 탐지에만 중간 정도의 보호를 제공합니다.

      • 높은 차단 수준: 클라이언트 성능을 최적화하면서 알 수 없는 파일을 적극적으로 차단합니다. 이 옵션은 오탐 가능성을 높입니다.

      • 높은 + 차단 수준: 더 많은 보호 조치를 적용합니다. 이 옵션은 클라이언트 성능에 영향을 미치고 오탐 가능성을 높일 수 있습니다.

      • 제로 톨러런스 차단 수준: 모든 알 수 없는 실행 파일을 차단합니다.

    완료되면 확인을 선택합니다.

Tip

온-프레미스에서 그룹 정책 개체를 사용하고 있나요? 클라우드에서 변환하는 방법을 확인합니다. Microsoft Intune 그룹 정책 분석을 사용하여 온-프레미스 그룹 정책 개체를 분석합니다.

PowerShell을 사용해 클라우드 보호를 켜세요

상승된 PowerShell 세션(Run as administrator를 선택해 연 PowerShell 창)에서 명령을 실행하세요.

PowerShell로 클라우드 보호를 켜세요

다음 명령어가 클라우드 보호를 켭니다:

Set-MpPreference -MAPSReporting Advanced

PowerShell로 자동 샘플 제출 설정

다음 명령어가 자동 안전 샘플 제출을 구성합니다:

Set-MpPreference -SubmitSamplesConsent SendSafeSamples

안전한 샘플만 제출하는 대신 모든 샘플을 자동으로 제출하려면 SubmitSamplesConsent 값을 사용 SendAllSamples 하세요.

PowerShell로 클라우드 보호 수준을 지정하세요

다음 명령어는 클라우드 보호 수준을 높음으로 설정합니다:

Set-MpPreference -CloudBlockLevel High

CloudBlockLevel은 다음과 같은 값을 지원합니다:

  • Default
  • High
  • HighPlus
  • ZeroTolerance

구성 확인

다음 명령은 현재 클라우드 보호, 샘플 제출, 클라우드 블록 레벨 설정을 보여줍니다:

Get-MpPreference | Select-Object MAPSReporting, SubmitSamplesConsent, CloudBlockLevel

클라우드 보호가 켜져 있는지 확인하려면 MAPSReporting 이 (고급) 상태인지 2 확인하세요. 자동 샘플 제출을 설정했다면, SubmitSamplesConsent (안전한 샘플 자동 전송) 또는 3 (모든 샘플 자동 전송)입니다 1 . CloudBlockLevel은 설정된 클라우드 보호 수준을 보여줍니다.

PowerShell로 클라우드 보호를 끄세요

다음 명령어는 클라우드 보호를 끕니다:

Set-MpPreference -MAPSReporting Disabled

자세한 문법과 매개변수 정보는 Set-MpPreferenceGet-MpPreference를 참조하세요.

Windows 보안 앱을 사용해 클라우드 보호를 켜세요

관리되지 않은 기기에서는 Windows 보안 앱에서 클라우드 보호를 켤 수 있습니다.

Note

그룹 정책이 이 설정을 관리한다면, Windows 보안 앱에서는 어둡게 표시되어 로컬에서 변경할 수 없습니다.

그룹 정책 변경은 Windows 보안 앱에서 설정이 업데이트되기 전에 장치에 도달해야 합니다.

  1. 기기의 Windows 보안 앱에서 바이러스 및 위협 방지 항목으로 가세요.

  2. 바이러스 및 위협 방지 창의 바이러스 및 위협 방지 설정 섹션에서 설정 관리를 선택합니다.

    Windows 보안 앱의 바이러스 및 위협 방지 설정 스크린샷입니다.

  3. 클라우드 제공 보호 기능과 자동 샘플 제출을 켜세요.

Windows 보안 앱에는 클라우드 보호 수준을 설정하는 기능이 없습니다.

WMI(Windows Management Instrumentation)를 사용하여 클라우드 보호 켜기

MSFT_MpPreference 클래스의 Set 메서드를 사용하여 클라우드 제공 보호(MAPS 보고), 샘플 제출 동작, 클라우드 차단 수준에 대한 속성을 구성합니다:

MAPSReporting
SubmitSamplesConsent
CloudBlockLevel

API에 대한 자세한 내용은 Windows Defender WMIv2 API를 참조하세요.