Linux 엔드포인트용 Microsoft Defender 대한 오프라인 보안 인텔리전스 업데이트 구성

오프라인 보안 인텔리전스 업데이트는 인터넷 연결이 제한되거나 전혀 없는 리눅스 기기에서 엔드포인트용 Microsoft Defender를 최신 상태로 유지합니다. 이 글에서는 미러 서버를 구성하여 Microsoft에서 업데이트를 다운로드하고, Linux 엔드포인트가 업데이트를 가져오도록 설정하며, 배포를 검증합니다. 시작하기 전에 환경이 전 제 조건을 충족하는지 확인하세요.

오프라인 보안 인텔리전스 업데이트 작동 방식

오프라인 보안 인텔리전스 업데이트는 미러 서버라 불리는 로컬 호스팅 서버를 사용하여 Microsoft로부터 보안 인텔리전스 업데이트를 다운로드합니다. 리눅스 장치는 설정된 간격으로 미러 서버에서 업데이트를 가져옵니다.

오프라인 업데이트 과정은 다음과 같이 진행됩니다:

  • 로컬 웹 또는 네트워크 파일 시스템(NFS) 서버를 구축해 Microsoft에 연결해 업데이트를 다운로드합니다.
  • 미러 서버에서 다운로더 스크립트를 실행하려면 cron 작업이나 예약된 작업을 사용합니다.
  • Defender for Endpoint를 실행하는 리눅스 엔드포인트는 설정된 간격으로 미러 서버에서 다운로드된 업데이트를 복구합니다.
  • Defender for Endpoint는 다운로드한 업데이트를 안티바이러스 엔진에 로드하기 전에 검증합니다.
  • 리눅스 엔드포인트에서는 엔드포인트 보안 정책이나 관리된 JSON 파일을 사용하여 업데이트 프로세스를 구성합니다.
  • 커맨드라인 도구를 사용 mdatp 해 업데이트 상태를 확인할 수 있습니다.

미러 서버가 오프라인 보안 인텔리전스 업데이트를 다운로드하고 호스팅하는 모습을 보여주는 도표입니다.

그림 1 미러 서버는 오프라인 보안 인텔리전스 업데이트를 다운로드하고 호스팅합니다.

리눅스 엔드포인트가 미러 서버에서 오프라인 보안 인텔리전스 업데이트를 가져오는 것을 보여주는 다이어그램입니다.

그림 2. 리눅스 엔드포인트는 미러 서버에서 오프라인 보안 인텔리전스 업데이트를 가져옵니다.

미러 서버는 다음 운영 체제를 실행할 수 있습니다.

  • Linux
  • Windows
  • macOS

오프라인 보안 인텔리전스 업데이트 사용의 이점

주요 이점은 다음과 같습니다.

  • 미러 서버가 업데이트를 얼마나 자주 다운로드하는지, 엔드포인트가 얼마나 자주 업데이트를 가져오는지 제어하세요.
  • 조직 전체에 배포하기 전에 테스트 기기에서 다운로드한 업데이트를 테스트하세요.
  • 네트워크 대역폭을 줄이세요. 왜냐하면 미러 서버만 Microsoft에서 업데이트를 다운로드하기 때문입니다.
  • Windows, macOS, 또는 Linux 미러 서버를 사용하면서도 Defender for Endpoint를 설치하지 마세요.
  • 최신 호환 백신 엔진으로 보안 인텔리전스 업데이트를 다운로드하세요.
  • 이전 업데이트는 백업 폴더에 보관하세요. 최신 업데이트에 문제가 있다면 이전 버전을 배포할 수 있습니다.
  • 미러 서버에서 업데이트가 실패할 경우 Microsoft로부터 업데이트를 가져오도록 엔드포인트를 설정하세요.

필수 구성 요소

  • 리눅스 엔드포인트에는 2024년 3월 버전 이상인 Defender for Endpoint 101.24022.0001 를 설치하세요.

  • 리눅스 엔드포인트가 미러 서버에 연결할 수 있는지 확인하세요.

  • 지원되는 리눅스 배포판을 사용하세요.

  • 미러 서버를 HTTP 또는 HTTPS 서버, NFS 서버 또는 다른 네트워크 공유로 구성하세요.

  • 미러 서버가 다음 URL에 접근할 수 있는지 확인하세요:

    • https://github.com/microsoft/mdatp-xplat.git
    • https://go.microsoft.com/fwlink/?linkid=2144709
  • 미러 서버에 Bash나 PowerShell을 설치하세요. Bash 다운로더 스크립트에도 jqcurl가 필요합니다.

  • 미러 서버에 필요한 최소 시스템 사양은 다음과 같습니다.

    CPU 코어 RAM 무료 디스크 스왑
    2코어 (4코어 선호) 최소 1GB (4GB 권장) 2GB 시스템 의존

    참고 사항

    이 구성은 처리되는 요청 수와 각 서버가 처리해야 하는 부하에 따라 달라질 수 있습니다.

미러 서버 구성

참고 사항

  • 귀하의 조직은 미러 서버를 개인 환경에서 관리하고 소유합니다.
  • 미러 서버에 Defender for Endpoint를 설치할 필요는 없습니다.

오프라인 보안 인텔리전스 다운로더 스크립트 가져오기

Microsoft microsoft/mdatp-xplat GitHub 리포지토리에서 오프라인 보안 인텔리전스 다운로더 스크립트를 호스트합니다.

다운로드 스크립트를 얻으려면 다음 옵션 중 하나를 사용하세요.

옵션 1: 저장소 복제 (선호)

저장소를 복제하려면 다음 단계를 따르세요:

  1. 미러 서버에 Git을 설치하세요.

  2. 리포지토리를 복제하려는 디렉터리로 이동합니다.

  3. git clone https://github.com/microsoft/mdatp-xplat.git을 실행하여 저장소를 복제합니다.

옵션 2: 압축된 파일 다운로드

리포지토리를 복제하는 대신 zip 패키지를 사용하려면 다음 단계를 수행합니다.

  1. 압축된 파일을 다운로드합니다.

  2. 다운로드한 파일을 스크립트를 유지하려는 폴더에 복사합니다.

  3. 압축된 폴더를 추출합니다.

  4. 예약된 작업이나 크론 작업을 사용해 주기적으로 최신 버전을 다운로드하고 추출하세요.

리포지토리를 복제하거나 압축된 파일을 다운로드한 후 로컬 디렉터리 구조

다음 예제 디렉터리 목록을 사용하여 로컬 복사본에 예상 linux/definition_downloader 된 구조와 스크립트가 포함되어 있는지 확인합니다.

user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh

0 directories, 5 files

참고 사항

오프라인 업데이트 다운로더 스크립트를 사용하는 방법에 대한 자세한 내용은 README.md 파일을 검토하세요.

다운로드 스크립트를 제어하기 위해 다음 settings.json 필드를 설정하세요:

필드 이름 설명
downloadFolder 문자열 스크립트가 파일을 다운로드하는 폴더를 지정합니다.
downloadLinuxUpdates bool true로 설정하면 Linux 업데이트를 downloadFolder에 다운로드합니다.
logFilePath 문자열 진단 로그 파일을 지정합니다. 스크립트 문제를 해결할 때 이 파일을 Microsoft 지원에 공유할 수 있습니다.
downloadMacUpdates bool true로 설정하면 macOS 업데이트를 downloadFolder에 다운로드합니다.
downloadPreviewUpdates bool true설정하면 선택한 운영체제의 미리보기 업데이트를 다운로드합니다.
backupPreviousUpdates bool true로 설정하면 새 업데이트를 다운로드하기 전에 이전 업데이트를 _back 폴더로 복사합니다.

오프라인 보안 인텔리전스 다운로더 스크립트 실행

최신 업데이트를 수동으로 다운로드하려면 , 설정을 settings.json한 뒤 미러 서버의 셸 명령을 사용하세요:

  • Bash: 다음 명령을 실행하여 구성된 다운로드 폴더에 최신 오프라인 정의 업데이트를 가져옵니다.

    ./xplat_offline_updates_download.sh
    
  • PowerShell: 미러 서버에서 PowerShell 다운로드 스크립트를 실행하세요:

    ./xplat_offline_updates_download.ps1
    

참고 사항

스크립트를 정기적으로 실행하도록 cron 작업 이나 예약된 작업을 예약하여 미러 서버가 최신 보안 인텔리전스 업데이트를 받을 수 있도록 하세요.

미러 서버에서 오프라인 보안 인텔리전스 업데이트 호스트

스크립트가 실행되면 운영체제, 릴리스 링, 아키텍처별로 정리된 폴더로 다운로드 updates.zipmanifest.json 됩니다. 예를 들어, x86_64 기기의 리눅스 프로덕션 업데이트는 구성된 다운로드 폴더에 linux/production/arch_x86_64 저장됩니다.

지정된 다운로드 폴더를 HTTP 또는 HTTPS 서버, 네트워크 공유, 또는 리눅스 엔드포인트가 접근할 수 있는 로컬 또는 원격 마운트 포인트에 호스팅하세요.

URL 또는 절대 디렉터리 경로를 릴리스-링 폴더를 통해 복사하되, 디렉터리는 arch_* 포함하지 마세요.

참고 사항

예를 들어, 다운로더 스크립트가 downloadFolder=/tmp/wdav-update를 사용하고 updates.contoso.com:8000의 HTTP 서버가 /tmp/wdav-update를 호스팅하는 경우 http://updates.contoso.com:8000/linux/production/를 사용하세요. 이 위치에 디렉터리가 있는지 arch_* 확인하세요.

로컬 또는 원격 마운트 지점의 절대 경로도 사용할 수 있습니다. 예를 들어, 스크립트가 파일을 /tmp/wdav-update에 다운로드하는 경우 /tmp/wdav-update/linux/production을 사용하세요.

미러 서버를 구성한 후 URL 또는 경로를 Linux 엔드포인트에 offlineDefinitionUpdateUrl 값으로 배포하세요. 엔드포인트 구성에 있는 방법 중 하나를 선택하세요.

Microsoft Intune에서 엔드포인트 구성

Microsoft Intune 엔드포인트 기능에 대한 Defender 구성하고 디바이스에 배포하는 데 권장되는 도구입니다. 그러나 Intune은 엔드포인트에 대한 Defender 일부가 아니며 모든 구독에 포함되지 않는 별도의 제품입니다. Intune을 사용하려면 해당 구독을 포함하는 구독이 필요하거나 독립 실행형 구독 또는 추가 기능으로 별도로 구입할 수 있습니다. Intune이 없는 경우 이 문서의 다른 메서드를 사용할 수 있습니다. 자세한 내용은 Microsoft Intune 라이선스를 참조하세요.

Intune에서 오프라인 보안 인텔리전스 업데이트를 설정하려면 엔드포인트 보안 안티바이러스 정책을 사용하세요. 자세한 지침은 엔드포인트 보안 정책 생성 또는 기존 정책 수정 (링크: Intune 문서의 새 탭 열기)을 참조하세요.

정책을 생성할 때는 다음과 같은 특정 설정을 사용하세요:

정책을 생성하거나 수정할 때, 구성 설정 탭에서 다음 설정을 설정하세요:

  • 클라우드 제공 보호 선호도 섹션:

    • 자동 보안 인텔리전스 업데이트: 이 설정이 활성화되어 있는지 확인하세요.
    • 보안 인텔리전스 업데이트 시간 간격: 기본적으로 리눅스 엔드포인트는 미러 서버에서 8시간(28800 초)마다 보안 인텔리전스 업데이트를 가져옵니다. 다른 간격을 사용하려면 토글을 '구성'으로 밀고 몇 초 만에 간격을 입력하세요.
  • 안티바이러스 엔진 섹션:

    • 오프라인 보안 인텔리전스 업데이트 활성화: 다른 오프라인 업데이트 설정을 사용하려면 활성화를 선택하세요:
      • 오프라인 보안 인텔리전스 업데이트를 클라우드로 대체: 이 값을 True로 설정하면 엔드포인트는 미러 서버에서 보안 인텔리전스 업데이트를 가져오지 못할 경우 Microsoft 클라우드에서 해당 업데이트를 가져오려고 시도합니다.
      • 오프라인 보안 인텔리전스 업데이트 URL 또는 디렉터리: 토글을 '구성됨'으로 슬라이드한 후 미러 서버의 URL 또는 디렉터리 경로를 입력하세요. HTTP 또는 HTTPS 서버의 경우, . 형식을 사용하세요.http://<mirror_server_address>/linux/production/ 네트워크 공유나 로컬 또는 원격 마운트 포인트를 지정할 수도 있습니다. 자세한 내용은 미러 서버에 오프라인 보안 인텔리전스 업데이트 호스팅을 참조하세요.

Microsoft Defender 포털에서 엔드포인트를 구성하세요

귀사의 조직이 Microsoft Defender 포털에서 엔드포인트 보안 정책을 관리한다면, Intune이 사용하는 동일한 엔드포인트 보안 정책으로 오프라인 보안 인텔리전스 업데이트를 구성할 수 있습니다.

자세한 지침은 엔드포인트 보안 정책 생성 또는 엔드포인트 보안 정책 편집 (링크 새 탭 열기)을 참조하세요.

Defender 포털 https://security.microsoft.com/policy-inventory?osPlatform=Linux엔드포인트 보안 정책 페이지 내 리눅스 정책 탭에서 정책을 생성할 때는 다음과 같은 특정 설정을 사용하세요:

  • 플랫폼 선택: 리눅스를 선택하세요.
  • 템플릿 선택: Microsoft Defender 바이러스 백신을 선택합니다.

정책을 생성하거나 수정할 때는 구성 설정 페이지에서 Microsoft Intune에서 엔드포인트 구성을 설정한 설정을 사용하세요.

정책을 할당할 때, Defender for Endpoint 보안 설정 관리를 통해 관리하는 장치에는 할당 그룹 제한이 적용됩니다. 자세한 내용은 할당 단계를 참조하세요.

관리된 JSON을 사용해 엔드포인트를 구성하세요

mdatp_managed.json 파일은 Linux용 Defender for Endpoint가 시작 시 정책 설정을 적용하기 위해 읽는 관리형 구성 파일입니다. 이 방법을 사용해 수동으로 또는 Chef, Ansible 같은 서드파티 관리 도구를 사용해 설정을 설정하세요. 다음 샘플을 귀하의 환경에 맞게 업데이트하고, 에 배포 /etc/opt/microsoft/mdatp/managed/mdatp_managed.json하세요.

{
  "cloudService": {
    "automaticDefinitionUpdateEnabled": true,
    "definitionUpdatesInterval": 1202
  },
  "antivirusEngine": {
    "offlineDefinitionUpdateUrl": "http://172.22.199.67:8000/linux/production/",
    "offlineDefinitionUpdateFallbackToCloud":false,
    "offlineDefinitionUpdate": "enabled"
  }
}
필드 이름 설명
automaticDefinitionUpdateEnabled true 또는 false Defender for Endpoint가 보안 인텔리전스 업데이트를 자동으로 설치하려 하는지 여부를 제어합니다.
definitionUpdatesInterval 숫자 자동 보안 인텔리전스 업데이트 간격을 초 단위로 지정합니다.
offlineDefinitionUpdateUrl 문자열 미러 서버 URL 또는 로컬 또는 원격 마운트 포인트로 가는 경로를 지정합니다. 경로 요구사항에 대해서는 미러 서버에서 오프라인 보안 인텔리전스 업데이트를 호스팅하는 항목을 참조하세요.
offlineDefinitionUpdate enabled 또는 disabled 오프라인 보안 인텔리전스 업데이트를 활성화하거나 비활성화합니다.
offlineDefinitionUpdateFallbackToCloud true 또는 false 미러 서버에서 업데이트가 실패할 때 Defender for Endpoint가 Microsoft로부터 업데이트를 가져오려 시도하는지 제어합니다.

엔진 시그니처 검증

출시 101.26062.0005 (2026년 8월)부터, 리눅스용 Defender for Endpoint는 안티바이러스 엔진의 디지털 서명을 로드하기 전에 검증합니다. 이러한 기본 작동 동작은 변조되거나 서명되지 않은 엔진 파일로부터 기기를 보호하는 데 도움을 줍니다.

알아야 할 사항

  • 서명 검증은 신규 설치 및 업그레이드 시 자동으로 활성화됩니다. 별도의 조치는 필요하지 않습니다.
  • 엔진 파일이 서명 검증에 실패하면 Defender for Endpoint는 이를 로드하지 않습니다.
  • 이 설정은 offlineDefinitionUpdateVerifySig 더 이상 지원되지 않아 아무런 효과도 없습니다. 관리 구성이 이 설정을 사용한다면, 엔진 서명 검증이 기본적으로 활성화되어 있어 교체 조치가 필요 없습니다.

서명 검증 상태를 보려면 다음 명령을 실행하세요:

mdatp health --details definitions
mdatp health --details features

관련 필드는 두 명령 출력 모두에 나타납니다:

offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification        : "enabled"

정의 버전, 타임스탬프, 업데이트 소스 URI와 같은 값은 장치에 따라 다릅니다.

오프라인 보안 정보 업데이트 검증

리눅스 엔드포인트에서 구성을 확인하려면 보안 인텔리전스 업데이트 설정과 상태를 확인하세요:

mdatp health --details definitions

다음 예시 출력은 오프라인 보안 인텔리전스 업데이트가 구성된 up-to-date 장치를 보여줍니다:

user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled         : true [managed]
definitions_updated                         : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago             : 2
definitions_version                         : "1.407.417.0"
definitions_status                          : "up_to_date"
definitions_update_source_uri               : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason              : ""
offline_definition_url_configured           : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update                   : "enabled" [managed]
offline_definition_update_verify_sig        : "DEPRECATED"
engine_signature_verification               : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]

오프라인 보안 인텔리전스 업데이트 시작

오프라인 보안 인텔리전스 업데이트를 자동으로 또는 수동으로 트리거할 수 있습니다.

자동 업데이트 구성

Defender for Endpoint는 다음 설정이 설정될 때 설정된 간격으로 오프라인 보안 인텔리전스 업데이트를 자동으로 가져옵니다:

기본 업데이트 간격은 8시간입니다. 다른 간격을 초 단위로 지정하는 데 사용 definitionUpdatesInterval 하세요.

수동 업데이트 트리거

리눅스 엔드포인트가 설정된 소스에서 즉시 보안 인텔리전스 업데이트를 가져오려면 다음 명령을 실행하세요:

mdatp definitions update

업데이트 상태 확인

업데이트를 트리거한 후 다음 검사를 사용하여 성공을 확인합니다.

  1. 실행 mdatp health --details definitions시 업데이트 상태를 확인하세요.

  2. definitions_statusup_to_date인지, 그리고 definitions_update_fail_reason가 비어 있는지 확인하세요. 다음 예시는 이 필드들을 보여줍니다:

user@vm:~$ mdatp health --details definitions
...
definitions_status                          : "up_to_date"
...
definitions_update_fail_reason              : ""
...

문제 해결 및 진단

업데이트가 실패하거나 중단되거나 시작되지 않는 경우 다음 단계에 따라 문제를 해결합니다.

  1. 오프라인 보안 인텔리전스 업데이트의 상태를 확인합니다. 다음 명령을 사용하여 현재 정의 상태를 검토하고 원본을 업데이트합니다.

    mdatp health --details definitions
    

    definitions_update_fail_reason 섹션에서 정보를 찾으세요.

  2. offline_definition_updateengine_signature_verification가 사용 설정되어 있는지 확인합니다.

  3. 기기가 업데이트를 어디서 가져왔는지 확인하기 위한 검토 definitions_update_source_uri :

    • 장치가 미러 서버에서 업데이트를 가져왔다면, definitions_update_source_uri 와 일치 offline_definition_url_configured해야 합니다.
    • Microsoft 클라우드로의 백업이 활성화되어 있고 미러 서버 업데이트가 실패했다면, definitions_update_source_uri 대신 Microsoft 소스를 표시할 수 있습니다.
  4. 연결 테스트를 실행하여 엔드포인트가 미러 서버 및 필요한 Defender 서비스에 연결할 수 있도록 확인합니다.

    mdatp connectivity test
    
  5. 연결에 성공하면 다음 명령을 사용하여 정의 업데이트를 수동으로 다시 시도합니다.

    mdatp definitions update