이 문서에서는 서명된 애플리케이션을 허용하거나 차단하는 엔드포인트용 Microsoft Defender 인증서 기반 표시기를 만드는 방법을 보여 줍니다. 몇 가지 일반적인 사용 사례는 다음과 같습니다.
- 공격 표면 감소 규칙과 같은 차단 기술을 배포해야 하지만 허용 목록에 인증서를 추가하여 서명된 애플리케이션의 동작을 허용해야 하는 시나리오입니다.
- organization 걸쳐 서명된 특정 애플리케이션의 사용을 차단합니다. 애플리케이션의 인증서를 차단하는 표시기를 만들면 Microsoft Defender 바이러스 백신은 파일 실행(차단 및 수정)을 방지하고 자동화된 조사 및 수정이 동일하게 동작합니다.
시작하기 전에
인증서에 대한 지표를 만들기 전에 다음 요구 사항을 이해하는 것이 중요합니다.
이 기능은 organization Microsoft Defender 바이러스 백신(활성 모드)을 사용하고 클라우드 기반 보호를 사용하는 경우에 사용할 수 있습니다. 자세한 내용은 클라우드 기반 보호 관리를 참조하세요.
맬웨어 방지 클라이언트 버전은
4.18.1901.x이상이어야 합니다.Windows 10, 버전 1703 이상, Windows Server 2012 R2 이상 또는 Azure Stack HCI OS 버전 23H2 이상에서 지원됩니다.
참고 항목
인증서 기반 표시기가 작동하려면 Windows Server 2016 및 Windows Server 2012 R2는 Onboard Windows Server 2012 R2 and Windows Server 2016 to 엔드포인트용 Microsoft Defender의 지침에 따라 온보딩해야 합니다.
바이러스 및 위협 방지 정의는 최신 상태여야 합니다.
이 기능은 .CER 또는 .PEM 확장자의 파일 입력을 지원합니다.
중요
- 유효한 리프 인증서는 유효한 인증 경로를 가지며 Microsoft에서 신뢰할 수 있는 CA(루트 인증 기관)에 연결되어야 하는 서명 인증서입니다. 또는 클라이언트에서 신뢰할 수 있는 한 사용자 지정(자체 서명된) 인증서를 사용할 수 있습니다(루트 CA 인증서는 로컬 머신 '신뢰할 수 있는 루트 인증 기관' 아래에 설치됨).
- 허용/차단 인증서 IOC의 자식 또는 부모는 허용/차단 IoC 기능에 포함되지 않으며 리프 인증서만 지원됩니다.
- Microsoft 서명된 인증서는 차단할 수 없습니다.
참고 항목
인증서 기반 표시기가 차단으로 구성되었지만 서명된 파일 중 하나에 대한 파일 해시 표시기가 허용으로 구성된 경우 이 구성은 의도적으로 지원되지 않습니다. 인증서 기반 지표는 엔드포인트용 Microsoft Defender 평가 파이프라인에서 우선 순위가 높으며 항상 파일 해시 허용 지표를 재정의합니다. 동시에 다음을 수행할 수 있는 구성입니다.
- 인증서를 차단하고
- 파일 해시를 통해 서명된 파일 중 하나를 허용하려고 시도합니다.
가 지원되지 않습니다. 인증서 기반 표시기가 우선적으로 적용되므로 파일이 계속 차단됩니다.
설정 페이지에서 인증서에 대한 표시기 만들기
설정 페이지에서 인증서 표시기를 만들려면 다음 단계를 사용합니다.
중요
IoC(인증서 손상 지표)를 만들거나 제거하는 데 최대 3시간이 걸릴 수 있습니다.
탐색 창에서 설정>엔드포인트>지표(규칙 아래)를 선택합니다.
표시기 추가를 선택합니다.
다음 세부 정보를 지정합니다.
- 표시기: 엔터티 세부 정보를 지정하고 표시기의 만료를 정의합니다.
- 작업: 수행할 작업을 지정하고 설명을 제공합니다.
- 범위: 컴퓨터 그룹의 scope 정의합니다.
요약 탭에서 세부 정보를 검토한 다음 저장을 선택합니다.