macOS에서 엔드포인트용 Microsoft Defender 네트워크 보호 사용

엔드포인트용 Microsoft Defender의 네트워크 보호는 macOS 기기의 애플리케이션과 비브라우저 프로세스가 위험한 도메인에 연결하는 것을 방지하는 데 도움을 줍니다. 이 프로그램은 Microsoft Edge의 Microsoft Defender SmartScreen을 넘어 지원되는 브라우저 및 기타 프로세스로 웹 보호를 확장합니다.

이 글을 통해 요구사항을 검토하고, 집행 수준을 선택하며, 네트워크 보호 배포를 하고, 지원되는 웹 보호 및 Microsoft Defender for Cloud Apps 시나리오를 이해하세요.

참고

  • macOS 시스템 설정에서 네트워크 보호를 제어하는 것은 권장하지 않습니다. 대신 이 글에서 설명한 구성 방법을 사용하세요.
  • macOS에서 웹 위협 방지의 효과를 평가하려면 Microsoft Edge for macOS가 아닌 Safari와 같은 브라우저에서 테스트해 보세요. macOS용 Microsoft Edge는 네트워크 보호 상태와 관계없이 SmartScreen을 통한 웹 위협 보호를 내장하고 있습니다.
  • VMware Per-App 터널 기능과 알려진 애플리케이션 호환성 문제가 있습니다. 이러한 호환성 문제로 인해 네트워크 보호가 터널을 통과하는 트래픽을 차단하는 것을 막을 수 있습니다.
  • Blue Coat Proxy와 호환되지 않는 알려진 애플리케이션이 있습니다. 이러한 호환성 문제로 인해 블루코트 프록시와 네트워크 보호가 활성화된 경우 관련 없는 애플리케이션에서 네트워크 계층 충돌이 발생할 수 있습니다.

필수 구성 요소

네트워크 보호를 설정하기 전에 환경이 다음 요구사항을 충족하는지 확인하세요:

  • 엔드포인트용 Microsoft Defender 플랜 1, 엔드포인트용 Microsoft Defender 플랜 2, 체험판 또는 비즈니스용 Microsoft Defender 라이선스.
  • 지원되는 macOS 버전과 Defender for Endpoint 버전 101.94.13 (2023년 1월) 이후 버전을 실행하는 온보딩 장치입니다.
  • 지원되는 브라우저:
    • Microsoft가 아닌 브라우저, 예를 들어 Brave, Chrome, Firefox, Opera, Safari 등이 있습니다.
    • macOS용 Microsoft Edge.

참고

macOS용 Microsoft Edge의 SmartScreen은 현재 웹 콘텐츠 필터링, 사용자 지정 표시기 또는 기타 엔터프라이즈 기능을 지원하지 않습니다. 그러나 네트워크 보호는 네트워크 보호를 사용하도록 설정된 경우 macOS용 Microsoft Edge에 이 보호를 제공합니다.

브라우저 구성 요구사항

Microsoft Edge 이외의 프로세스에서는 네트워크 보호가 TCP/IP 핸드셰이크 후 발생하는 전송 계층 보안(TLS) 핸드셰이크를 통해 각 HTTPS 연결의 완전 자격화된 도메인 이름을 결정합니다. HTTPS 연결은 사용자 데이터그램 프로토콜(UDP)이나 빠른 UDP 인터넷 연결(QUIC) 대신 TCP/IP를 사용해야 하며, ClientHello 메시지는 암호화되어서는 안 됩니다. QUIC와 암호화된 클라이언트 헬로를 비활성화하려면 다음 문서를 참고하세요:

출시를 계획하세요

macOS용 네트워크 보호는 최소 요구사항을 충족하는 모든 온보딩 기반 Defender for Endpoint 장치에 제공됩니다. macOS의 네트워크 보호는 다음과 같은 보안, 조사 및 애플리케이션 제어 기능을 지원합니다:

  • 도메인과 IP 주소에 대한 맞춤형 침해 표시.
  • 지원되는 브라우저에서 기기 그룹별 웹사이트 카테고리를 차단하는 웹 콘텐츠 필터링 정책, 여기에는 macOS용 Microsoft Edge도 포함됩니다.
  • 고급 헌팅 과 디바이스 타임라인은 보안 조사를 위한 네트워크 이벤트 데이터를 제공합니다.
  • Microsoft Defender for Cloud Apps는 클라우드 앱 사용을 발견하고, 모니터링된 앱에 대해 경고하며, 비승인 앱을 차단하는 제어 기능을 제공합니다. 이러한 시나리오는 더 많은 라이선스와 제품 요구사항이 있습니다.
  • 기업용 가상 사설망(VPN) 사용. 현재 VPN 충돌은 식별되지 않습니다. 충돌이 발생하면 Microsoft 365 관리 센터를 통해 Microsoft 지원에 연락하세요.

모든 구성된 네트워크 보호 및 웹 위협 보호 정책은 네트워크 보호가 블록 모드인 macOS 기기에 적용됩니다. 배치 위험을 줄이기 위해:

  • 네트워크 보호를 테스트하기 위해 소규모 장치로 장치 그룹을 만드세요.
  • 웹 위협 보호, 맞춤 표시기, 웹 콘텐츠 필터링, Defender for Cloud Apps 강제 정책이 차단 모드의 macOS 장치에 미치는 영향을 평가하세요.
  • 장치 그룹에 감사 모드 또는 블록 모드 정책을 배포하고, 정책이 워크플로우를 방해하지 않는지 확인하세요.
  • 네트워크 보호를 점진적으로 더 큰 장치 그룹에 배포하세요.

네트워크 보호 구성

Microsoft 자동 업데이트를 통해 최신 제품 버전을 설치합니다. Microsoft 자동 업데이트를 열려면 터미널에서 다음 명령을 실행하세요:

open /Library/Application\ Support/Microsoft/MAU2.0/Microsoft\ AutoUpdate.app

네트워크 보호는 기본적으로 사용하지 않도록 설정됩니다. 다음 집행 수준 중 하나를 설정할 수 있습니다:

  • 감사: 네트워크 보호가 비즈니스 애플리케이션에 미치는 영향과 차단 발생 빈도를 평가합니다.
  • 차단: 악성 웹사이트와의 연결을 차단합니다.
  • 비활성화: 모든 네트워크 보호 요소를 비활성화하세요.

수동으로, Jamf Pro를 사용하여, Microsoft Intune을 사용하여 또는 .mobileconfig 파일을 사용하여 네트워크 보호를 배포합니다.

네트워크 보호 설정을 수동으로 하세요

강제 수준을 설정하려면 터미널에서 다음 명령을 실행하세요:

mdatp config network-protection enforcement-level --value <disabled | audit | block>

예를 들어, 다음 명령어는 네트워크 보호를 블록 모드로 구성합니다:

mdatp config network-protection enforcement-level --value block

네트워크 보호가 성공적으로 시작되었는지 확인하려면 터미널에서 다음 명령을 실행하고 반환 started되는지 확인하세요:

mdatp health --field network_protection_status

Jamf Pro로 네트워크 보호 설정을 설정하세요

Jamf Pro는 Defender for Endpoint에 포함되지 않은 별도의 서드파티 제품이며, Defender for Endpoint 구독에도 포함되어 있지 않습니다. Jamf Pro를 사용하려면 별도의 Jamf Pro 구독이 필요합니다. 제품 및 구독 정보는 Jamf Pro를 참조하세요. 귀하의 조직에서 Jamf Pro를 사용하지 않는다면, 이 글에서 제공하는 다른 구성 방법을 사용해 보세요.

Jamf Pro 배포는 네트워크 보호 강제 수준을 설정하는 구성 프로필이 필요합니다.

이 구성 프로필을 만든 후 네트워크 보호를 사용하도록 설정하려는 디바이스에 할당합니다.

참고

이미 macOS에서 속성 리스트(plist) 파일로 Defender for Endpoint를 설정했다면, 이 섹션의 콘텐츠로 배포된 파일을 업데이트한 후 Jamf Pro에서 다시 배포하세요.

Jamf 지침을 따라 맞춤형 컴퓨터 구성 프로필을 배포하세요. 선호 도메인을com.microsoft.wdav로 설정하고, 블록 모드에서 네트워크 보호를 구성할 수 있도록 다음 속성 목록을 업로드하세요:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>networkProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Microsoft Intune에서 네트워크 보호 설정

참고

이전에 macOS에서 XML 파일을 사용해 Defender for Endpoint를 설정했다면, 설정 카탈로그 정책을 생성하고 할당한 뒤 성공적으로 적용되는지 확인한 후 이전의 맞춤 설정 정책을 제거하세요.

Microsoft Intune 엔드포인트 기능에 대한 Defender 구성하고 디바이스에 배포하는 데 권장되는 도구입니다. 그러나 Intune은 엔드포인트에 대한 Defender 일부가 아니며 모든 구독에 포함되지 않는 별도의 제품입니다. Intune을 사용하려면 해당 구독을 포함하는 구독이 필요하거나 독립 실행형 구독 또는 추가 기능으로 별도로 구입할 수 있습니다. Intune이 없는 경우 이 문서의 다른 메서드를 사용할 수 있습니다. 자세한 내용은 Microsoft Intune 라이선스를 참조하세요.

Microsoft Intune에서 네트워크 보호를 설정하려면 설정 카탈로그 정책을 생성하거나 수정하세요. 자세한 지침은 Microsoft Intune의 설정 카탈로그를 이용해 정책 생성(Create a policy for settings catalog)을 참조하세요.

장치 | Microsoft Intune 관리자 센터https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration의 설정 페이지에서 Policies 탭을 선택한 후 Create를 선택 하세요. 새 정책을 선택하고 다음 설정을 사용하세요:

  • 플랫폼: macOS를 선택합니다.
  • 프로필 유형: 설정 카탈로그를 선택합니다.

정책을 생성하거나 수정할 때, 구성 설정 탭에서 다음 특정 설정을 설정하세요:

  • Microsoft Defender>네트워크 보호>집행 수준: 차단 선택.

모바일 구성 프로필 배포하기

.mobileconfig 파일을 사용하여 구성을 배포하려면 Microsoft 이외의 모바일 기기 관리(MDM) 솔루션을 사용하거나 파일을 직접 기기에 배포하세요:

  1. 다음 페이로드를 com.microsoft.wdav.mobileconfig(으)로 저장하세요.

    <?xml version="1.0" encoding="utf-8"?>
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1">
        <dict>
            <key>PayloadUUID</key>
            <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
            <key>PayloadType</key>
            <string>Configuration</string>
            <key>PayloadOrganization</key>
            <string>Microsoft</string>
            <key>PayloadIdentifier</key>
            <string>com.microsoft.wdav</string>
            <key>PayloadDisplayName</key>
            <string>Microsoft Defender ATP settings</string>
            <key>PayloadDescription</key>
            <string>Microsoft Defender ATP configuration settings</string>
            <key>PayloadVersion</key>
            <integer>1</integer>
            <key>PayloadEnabled</key>
            <true/>
            <key>PayloadRemovalDisallowed</key>
            <true/>
            <key>PayloadScope</key>
            <string>System</string>
            <key>PayloadContent</key>
            <array>
                <dict>
                    <key>PayloadUUID</key>
                    <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                    <key>PayloadType</key>
                    <string>com.microsoft.wdav</string>
                    <key>PayloadOrganization</key>
                    <string>Microsoft</string>
                    <key>PayloadIdentifier</key>
                    <string>com.microsoft.wdav</string>
                    <key>PayloadDisplayName</key>
                    <string>Microsoft Defender ATP configuration settings</string>
                    <key>PayloadDescription</key>
                    <string/>
                    <key>PayloadVersion</key>
                    <integer>1</integer>
                    <key>PayloadEnabled</key>
                    <true/>
                    <key>networkProtection</key>
                    <dict>
                        <key>enforcementLevel</key>
                        <string>block</string>
                    </dict>
                </dict>
            </array>
        </dict>
    </plist>
    
  2. 파일이 올바르게 복사되었는지 확인하세요. 터미널에서 다음 명령을 실행하고 반환 OK되는지 확인하세요:

    plutil -lint com.microsoft.wdav.mobileconfig
    

네트워크 보호 시나리오

다음 시나리오가 지원됩니다.

웹 위협 방지

웹 위협 보호는 Defender for Endpoint의 웹 보호의 일부입니다. 이 프로그램은 네트워크 보호를 통해 Microsoft Edge for macOS와 Brave, Chrome, Firefox, Opera, Safari와 같은 비Microsoft 브라우저에서 기기를 웹 위협으로부터 보호합니다. 웹 프록시가 필요 없으며, 온프레미스 장치와 조직 외부에서 보호합니다. 브라우저 요구사항에 대해서는 사전 조건(Prerequisites)을 참조하세요.

웹 위협 방지는 다음 유형의 사이트에 대한 액세스를 중지합니다.

  • 피싱 사이트들.
  • 악성코드 벡터.
  • 사이트를 공격합니다.
  • 신뢰할 수 없거나 평판이 낮은 사이트들.
  • 사이트가 사용자 지정 표시로 차단되었습니다.

웹 위협 탐지를 보여주는 웹 보호 보고서 스크린샷입니다.

자세한 내용은 '웹 위협으로부터 조직 보호'를 참조하세요.

사용자 지정 침해 지표

침해 지표(IoC) 매칭은 보안 운영(SecOps) 팀이 탐지 또는 차단을 위한 지표 목록을 생성할 수 있게 합니다.

엔터티의 검색, 방지 및 제외를 정의하는 지표를 만듭니다. 각 지표에 대해 동작, 적용 시간, 장치 그룹의 범위를 정의하세요.

현재 지원되는 원본은 엔드포인트용 Defender의 클라우드 검색 엔진, 자동화된 조사 및 수정 엔진 및 엔드포인트 방지 엔진(Microsoft Defender 바이러스 백신)입니다.

URL 또는 도메인 표시자 추가에 대한 설정 스크린샷입니다.

자세한 내용은 IP 주소, URL 또는 도메인에 대한 표시기 만들기를 참조하세요.

웹 컨텐츠 필터링

웹 콘텐츠 필터링은 Defender for Endpoint와 비즈니스용 Microsoft Defender의 웹 보호 기능의 일부입니다. 이 도구는 조직이 콘텐츠 카테고리를 기반으로 웹사이트 접근을 추적하고 제어할 수 있도록 도와줍니다. 악의적이지 않은 웹사이트라도 준수 요건, 대역폭 사용 또는 기타 문제로 인해 문제가 될 수 있습니다.

장치 그룹별로 특정 카테고리를 차단하는 정책을 설정하세요. 카테고리를 차단하면 해당 그룹의 사용자가 관련 URL에 접근할 수 없게 됩니다. 차단되지 않은 카테고리의 URL은 자동으로 감사됩니다. 사용자는 중단 없이 URL에 접근할 수 있으며, 접근 통계를 활용해 정책을 세밀하게 조정할 수 있습니다. 웹페이지 요소가 차단된 자원을 호출하면 사용자는 알림을 받습니다.

웹 콘텐츠 필터링은 Brave, Chrome, Firefox, Opera, Safari를 포함한 주요 웹 브라우저를 지원합니다. 네트워크 보호가 차단을 강제합니다.

브라우저 지원에 대한 자세한 내용은 필수 구성 요소를 참조하세요.

참고

  • 장치 그룹을 변경할 때 정책을 제거하면 정책 배포가 지연될 수 있습니다.
  • 장치 그룹의 카테고리를 선택하지 않고도 정책을 배포할 수 있습니다. 이 구성은 차단 정책을 만들기 전에 사용자 행동을 이해하는 데 도움을 주는 감사 전용 정책을 만듭니다.
  • 디바이스 그룹 만들기는 엔드포인트용 Defender 플랜 1 및 플랜 2에서 지원됩니다.

웹 콘텐츠 필터링 정책 추가를 위한 설정 스크린샷입니다.

보고에 대한 자세한 내용은 웹 콘텐츠 필터링을 참조하세요.

Microsoft Defender for Cloud Apps (클라우드 앱용 디펜더)

Microsoft Defender for Cloud Apps는 모니터링 태그가 붙은 앱에 접근할 때 사용자에게 경고를 보내고, 비승인 태그 앱을 차단할 수 있습니다. 이 섹션은 모니터링되는 앱의 경고 경험에 초점을 맞추고 있습니다. 두 컨트롤에 대한 자세한 내용은 엔드포인트용 Microsoft Defender를 사용하여 검색된 앱 관리를 참조하세요.

Important

Defender for Cloud Apps 통합은 Defender for Cloud Apps 라이선스와 Defender for Endpoint Plan 2 또는 비즈니스용 Microsoft Defender 중 하나가 필요합니다. macOS 검색 및 강제를 위해서는 기기가 Defender for Endpoint 버전 20.123072.25.0 이상을 실행하고 네트워크 보호를 활성화해야 합니다. 디스커버리는 TCP 연결 종료 이벤트를 포함합니다. UDP 트래픽은 커버되지 않습니다.

클라우드 앱 카탈로그에서 사용자가 접속할 때 경고를 표시해야 하는 앱을 식별하고, 해당 앱들을 모니터링 대상으로 표시하세요. 모니터링 대상 애플리케이션의 도메인은 Defender for Endpoint와 동기화됩니다.

Cloud App Catalog에서 앱을 모니터링 대상으로 표시하는 설정 스크린샷입니다.

보통 몇 분 이내에 도메인이 Microsoft Defender 포털https://security.microsoft.com/securitysettings/endpoints/custom_ti_indicators의 Indicators 페이지에 나타납니다. URLS/도메인 탭에서 Action 값은 Warn으로 표시됩니다. 집행 서비스 수준 협약(SLA) 내에서 사용자는 도메인에 접근하려 할 때 경고를 받습니다.

Indicators 목록에서 Warn 행동이 설정된 모니터링 도메인의 스크린샷입니다.

사용자가 모니터링되는 도메인에 접근하려 할 때, Defender for Endpoint는 일시적으로 접근 시도를 차단하고 경고를 표시합니다. 운영체제 알림에는 해당 애플리케이션의 이름이 포함되어 있습니다. 예를 들어, 알림이 Blogger.com 를 식별할 수 있습니다.

차단된 웹 콘텐츠를 식별하는 macOS 알림 스크린샷입니다.

사용자는 경고를 우회하거나 교육 웹페이지를 열 수 있습니다.

사용자 바이패스

알림에서 차단 해제를 선택한 후 웹페이지를 다시 불러오세요. 사용자는 Defender for Cloud Apps에서 설정한 우회 기간 동안 클라우드 앱에 접근할 수 있습니다. 사용 시간이 끝난 후, 사용자가 다음에 앱에 접속할 때 경고가 나타납니다.

사용자 교육

알림을 선택해 Defender for Cloud Apps에서 전역적으로 설정된 커스텀 리디렉션 URL을 엽니다.

참고

Defender for Cloud Apps의 애플리케이션 페이지에서 각 앱별로 경고를 우회한 사용자 수를 추적할 수 있습니다.

경고 우회를 보여주는 Defender for Cloud Apps 개요 스크린샷입니다.

최종 사용자 교육 센터 구축

필요할 때 Defender for Cloud Apps의 클라우드 제어를 사용하여 제한을 설정하고 사용자에게 다음을 교육하세요:

  • 구체적인 사건.
  • 왜 사건이 발생했는지.
  • 결정의 이유입니다.
  • 사용자가 차단된 사이트를 피하는 방법.

사용자가 무슨 일이 있었는지 이해하고 다음에 클라우드 앱을 선택할 때 정보에 기반한 선택을 할 수 있도록 충분한 정보를 제공하세요. 예를 들어, 다음을 포함하세요:

  • 귀사의 인터넷 및 클라우드 사용에 대한 보안 및 준수 정책.
  • 승인되거나 추천된 클라우드 앱들.
  • 제한되거나 차단된 클라우드 앱들.

배포 시기와 제한 사항을 이해하세요

  • 앱을 모니터링 대상으로 표시한 후 앱 도메인이 엔드포인트 장치로 전파되는 데 최대 2시간이 걸릴 수 있습니다.

  • 범위 프로파일을 적용하지 않는 한, 이 조치는 조직 내 모든 온보딩 엔드포인트에 대해 모니터링 대상으로 표시된 모든 앱과 도메인에 적용됩니다.

  • 전체 URL은 현재 지원되지 않으며, Defender for Cloud Apps에서 Defender for Endpoint로 전송되지 않습니다. 모니터링 대상 앱에 전체 URL이 포함되어 있다면, 사용자가 사이트에 접속하려 할 때 경고를 받지 못합니다. 예를 들어, google.com/drive는 지원되지 않지만 drive.google.com는 지원됩니다.

  • 테스트 시에는 암호화된 클라이언트 Hello와 QUIC를 비활성화하여 사이트가 올바르게 차단되도록 하세요. 브라우저 구성 지침은 브라우저 구성 요구사항을 참조하세요.

팁

비Microsoft 브라우저에서 알림이 나타나지 않는다면, macOS 시스템 설정의 알림 페이지에서 Microsoft Defender 알림을 허용하세요.