엔드포인트용 Microsoft Defender에서 장치 제어 구성

엔드포인트용 Microsoft Defender의 장치 제어는 보안 팀이 Windows 장치에서 이동식 저장소, 프린터 및 기타 주변 장치에 대한 접근을 관리하는 데 도움을 줍니다. 이 글에서는 장치 제어를 활성화하고 설정하는 방법을 설명합니다.

Microsoft Intune에서 장치 제어 구성

Microsoft Intune 엔드포인트 기능에 대한 Defender 구성하고 디바이스에 배포하는 데 권장되는 도구입니다. 그러나 Intune은 엔드포인트에 대한 Defender 일부가 아니며 모든 구독에 포함되지 않는 별도의 제품입니다. Intune을 사용하려면 해당 구독을 포함하는 구독이 필요하거나 독립 실행형 구독 또는 추가 기능으로 별도로 구입할 수 있습니다. Intune이 없는 경우 이 문서의 다른 메서드를 사용할 수 있습니다. 자세한 내용은 Microsoft Intune 라이선스를 참조하세요.

Intune에서 장치 제어 그룹 보기

Intune 디바이스 제어 그룹은 재사용 가능한 설정으로 표시됩니다.

  1. 엔드포인트 보안 | Microsoft Intune 관리자 센터https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview의 개요 페이지에서 공격표면 감소관리>로 이동합니다.
  2. 엔드포인트 보안 | 공격 표면 감소 페이지에서 재사용 가능 설정 탭을 선택하세요.

엔드포인트 보안 정책을 사용하여 Intune에서 장치 제어를 설정하세요

Microsoft Intune에서 장치 제어를 설정하려면 엔드포인트 보안 공격 표면 감소 정책을 사용하세요. 자세한 지침은 엔드포인트 보안 정책 생성 또는 기존 정책 수정 (링크: Intune 문서의 새 탭 열기)을 참조하세요.

정책을 생성할 때는 다음과 같은 특정 설정을 사용하세요:

  • 정책 유형: 엔드포인트 보안에서공격 표면감소 관리>| 개요 페이지https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview로 이동한 후 정책 생성을 선택 하세요.
  • 플랫폼: Windows를 선택합니다. 현재 Defender for Endpoint 보안 설정 관리를 통해 관리되는 Windows Server 디바이스에서는 Device Control 프로필이 지원되지 않으며, This policy applies to에 Windows Server가 표시되더라도 마찬가지입니다.
  • 프로필: 디바이스 컨트롤을 선택합니다.

정책을 생성하거나 수정할 때, 구성 설정 탭에서 다음 특정 설정을 사용하세요:

  • Defender 섹션: 전체 검사에서 이동식 드라이브 검사 허용 설정을 참조하세요.

  • 장치 제어 섹션: 재사용 가능한 설정으로 맞춤 정책을 설정하세요. 이 섹션의 각 행은 장치 제어 정책을 나타냅니다. 정책 이름은 사용자 알림, 고급 헌팅, 보고서에 나타납니다.

    정책을 추가하려면 추가를 선택 하세요. 다음 설정을 구성합니다.

    • 이름: 고유한 이름을 입력합니다.
    • 포함된 ID: 정책이 적용되는 재사용 가능한 설정을 선택하세요.
    • 제외된 ID: 정책에서 제외되는 재사용 가능한 설정을 선택하세요.
    • 타입, 옵션, 접근 마스크: 액션, 사용자 알림 및 이벤트 동작, 허용된 권한 설정을 설정하세요.

    Intune Device Control 프로필 설정 스크린샷입니다.

    정책에 재사용 가능한 설정 그룹을 추가하는 방법에 대한 정보는 장치 제어 프로필에 재사용 그룹 추가를 참조하세요. 장치 제어 규칙에 대한 정보는 장치 제어 개요: 규칙을 참조하세요.

    감사 정책을 추가할 때 허용 또는거부 정책을 추가하여 예상치 못한 결과를 피하세요.

    Important

    감사 정책만 설정하면 권한이 기본 강제 설정에서 물려받습니다.

    Intune은 정책 집행을 위해 사용자 인터페이스에 표시된 정책 순서를 보존하지 않습니다. 교차하지 않는 허용거부 정책을 사용하여 명시적으로 제외할 장치를 추가하세요. Intune 그래픽 인터페이스에서 기본 강제 설정을 변경할 수 없습니다. 다른 방법을 사용해 기본 강제 Deny 를 변경하고 특정 장치에 대한 정책을 만들 Allow 면, 다른 모든 장치가 차단됩니다.

  • 디바이스 설치 제한: 디바이스 설치 설정을 참조하세요.

  • 이동식 스토리지 액세스: 이동식 스토리지 액세스 설정을 참조하세요.

  • 데이터 보호: 직접 메모리 액세스 설정 허용 을 참조하세요.

  • Dma Guard: 디바이스 열거형 정책 설정을 참조하세요.

  • 스토리지: 이동식 디스크 거부 쓰기 액세스 설정을 참조하세요.

  • 연결성: USB 연결 허용블루투스 설정 허용을 참조하세요.

  • 블루투스: 블루투스 연결 및 서비스 관련 설정을 설정하세요. 정책 CSP - Bluetooth를 참조하세요.

  • 시스템: 스토리지 카드 설정 허용 을 참조하세요.

Tip

사용 가능한 모든 설정을 한 번에 구성할 필요는 없습니다. 기기 제어 설정부터 시작하는 것을 고려해 보세요.

Intune에서 OMA-URIs 및 CSP를 사용하는 맞춤형 프로필을 사용하여 장치 제어를 설정하세요

엔드포인트 보안 정책이 권장되지만, Defender 구성 서비스 제공자(CSP)의 Open Mobile Alliance Uniform Resource Identifier(OMA-URI) 설정을 포함한 맞춤형 프로필을 사용하여 Intune에서 장치 제어를 구성할 수도 있습니다.

사용자 지정 프로필을 생성하고 할당하는 방법에 대해서는 Microsoft Intune에서 사용자 지정 장치 설정 사용(Use custom device settings)을 참조하세요. Windows 커스텀 프로필의 OMA-URI 필드에 대한 정보는 Microsoft Intune에서 Windows 기기에 대한 사용자 지정 설정 추가를 참조하세요.

Important

Intune OMA-URI 설정을 사용해 장치 제어를 구성할 때, 기기가 구성 관리자와 공동 관리되는 경우 Intune이 장치 구성 작업 부하를 관리해야 합니다. 자세한 내용은 구성 관리자 워크로드를 Intune으로 전환하는 방법을 참조하세요.

정책을 생성할 때는 다음과 같은 특정 설정을 사용하세요:

  • 플랫폼: Windows 10 이상을 선택합니다.
  • 프로필 유형: 템플릿을 선택한 후 커스텀을 선택하세요.

정책을 생성하거나 수정할 때, 구성 설정 탭에서 각 설정별로 한 줄씩 추가하세요. 장치 제어 설정에는 다음 OMA-URI 값을 사용하세요:

  • 장치 제어 기본 집행: 어떤 정책 규칙도 일치하지 않을 때 장치 제어 접근 검사 시 어떤 결정이 내려지는지 확립합니다.
    • 오마-우리: ./Vendor/MSFT/Defender/Configuration/DefaultEnforcement
    • 데이터 형식: 정수
    • :
      • DefaultEnforcementAllow = 1
      • DefaultEnforcementDeny = 2
  • 장치 유형: 장치 제어 보호가 켜진 장치 유형을 지정합니다. 기본 ID로 식별됩니다. 여러 제품 계열 ID를 공백 없이 파이프로 구분하세요.
    • 오마-우리: ./Vendor/MSFT/Defender/Configuration/SecuredDevicesConfiguration
    • 데이터 형식: 문자열
    • :
      • RemovableMediaDevices
      • CdRomDevices
      • WpdDevices
      • PrinterDevices
  • 장치 제어 활성화: 장치 제어를 활성화하거나 비활성화합니다.
    • 오마-우리: ./Vendor/MSFT/Defender/Configuration/DeviceControlEnabled
    • 데이터 형식: 정수
    • :
      • 비활성화 = 0
      • 활성화 = 1

OMA-URI로 정책을 만듭니다

OMA-URI로 장치 제어 정책을 만들 때 사용한 Intune 설정 스크린샷입니다.

Intune OMA-URI를 사용하여 정책을 만들 때 각 정책에 대해 하나의 XML 파일을 만듭니다. 최선의 방법으로, 사용자 지정 정책을 작성할 때 Device Control 프로필을 사용하세요.

행 추가 창에서 다음 설정을 지정합니다.

  • 이름 필드에 를 입력합니다Allow Read Activity.
  • OMA-URI 필드에 를 입력합니다./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7b[PolicyRule Id]%7d/RuleData. PowerShell 명령 New-Guid 어를 사용해 를 대체 [PolicyRule Id]하는 GUID를 생성하세요. 정책 XML 파일의 값에 PolicyRule Id 대해 동일한 GUID를 사용하세요.
  • 데이터 형식 필드에서 문자열(XML 파일)을 선택하고 사용자 지정 XML을 사용합니다.

매개 변수를 사용하여 특정 항목에 대한 조건을 설정할 수 있습니다. 예를 들어, 이동식 저장소용 Allow Read 정책 XML 파일을 참조하세요.

Note

XML 주석 표기법을 <!-- COMMENT --> 사용하는 주석은 규칙 및 그룹 XML 파일에서 사용할 수 있지만 XML 파일의 첫 번째 줄이 아닌 첫 번째 XML 태그 안에 있어야 합니다.

OMA-URI를 사용하여 그룹 만들기

OMA-URI로 장치 제어 그룹을 생성하는 데 사용된 Intune 설정 스크린샷입니다.

Intune OMA-URI를 사용하여 그룹을 만들 때 각 그룹에 대해 하나의 XML 파일을 만듭니다. 모범 사례로 재사용 가능한 설정을 사용하여 그룹을 정의합니다.

행 추가 창에서 다음 설정을 지정합니다.

  • 이름 필드에 를 입력합니다Any Removable Storage Group.
  • OMA-URI 필드에 를 입력합니다./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7b[GroupId]%7d/GroupData. PowerShell 명령 New-Guid 어를 사용해 를 대체 [GroupId]하는 GUID를 생성하세요. 그룹 XML 파일의 그룹 Id 값에 대해 동일한 GUID를 사용하세요.
  • 데이터 형식 필드에서 문자열(XML 파일)을 선택하고 사용자 지정 XML을 사용합니다.

Note

XML 주석 표기법을 <!-- COMMENT --> 사용하는 주석은 규칙 및 그룹 XML 파일에서 사용할 수 있지만 XML 파일의 첫 번째 줄이 아닌 첫 번째 XML 태그 안에 있어야 합니다.

Microsoft Defender 포털에서 장치 제어 설정

조직이 Microsoft Defender 포털에서 엔드포인트 보안 정책을 관리한다면, Intune이 사용하는 동일한 엔드포인트 보안 정책으로 장치 제어를 구성할 수 있습니다.

Important

Defender 포털에서 생성된 장치 제어 정책은 Intune에 등록된 장치에만 적용됩니다. Intune에 등록되지 않은 Defender for Endpoint 보안 설정 관리로 관리되는 장치에는 적용되지 않습니다.

자세한 지침은 엔드포인트 보안 정책 생성 또는 엔드포인트 보안 정책 편집 (링크 새 탭 열기)을 참조하세요.

Defender 포털 https://security.microsoft.com/policy-inventory?osPlatform=Windows엔드포인트 보안 정책 페이지 내 Windows 정책 탭에서 정책을 생성할 때는 다음과 같은 특정 설정을 사용하세요:

  • 플랫폼 선택: Windows를 선택합니다.
  • 템플릿 선택: 장치 제어 선택.

정책을 생성하거나 수정할 때는 구성 설정 탭의 엔드포인트 보안 정책을 사용하여 Intune에서 장치 제어 구성 설정에 설명된 동일한 설정을 사용하세요.

그룹 정책에서 장치 제어 구성

Warning

Intune이나 다른 모바일 기기 관리 서비스로 기기 제어를 관리한다면, 서로 충돌하는 그룹 정책 설정을 제거하세요. ControlPolicyConflict 설정은 Defender CSP에는 적용되지 않습니다.

그룹 정책에서 장치 제어 설정을 설정하려면 다음 단계를 따르세요:

  1. 중앙 집중식 그룹 정책 그룹 정책 관리 컴퓨터에서 GPMC(그룹 정책 관리 콘솔)를 엽니다.

  2. GPMC 콘솔 트리에서 편집하려는 그룹 정책 객체(GPO)가 포함된 포리스트와 도메인 내 그룹 정책 객체 를 펼칩니다.

  3. GPO를 마우스 오른쪽 단추로 클릭한 다음 편집을 선택합니다.

  4. 그룹 정책 관리 편집기에서 컴퓨터 구성>관리 템플릿>Windows 구성 요소>Microsoft Defender 바이러스 백신으로 이동합니다.

  5. 장치 제어 설정은 다음 위치에서 확인할 수 있습니다:

    설정을 열고 구성하려면 다음 방법 중 일부를 사용합니다.

    • 설정을 두 번 클릭합니다.
    • 설정을 마우스 오른쪽 단추로 클릭한 다음 편집을 선택합니다.
    • 설정을 선택한 다음 작업편집> 선택합니다.

Tip

로컬 그룹 정책 편집기(gpedit.msc)를 사용하여 개별 디바이스에서 로컬로 그룹 정책 구성할 수도 있습니다. 같은 기본 경로로 가서 컴퓨터 구성>관리 템플릿>Windows 컴포넌>트Microsoft Defender 안티바이러스 다음, 설정에 따라 기능 또는 장치 제어를 선택하세요.

Note

장치 제어 그룹 정책 설정이 보이지 않는다면, 그룹 정책 관리 템플릿(ADMX)을 추가하세요. GitHub의 엔드포인트용 Microsoft Defender 장치 제어 샘플에서 WindowsDefender.admlWindowsDefender.admx를 다운로드할 수 있습니다.

그룹 정책에서 장치 제어 활성화

이동식 저장 공간 접근 제어를 활성화하려면 다음 단계를 따르세요:

  1. Microsoft Defender 안티바이러스 정책 트리에서 기능(Features)을 선택하세요.

  2. 기능의 세부 창에서 장치 제어 설정을 열어보세요.

  3. 디바이스 제어 창에서 사용을 선택합니다.

제거형 스토리지 접근 제어를 활성화하거나 비활성화하는 데 사용한 그룹 정책 설정 스크린샷입니다.

그룹 정책에서 기본 강제를 설정하세요

RemovableMediaDevices, PrinterDevices, WpdDevices, CdRomDevices를 포함한 모든 장치 제어 기능에 대해 Deny 또는 Allow에 대한 기본 접근 권한을 설정할 수 있습니다.

기본 장치 제어 강제를 선택하는 데 사용된 그룹 정책 설정 스크린샷입니다.

예를 들어, RemovableMediaDevices에 대해서는 Deny 또는 Allow 정책을 적용할 수 있지만, WpdDevices 또는 CdRomDevices에 대해서는 적용할 수 없습니다. 기본 강제를 Deny로 설정하면 CdRomDevicesWpdDevices에 대한 읽기, 쓰기 및 실행 액세스가 차단됩니다. 저장 공간만 관리하고 싶다면 프린터 정책을 만들어 Allow 보세요. 그렇지 않으면 기본 강제 방식이 프린터 접근도 거부합니다.

기본 집행을 거부로 설정하려면 다음 단계를 따르세요:

  1. Microsoft Defender 안티바이러스 정책 트리에서 Device Control을 선택하세요.

  2. 장치 제어의 세부 창에서 장치 제어 기본 강제 정책 선택을 열어라.

  3. 장치 제어 선택 기본 강제 정책 창에서 다음 옵션을 설정하세요:

    1. 활성화를 선택합니다.
    2. 옵션 아래에서 '기본 거부'를 선택하세요.

그룹 정책에서 장치 유형 구성

장치 제어 정책이 적용되는 장치 유형을 구성하려면 다음 단계를 따르세요:

  1. Microsoft Defender 안티바이러스 정책 트리에서 Device Control을 선택하세요.

  2. 장치 제어의 세부 창에서 특정 장치 유형 설정에 대해 장치 제어 켜기 옵션을 열어보세요.

  3. 특정 장치 유형에 대해 장치 제어 켜기 창에서 다음 옵션을 설정하세요:

    1. 활성화를 선택합니다.
    2. 옵션 아래, 특정 장치 유형에 대해 장치 제어 켜기 박스에서 파이프()로| 구분된 제품 계열 ID를 지정합니다. 공백 없는 단일 문자열로 값을 입력합니다. 그렇지 않으면 장치 제어 엔진이 값을 잘못 해석할 수 있습니다. 제품 계열 ID에는 RemovableMediaDevices, CdRomDevices, WpdDevices, 그리고 PrinterDevices포함됩니다.

보호 장치 유형을 구성하는 데 사용되는 그룹 정책 설정 스크린샷입니다.

그룹 정책에서 장치 제어 그룹을 정의하세요

각 이동식 저장 그룹마다 하나의 XML 파일을 생성하고 배포하세요:

  1. 이동식 스토리지 그룹의 속성을 사용해 XML 파일을 만드세요. 루트 노드가 PolicyGroups인지 확인하세요. 다음은 그 예입니다.

     <PolicyGroups>
         <Group Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}" Type="Device">
    
         </Group>
     </PolicyGroups>
    
  2. XML 파일을 네트워크 공유에 저장합니다.

  3. Microsoft Defender 안티바이러스 정책 트리에서 Device Control을 선택하세요.

  4. 디바이스 컨트롤의 세부 설정 창에서 디바이스 제어 정책 그룹 설정 정의를 엽니다.

  5. 장치 제어 정책 그룹 정의 창에서 다음 옵션을 설정하세요:

    1. 활성화를 선택합니다.
    2. 옵션 아래, '여기 정책 그룹 정의' 박스에서 XML 그룹 데이터를 포함하는 네트워크 공유 파일 경로를 지정하세요.

이동식 저장장치, CD-ROM, Windows 휴대용 장치, 승인된 USB 그룹을 정의하는 예시는 이동식 저장 그룹 XML 파일을 참조하세요.

Note

XML 주석은 규칙 및 그룹 XML 파일 형식의 형태 <!--COMMENT--> 로 사용할 수 있습니다. 주석은 XML 파일의 첫 줄이 아니라 첫 번째 XML 태그 안에 넣으세요.

그룹 정책에서 장치 제어 정책을 정의하세요

각 이동식 스토리지 접근 정책 규칙마다 하나의 XML 파일을 생성하고 배포합니다:

  1. 이동식 스토리지 접근 정책 규칙의 속성을 사용하여 XML 파일을 생성하세요. 루트 노드가 PolicyRules인지 확인하세요. 다음은 그 예입니다.

    <PolicyRules>
      <PolicyRule Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}">
          ...
       </PolicyRule>
    </PolicyRules>
    
  2. XML 파일을 네트워크 공유에 저장하세요.

  3. Microsoft Defender 안티바이러스 정책 트리에서 Device Control을 선택하세요.

  4. 장치 제어의 세부 창에서 장치 제어 정책 규칙 설정을 열어라.

  5. 장치 제어 정책 규칙 정의 창에서 다음 옵션을 설정하세요:

    1. 활성화를 선택합니다.
    2. 옵션 아래, '여기 정책 규칙 정의' 박스에서 XML 규칙 데이터를 포함하는 네트워크 공유 파일 경로를 지정하세요.

MpCmdRun으로 장치 제어 XML 파일 검증하기

MpCmdRun 명령줄 유틸리티는 그룹 정책 배포에 사용되는 XML 파일을 검증할 수 있습니다. 검증은 장치 제어 엔진이 설정을 파싱할 때 발생할 수 있는 구문 오류를 감지합니다.

XML 파일을 검증하려면 다음 단계를 따르세요:

  1. 관리자 권한 명령 프롬프트( 관리자 권한으로 실행을 선택하여 연 명령 프롬프트 창)에서 다음 명령을 실행합니다. 예제 XML 파일 경로를 규칙 및 그룹 XML 파일의 경로로 대체하세요.

    Tip

    첫 번째 명령은 디렉터리를 의 최신 버전의 <맬웨어 방지 플랫폼 버전> 으로 변경합니다 %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. 해당 경로가 없으면 으로 %ProgramFiles%\Windows Defender이동합니다.

    (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
    
    MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\PolicyRules.xml" -Rules
    
    MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\Groups.xml" -Groups
    

오류가 없으면 다음 출력이 표시됩니다.

DC policy rules parsing succeeded
Verifying absolute rules data against the original data
Rules verified with success
DC policy groups parsing succeeded
Verifying absolute groups data against the original data
Groups verified with success
Has Group Dependency Loop: no

Note

복사되거나 인쇄된 파일의 증거를 캡처하려면 Endpoint DLP를 사용하세요.

XML 주석은 규칙 및 그룹 XML 파일 형식의 형태 <!-- COMMENT --> 로 사용할 수 있습니다. 주석은 XML 파일의 첫 줄이 아니라 첫 번째 XML 태그 안에 넣으세요.