장치에 대해 대응 조치 실행

중요

이 게시물의 일부 정보는 상용으로 출시되기 전에 실질적으로 수정될 수 있는 사전 릴리스된 제품과 관련이 있습니다. Microsoft는 여기에서 제공되는 정보와 관련하여 명시적이거나 묵시적인 어떠한 보증도 하지 않습니다.

디바이스를 격리하거나 조사 패키지를 수집하여 감지된 공격에 신속하게 대응합니다. 디바이스에서 작업을 수행한 후 알림 센터에서 활동 세부 정보를 검사 수 있습니다.

응답 작업은 특정 디바이스 페이지의 맨 위에서 실행되며 다음을 포함합니다.

  • 태그 관리
  • 자동화된 조사 시작
  • 라이브 응답 세션 시작
  • 조사 패키지 수집
  • 바이러스 백신 검사 실행
  • 앱 실행 제한
  • 디바이스 격리
  • 디바이스 포함
  • 위협 전문가에게 문의
  • 알림 센터

Microsoft Defender 포털의 디바이스 페이지 위쪽에 있는 응답 작업을 보여 주는 스크린샷.

참고

엔드포인트용 Defender 플랜 1 에는 다음 수동 응답 작업만 포함됩니다.

  • 바이러스 백신 검사 실행
  • 디바이스 격리
  • 파일 실행 중지 및 격리
  • 파일을 차단하거나 허용하는 표시기 추가

비즈니스용 Microsoft Defender 현재 "파일 중지 및 격리" 작업을 포함하지 않습니다.

이 문서에 설명된 모든 응답 작업을 포함하려면 구독에 엔드포인트용 Defender 플랜 2가 포함되어야 합니다.

다음 보기 중 하나에서 디바이스 페이지를 찾을 수 있습니다.

  • 경고 큐: 경고 큐에서 디바이스 아이콘 옆에 있는 디바이스 이름을 선택합니다.
  • 디바이스 목록: 디바이스 목록에서 디바이스 이름의 제목을 선택합니다.
  • 검색 상자: 드롭다운 메뉴에서 디바이스 를 선택하고 디바이스 이름을 입력합니다.

중요

각 응답 작업에 대한 가용성 및 지원에 대한 자세한 내용은 엔드포인트용 Microsoft Defender 대한 최소 요구 사항에 나열된 지원되는 최소 운영 체제 요구 사항을 참조하세요.

잠재적인 비즈니스 중단을 방지하기 위해 고부가가치 자산에 대해 일부 영향력이 큰 대응 작업을 제한할 수 있습니다. 자세한 내용은 고가치 자산에 대한 응답 작업 제한을 참조하세요.

태그 관리

태그를 추가하거나 관리하여 논리 그룹 소속을 만듭니다. 디바이스 태그는 네트워크의 적절한 매핑을 지원하므로 다양한 태그를 연결하여 컨텍스트를 캡처하고 인시던트 일부로 동적 목록 만들기를 사용하도록 설정할 수 있습니다.

디바이스 태그 지정에 대한 자세한 내용은 디바이스 태그 만들기 및 관리를 참조하세요.

자동화된 조사 시작

필요한 경우 디바이스에서 새로운 자동화된 조사를 시작할 수 있습니다. 조사가 실행되는 동안 디바이스의 다른 경고는 완료될 때까지 해당 조사에 추가됩니다. 다른 디바이스에도 동일한 위협이 표시되면 해당 디바이스도 추가됩니다.

자동화된 조사에 대한 자세한 내용은 자동화된 조사 개요를 참조하세요.

라이브 응답 세션 시작

라이브 응답을 사용하면 원격 셸 연결을 통해 디바이스에 즉시 액세스할 수 있습니다. 실시간 대응을 통해 심층 조사를 수행하고 위협을 실시간으로 억제하기 위한 신속한 조치를 취할 수 있습니다.

라이브 응답은 법의학 데이터를 수집하고, 스크립트를 실행하고, 분석을 위해 의심스러운 엔터티를 보내고, 위협을 수정하고, 새로운 위협을 찾는 데 도움이 됩니다.

실시간 응답에 대한 자세한 내용은 실시간 응답을 사용하여 디바이스의 엔티티 조사를 참조하세요.

참고

라이브 응답은 디바이스가 온보딩될 때 정의된 선택적 응답 작업에 따라 고부가가치 자산으로 온보딩된 디바이스에서 제한될 수 있습니다. 디바이스에 라이브 응답을 사용할 수 없는 경우 디바이스의 선택적 응답 작업 구성을 검토합니다.

디바이스에서 조사 패키지 수집

조사 또는 응답 프로세스의 일부로 디바이스에서 조사 패키지를 수집할 수 있습니다. 조사 패키지를 수집하여 디바이스의 현재 상태를 식별하고 공격자가 사용하는 도구와 기술을 더 잘 이해할 수 있습니다.

패키지(압축된 폴더)를 다운로드하고 디바이스에서 발생한 이벤트를 조사하려면 다음 단계를 수행합니다.

  1. 디바이스 페이지 맨 위에 있는 응답 작업 행에서 조사 패키지 수집 을 선택합니다.

  2. 이 작업을 수행하려는 이유를 텍스트 상자에 지정합니다. 확인을 선택합니다.

  3. zip 파일이 다운로드됩니다.

또는 다음 대체 프로시저를 사용합니다.

  1. 디바이스 페이지의 응답 작업 섹션에서 조사 패키지 수집 을 선택합니다.

    조사 패키지를 수집하는 디바이스 페이지 옵션의 스크린샷.

  2. 메모를 추가한 다음 확인을 선택합니다.

    작업에 주석을 추가하기 위한 확인 대화 상자의 스크린샷

  3. 디바이스 페이지의 응답 작업 섹션에서 알림 센터를 선택합니다.

    디바이스 페이지의 응답 작업 섹션에서 선택한 작업 센터의 스크린샷.

  4. 컬렉션 패키지를 다운로드하는 데 사용할 수 있는 패키지 컬렉션 패키지를 선택합니다.

    작업 센터에서 수집된 조사 패키지를 다운로드하는 옵션의 스크린샷.

    참고

    대상 디바이스의 배터리 수준이 낮거나 요금제 연결에 있는 경우 조사 패키지의 수집이 실패할 수 있습니다.

Windows 디바이스에 대한 조사 패키지 콘텐츠

Windows 디바이스의 경우 패키지에는 다음 표에 설명된 폴더가 포함되어 있습니다.

폴더 설명
Autoruns 디바이스에서 공격자의 지속성을 식별하는 데 도움이 되는 알려진 ASEP(자동 시작 진입점)의 레지스트리 콘텐츠를 나타내는 파일 집합을 포함합니다.

레지스트리 키를 찾을 수 없는 경우 파일에는 "오류: 시스템에서 지정된 레지스트리 키 또는 값을 찾을 수 없습니다."라는 메시지가 포함됩니다.
설치된 프로그램 이 .CSV 파일에는 디바이스에 현재 설치된 프로그램을 식별하는 데 도움이 되는 설치된 프로그램 목록이 포함되어 있습니다. 자세한 내용은 Win32_Product 클래스를 참조하세요.
네트워크 연결 이 폴더에는 의심스러운 URL에 대한 연결, 공격자의 명령 및 제어(C&C) 인프라, 횡적 이동 또는 원격 연결에 대한 연결을 식별하는 데 도움이 될 수 있는 연결 정보와 관련된 데이터 요소 집합이 포함되어 있습니다.

- ActiveNetConnections.txt: 프로토콜 통계 및 현재 TCP/IP 네트워크 연결을 표시합니다. 프로세스에서 의심스러운 연결을 찾을 수 있습니다.

- Arp.txt: 모든 인터페이스에 대한 현재 ARP(주소 확인 프로토콜) 캐시 테이블을 표시합니다. ARP 캐시는 내부 공격을 실행하는 데 사용할 수 있는 네트워크에서 손상되었거나 의심스러운 시스템에 있는 네트워크의 다른 호스트를 표시할 수 있습니다.

- DnsCache.txt: 로컬 호스트 파일에서 미리 로드된 항목과 컴퓨터에서 확인된 이름 쿼리에 대해 최근에 가져온 리소스 레코드를 모두 포함하는 DNS 클라이언트 확인자 캐시의 내용을 표시합니다. DNS 캐시를 검토하면 의심스러운 연결을 식별하는 데 도움이 될 수 있습니다.

- IpConfig.txt: 모든 어댑터에 대한 전체 TCP/IP 구성을 표시합니다. 어댑터는 설치된 네트워크 어댑터와 같은 물리적 인터페이스 또는 전화 접속 연결과 같은 논리 인터페이스를 나타낼 수 있습니다.

- FirewallExecutionLog.txt 및 pfirewall.log

pfirewall.log 파일이 에 %windir%\system32\logfiles\firewall\pfirewall.log있어야 합니다. 조사 패키지에 포함되어 있습니다. 방화벽 로그 파일을 만드는 방법에 대한 자세한 내용은 고급 보안 로그를 사용하여 Windows 방화벽 구성을 참조하세요.
프리페치 파일 Windows 프리페치 파일은 애플리케이션 시작 프로세스를 가속화하도록 설계되었습니다. 시스템에서 최근에 사용된 모든 파일을 추적하고 삭제될 수 있지만 프리페치 파일 목록에서 여전히 찾을 수 있는 애플리케이션에 대한 추적을 찾는 데 사용할 수 있습니다.

- Prefetch folder: 의 프리페치 파일 복사본을 %SystemRoot%\Prefetch포함합니다. 프리페치 파일을 보려면 프리페치 파일 뷰어를 다운로드하는 것이 좋습니다.

- PrefetchFilesList.txt: 프리페치 폴더에 대한 복사 오류가 있는지 추적하는 데 사용할 수 있는 복사된 모든 파일 목록을 포함합니다.
프로세스 디바이스에서 현재 실행 중인 프로세스를 나열하는 .CSV 파일을 포함합니다. 이 프로세스 목록은 의심스러운 프로세스 및 해당 상태를 식별할 때 유용할 수 있습니다.
예약된 작업 예약된 작업을 나열하는 .CSV 파일이 포함되어 있습니다. 이 파일은 자동으로 실행되도록 설정된 의심스러운 코드를 찾기 위해 선택한 디바이스에서 자동으로 수행되는 루틴을 식별하는 데 사용할 수 있습니다.
보안 이벤트 로그 로그인 또는 로그아웃 활동의 레코드 또는 시스템의 감사 정책에 지정된 기타 보안 관련 이벤트가 포함된 보안 이벤트 로그를 포함합니다.

이벤트 뷰어를 사용하여 이벤트 로그 파일을 엽니다.
서비스 서비스 및 해당 상태를 나열하는 .CSV 파일을 포함합니다.
Windows Server 메시지 블록(SMB) 세션 파일, 프린터 및 직렬 포트에 대한 공유 액세스 및 네트워크의 노드 간 기타 통신을 나열합니다. SMB 세션 데이터를 검토하면 데이터 반출 또는 횡적 이동을 식별하는 데 도움이 될 수 있습니다.

SMBInboundSessions 및 SMBOutboundSession용 파일을 포함합니다. 세션(인바운드 또는 아웃바운드)이 없는 경우 SMB 세션을 찾을 수 없음을 알려주는 텍스트 파일을 가져옵니다.
시스템 정보 SystemInformation.txt OS 버전 및 네트워크 카드와 같은 시스템 정보를 나열하는 파일을 포함합니다.
임시 디렉터리 시스템의 모든 사용자에 대해 에 %Temp% 있는 파일을 나열하는 텍스트 파일 집합을 포함합니다. 이렇게 하면 공격자가 시스템에 떨어졌을 수 있는 의심스러운 파일을 추적하는 데 도움이 될 수 있습니다.

파일에 "시스템이 지정된 경로를 찾을 수 없습니다."라는 메시지가 포함된 경우 이 사용자에 대한 임시 디렉터리가 없고 사용자가 시스템에 로그인하지 않았기 때문일 수 있습니다.
사용자 및 그룹 각각 그룹과 해당 멤버를 나타내는 파일 목록을 제공합니다.
WdSupportLogs MpCmdRunLog.txt 및 MPSupportFiles.cab을 제공합니다. 이 폴더는 2020년 2월 업데이트 롤업 또는 최신 버전이 설치된 Windows 10 버전 1709 이상에서만 만들어집니다.

- Win10 1709(RS3) 빌드 16299.1717: KB4537816

- Win10 1803(RS4) 빌드 17134.1345: KB4537795

- Win10 1809(RS5) 빌드 17763.1075: KB4537818

- Win10 1903/1909(19h1/19h2) 빌드 18362.693 및 18363.693: KB4535996
CollectionSummaryReport.xls CollectionSummaryReport.xls 파일은 조사 패키지 컬렉션의 요약입니다. 여기에는 데이터 요소 목록, 데이터를 추출하는 데 사용되는 명령, 실행 상태 및 오류가 있는 경우 오류 코드가 포함됩니다. 이 보고서를 사용하여 패키지에 예상되는 모든 데이터가 포함되어 있는지 추적하고 오류가 있는지 확인할 수 있습니다.

Mac 및 Linux 디바이스에 대한 조사 패키지 콘텐츠

다음 표에서는 Mac 및 Linux 디바이스에 대한 컬렉션 패키지의 내용을 나열합니다.

객체 macOS Linux
응용 프로그램 설치된 모든 애플리케이션 목록 해당 없음
디스크 볼륨 - 사용 가능한 공간의 양
- 탑재된 모든 디스크 볼륨 목록
- 모든 파티션 목록
- 사용 가능한 공간의 양
- 탑재된 모든 디스크 볼륨 목록
- 모든 파티션 목록
파일 이러한 파일을 사용하는 해당 프로세스가 있는 열려 있는 모든 파일 목록 이러한 파일을 사용하는 해당 프로세스가 있는 열려 있는 모든 파일 목록
기록 셸 기록 해당 없음
커널 모듈 로드된 모든 모듈 해당 없음
네트워크 연결 - 활성 연결
- 능동적 수신 대기 연결
- ARP 테이블
- 방화벽 규칙
- 인터페이스 구성
- 프록시 설정
- VPN 설정
- 활성 연결
- 능동적 수신 대기 연결
- ARP 테이블
- 방화벽 규칙
- IP 목록
- 프록시 설정
프로세스 실행 중인 모든 프로세스 목록 실행 중인 모든 프로세스 목록
서비스 및 예약된 작업 -인증서
- 설정 프로필
- 하드웨어 정보
- CPU 세부 정보
- 하드웨어 정보
- 운영 체제 정보
시스템 보안 정보 - EFI(확장 가능한 펌웨어 인터페이스) 무결성 정보
- 방화벽 상태
- MRT(맬웨어 제거 도구) 정보
- SIP(시스템 무결성 보호) 상태
해당 없음
사용자 및 그룹 - 로그인 기록
- sudoers
- 로그인 기록
- sudoers

디바이스에서 Microsoft Defender 바이러스 백신 검사 실행

조사 또는 응답 프로세스의 일환으로, 손상된 디바이스에 있을 수 있는 맬웨어를 식별하고 수정하는 데 도움이 되는 바이러스 백신 검사를 원격으로 시작할 수 있습니다.

중요

  • 원격 바이러스 백신 검사 작업은 클라이언트 버전 101.98.84 이상용 macOS 및 Linux에 대해 지원됩니다. 라이브 응답을 사용하여 작업을 실행할 수도 있습니다. 실시간 응답에 대한 자세한 내용은 실시간 응답을 사용하여 디바이스의 엔티티 조사를 참조하세요.
  • Microsoft Defender 바이러스 백신 검사는 Microsoft Defender 바이러스 백신이 활성 바이러스 백신 솔루션인지 여부에 관계없이 다른 바이러스 백신 솔루션과 함께 실행할 수 있습니다. Microsoft Defender 바이러스 백신은 수동 모드일 수 있습니다. 자세한 내용은 바이러스 백신 호환성 Microsoft Defender 참조하세요.

바이러스 백신 검색 실행을 선택한 후 실행하려는 검사 유형(빠른 또는 전체)을 선택하고 검사를 확인하기 전에 주석을 추가합니다.

빠른 검사 또는 전체 검색을 선택하고 메모를 추가하는 알림의 스크린샷

작업 센터에는 바이러스 백신 검사 세부 정보가 표시됩니다. 디바이스 타임라인에는 디바이스에서 제출된 검사 작업을 보여 주는 새 이벤트가 포함됩니다. Microsoft Defender 바이러스 백신 경고는 검사 중에 발견된 모든 위협을 표시합니다.

참고

엔드포인트 응답 작업에 대해 Defender를 사용하여 검사를 트리거할 때 Microsoft Defender 바이러스 백신 ScanAvgCPULoadFactor 값이 적용되고 검색의 CPU 영향을 제한합니다. 이 구성되지 않은 경우 ScanAvgCPULoadFactor 기본값은 검사 중에 최대 CPU 부하의 50%로 제한됩니다. 자세한 내용은 Microsoft Defender 바이러스 백신에 대한 고급 검사 유형 구성을 참조하세요.

앱 실행 제한

악의적인 프로세스를 중지하여 공격을 포함하는 것 외에도 디바이스를 잠그고 잠재적인 악성 프로그램의 후속 실행 시도를 방지할 수도 있습니다.

중요

  • 앱 실행 제한은 Windows 10, 버전 1709 이상, Windows 11 및 Windows Server 2019 이상 디바이스에 사용할 수 있습니다.
  • 조직에서 Microsoft Defender 바이러스 백신을 사용하는 경우 앱 실행을 제한할 수 있습니다.
  • 앱 실행 제한은 Windows Defender 애플리케이션 제어 코드 무결성 정책 형식 및 서명 요구 사항을 충족해야 합니다. 자세한 내용은 코드 무결성 정책 형식 및 서명을 참조하세요.

앱의 실행을 제한하기 위해 코드 무결성 정책이 적용됩니다. 이 정책은 Microsoft 발급된 인증서로 서명된 파일만 실행할 수 있도록 허용합니다. Microsoft 서명된 파일만 허용하면 공격자가 손상된 디바이스를 제어하는 것을 막을 수 있습니다.

참고

언제든지 애플리케이션의 실행 제한을 되돌릴 수 있습니다. 디바이스 페이지의 단추가 앱 제한 제거라는 내용으로 변경된 다음 앱 제한 제거를 선택하고 메모를 입력한 다음 확인을 선택합니다.

디바이스 페이지에서 앱 실행 제한을 선택한 후 메모를 입력하고 확인을 선택합니다. 작업 센터에는 앱 제한 세부 정보가 표시되고 디바이스 타임라인에는 새 이벤트가 포함됩니다.

앱 제한 확인 알림의 스크린샷.

앱 제한에 대한 디바이스 사용자 알림

앱이 제한되면 앱 실행이 제한되고 있음을 사용자에게 알리기 위해 다음 알림이 표시됩니다.

디바이스 사용자에게 표시되는 앱 제한 메시지의 스크린샷

참고

Windows Server 2016 및 Windows Server 2012 R2에서는 알림을 사용할 수 없습니다.

네트워크에서 장치 격리

공격의 심각도 및 디바이스의 민감도에 따라 네트워크에서 디바이스를 격리할 수 있습니다. 디바이스 격리는 공격자가 손상된 디바이스를 제어하고 데이터 반출 및 횡적 이동과 같은 추가 작업을 수행하는 것을 방지하는 데 도움이 될 수 있습니다.

유의해야 할 중요한 사항:

  • 웹 프록시(PAC(프록시 자동 구성), WPAD 또는 정적/직접 프록시 구성 포함)을 사용하는 환경에서는 디바이스가 네트워크 격리에서 복구하지 못할 수 있습니다. 이러한 경우 선택적 격리를 사용합니다. 선택적 격리를 사용하는 경우 이 시나리오를 방지하기 위해 제외 설정이 필요하지 않습니다.

  • 네트워크에서 디바이스 격리는 클라이언트 버전 101.98.84 이상용 macOS에 대해 지원됩니다. 라이브 응답을 사용하여 작업을 실행할 수도 있습니다. 실시간 응답에 대한 자세한 내용은 실시간 응답을 사용하여 디바이스의 엔티티 조사를 참조하세요.

  • 전체 격리는 Windows 11, Windows 10, 버전 1703 이상, Windows Server 2012 R2 이상 및 Azure Stack HCI OS 버전 23H2 이상을 실행하는 디바이스에 사용할 수 있습니다.

  • Defender가 지원되는 모든 Windows 운영 체제, macOS 및 Linux 지원되는 버전에서 수동 모드로 실행되는 경우 네트워크에서 디바이스를 격리할 수 있습니다.

  • 시스템 요구 사항에 나열된 Linux 지원되는 모든 엔드포인트용 Microsoft Defender 디바이스 격리 기능을 사용할 수 있습니다. 다음 필수 구성 요소가 사용하도록 설정되어 있는지 확인합니다.

    • iptables
    • ip6tables
    • Linux 커널에서는 5.x 미만 커널 버전의 경우 CONFIG_NETFILTER, CONFIG_IP_NF_IPTABLES, CONFIG_IP_NF_MATCH_OWNER를 사용하고, 5.x 커널부터는 CONFIG_NETFILTER_XT_MATCH_OWNER를 사용합니다.
  • 선택적 격리는 Windows 11, Windows 10 버전 1703 이상, Windows Server 2012 R2 이상, Azure Stack HCI OS, 버전 23H2 이상 및 macOS에서 실행되는 디바이스에 사용할 수 있습니다. 선택적 격리에 대한 자세한 내용은 격리 제외를 참조하세요.

  • 디바이스를 격리하는 경우 특정 프로세스 및 대상만 허용됩니다. 따라서 전체 VPN 터널 뒤에 있는 디바이스는 디바이스가 격리된 후 엔드포인트용 Microsoft Defender 클라우드 서비스에 연결할 수 없습니다. 엔드포인트용 Microsoft Defender 및 Microsoft Defender 바이러스 백신 클라우드 기반 보호 관련 트래픽에 분할 터널링 VPN을 사용하는 것이 좋습니다.

  • 이 기능은 VPN 연결을 지원합니다.

  • 적어도 Active remediation actions 역할이 할당되어 있어야 합니다. 자세한 내용은 역할 만들기 및 관리를 참조하세요.

  • 디바이스 그룹 설정에 따라 디바이스에 액세스할 수 있어야 합니다. 자세한 내용은 디바이스 그룹 만들기 및 관리를 참조하세요.

  • macOS 및 Linux 격리에 대한 전자 메일, 메시징 애플리케이션 및 기타 애플리케이션과 같은 제외는 지원되지 않습니다.

  • 격리된 디바이스는 관리자가 격리된 디바이스에 새 iptable 규칙을 수정하거나 추가할 때 격리에서 제거됩니다.

  • Microsoft Hyper-V 실행되는 서버를 격리하면 서버의 모든 자식 가상 머신에 대한 네트워크 트래픽이 차단됩니다.

  • 디바이스 격리는 7일 후에 자동으로 해제됩니다.

디바이스 격리 기능은 디바이스를 계속 모니터링하는 엔드포인트용 Defender 서비스에 대한 연결을 유지하면서 네트워크에서 손상된 디바이스의 연결을 끊습니다. Windows 10 버전 1709 이상에서는 네트워크 격리 수준을 보다 제어하기 위해 선택적 격리를 사용할 수 있습니다. Outlook 및 Microsoft Teams 연결을 사용하도록 선택할 수도 있습니다.

참고

언제든지 디바이스를 네트워크에 다시 연결할 수 있습니다. 디바이스 페이지의 단추가 격리에서 해제라고 변경됩니다. 이 단계에서는 디바이스 격리와 동일한 단계를 수행할 수 있습니다.

격리 작업이 제출되었을 때 디바이스가 비활성 상태이거나 오프라인이면 엔드포인트용 Microsoft Defender는 최대 3일 동안 격리 적용을 다시 시도합니다. 해당 시간에 디바이스가 다시 연결되지 않으면 격리가 다시 시도되지 않으며, 관리자가 디바이스가 활성화된 후 격리 작업을 다시 실행해야 합니다.

디바이스 페이지에서 디바이스 격리를 선택한 후 메모를 입력하고 확인을 선택합니다. 알림 센터에는 검색 정보가 표시되고 디바이스 타임라인에 새 이벤트가 포함됩니다.

격리된 디바이스 세부 정보 페이지

참고

Windows가 아닌 플랫폼에서는 알림을 사용할 수 없습니다.

디바이스 격리 - 자동 공격 중단(미리 보기)

조직의 디바이스가 손상될 수 있는 경우 엔드포인트용 Microsoft Defender 자동 공격 중단의 일부로 자동으로 격리할 수 있습니다. 자동 격리는 조직에 대한 추가 영향을 줄이고 공격자의 횡적 이동을 제한하는 데 도움이 됩니다. 또한 데이터 반출 및 랜섬웨어 확산을 방지하는 데 도움이 됩니다. 디바이스가 자동으로 격리되는 경우:

  • 손상된 디바이스가 네트워크에서 연결이 끊어지면 organization 더 큰 영향을 미칠 위험이 줄어듭니다.
  • 디바이스는 디바이스를 계속 모니터링하는 엔드포인트용 Microsoft Defender 서비스에 대한 연결을 유지합니다.

참고

자동 디바이스 격리는 엔드포인트용 Microsoft Defender 온보딩 및 관리되는 최종 사용자 워크스테이션에서만 작동합니다.

디바이스를 수동으로 격리하려면 네트워크에서 디바이스 격리를 참조하세요.

자동 디바이스 격리 작업 보기

자동 격리가 적용되면 Defender 포털에서 작업 및 해당 상태 검토할 수 있습니다.

  • 관련 인시던트 를 열고 활동 탭을 검토합니다.

    작업 탭에서 자동 디바이스 격리를 보는 방법을 보여 주는 스크린샷

  • 영향을 받는 디바이스 페이지를 열고 디바이스 격리 상태 확인합니다.

  • 알림 센터를 열어 작업 기록 및 현재 상태를 검토합니다.

    작업 센터에서 자동 디바이스 격리를 보는 방법을 보여 주는 스크린샷

보호 및 비즈니스 영향

자동 디바이스 격리를 배포하거나 응답하기 전에 다음을 고려합니다.

  • 범위가 지정된 작업: 격리는 환경 전체에서 광범위하게 수행되지 않고 인시던트에 관련된 특정 디바이스를 대상으로 합니다.
  • 시간 제한 격리: 정의된 기간 후에 격리가 자동으로 실행 취소됩니다. 조사 및 수정을 완료한 후 격리를 일찍 해제할 수도 있습니다.
  • 고객 제어: 보안 운영자는 인시던트 컨텍스트를 검토하고 안전할 때 격리 해제를 포함하여 후속 조치를 취할 수 있습니다.

격리 제외 및 자동 공격 중단 제외

자동 디바이스 격리와 관련된 두 가지 유형의 제외가 있습니다.

  • 선택적 격리 제외: 격리된 디바이스에서 액세스할 수 있는 프로세스 및 네트워크 대상을 정의합니다. 디바이스를 격리하는 동안 중요한 통신(예: 관리 도구 또는 비즈니스 애플리케이션)을 유지하려면 이러한 통신을 사용합니다. 선택적 격리 제외는 Windows 11, Windows 10 버전 1703 이상, Windows Server 2012 R2 이상, Azure Stack HCI OS, 버전 23H2 이상 및 macOS에서 실행되는 디바이스에 사용할 수 있습니다.
  • 자동 공격 중단 제외: 자동 중단 작업에서 완전히 제외되는 디바이스 또는 엔터티를 정의합니다. 이러한 디바이스를 사용하여 중요 비즈니스용 디바이스가 처음에 격리되지 않도록 방지합니다.

참고

격리 제외 규칙이 정의되면 자동 공격 중단은 기본적으로 선택적 격리를 사용하고 구성된 격리 제외 규칙에 따라 디바이스를 격리합니다.

자동으로 격리된 디바이스가 중요 비즈니스용인 경우 신속한 유효성 검사 및 관련자 조정의 우선 순위를 지정합니다. 적절한 포함 및 수정 단계가 마련된 것을 확인한 후에만 격리를 해제합니다. 자동 공격 중단 제외를 사용하여 중단을 허용할 수 없는 디바이스를 격리할 가능성을 줄이는 것이 좋습니다.

자동 디바이스 격리 확인

자동 디바이스 격리가 적용되었는지 확인하려면 다음 단계를 수행합니다.

  1. Microsoft Defender 포털에서 자동 공격 중단으로 생성된 관련 인시던트 열기
  2. 작업 탭 또는 알림 센터를 검토하여 어떤 자동화된 응답 작업이 적용되었는지 확인합니다.
  3. 영향을 받는 디바이스 페이지를 열고 디바이스 상태 격리된 것으로 표시되는지 확인합니다.

자동 격리에서 디바이스 해제

위험을 완화하고 조사를 완료한 후 언제든지 디바이스를 포함에서 해제할 수 있습니다.

  1. 디바이스 인벤토리에서 디바이스를 선택하거나 디바이스 페이지를 엽니다.
  2. 작업 메뉴에서 격리에서 해제 를 선택합니다.

디바이스 해제에 대한 자세한 내용은 네트워크에서 디바이스 격리를 참조하세요.

참고

격리가 예기치 않게 해제되면 사용자 환경에 시간 제한이 있는 실행 취소 기간이 적용되는지 확인하고, 릴리스 이벤트에 대한 작업 기록을 검토하십시오.

자동 장치 격리에서 기기 제외

정책 애플리케이션과 제외 항목을 사용해 특정 장치를 자동 장치 격리에서 제외할 수 있습니다. 새 장치 태그를 만들거나 기존 태그를 사용하고, 제외하려는 장치에 태그를 할당한 뒤, 해당 태그에 대한 Isolate 장치 작업을 제외하도록 정책 애플리케이션을 설정하세요.

자세한 지침은 정책 적용 및 제외 항목(미리보기)을 참조하세요.

Isolate 장치 액션이 제외된 '제외 구성 단계' 스크린샷입니다.

자동 공격 차단이 제외된 장치를 침해된 것으로 식별하면 장치 격리 작업은 수행되지 않습니다. 액션 센터에서는 액션이 건너뛰 는 상태로 나타나고, 장치는 정상적으로 계속 작동합니다.

액션 센터에서 건너뛰는 Isolate 장치 동작의 스크린샷입니다.

중요

침해 및 공격 시뮬레이션(BAS)이나 다른 보안 검증 작업을 진행 중이라면, 일시적으로 Isolate 장치 동작을 제외하는 것이 좋습니다. 이 제외 방식은 영향을 받는 장치를 자동으로 격리하지 않고 시뮬레이션 공격을 진행할 수 있게 합니다.

격리에서 디바이스 강제 해제

디바이스 격리 기능은 외부 위협으로부터 디바이스를 보호하기 위한 귀중한 도구입니다. 그러나 격리된 디바이스가 응답하지 않는 경우가 있습니다.

격리된 디바이스를 강제로 격리에서 해제하기 위해 실행할 수 있는 응답이 없는 경우 다운로드할 수 있는 스크립트가 있습니다. 스크립트는 Microsoft Defender 포털의 디바이스 페이지에 있는 링크를 통해 사용할 수 있습니다.

참고

  • Security Center 권한에서 관리자 및 보안 설정 관리 권한이 있는 사용자는 디바이스의 격리를 강제로 해제할 수 있습니다.
  • 스크립트는 특정 디바이스에만 유효합니다.
  • 스크립트는 3일 후에 만료됩니다.

격리에서 디바이스를 강제로 해제하려면 다음을 수행합니다.

  1. 디바이스 페이지에서 스크립트 다운로드를 선택하여 작업 메뉴에서 격리에서 디바이스를 강제로 해제 합니다.

  2. 오른쪽 창에서 스크립트 다운로드를 선택합니다.

강제 디바이스 릴리스에 대한 최소 요구 사항

디바이스를 격리에서 강제로 해제하려면 디바이스가 Windows를 실행 중이어야 합니다. 지원되는 버전은 다음과 같습니다.

  • KB5023773이 포함된 Windows 10 21H2 및 22H2.
  • Windows 11 버전 21H2, KB5023774 있는 모든 버전
  • Windows 11 버전 22H2, KB5023778 있는 모든 버전.

격리에 대한 디바이스 사용자 알림

디바이스가 격리되는 경우 디바이스가 네트워크에서 격리되고 있음을 사용자에게 알리기 위해 다음 알림이 표시됩니다.

디바이스 사용자에게 표시되는 네트워크 연결 없음 메시지의 스크린샷.

참고

Windows가 아닌 플랫폼에서는 알림을 사용할 수 없습니다.

중요한 자산 포함

중요한 자산이 손상되어 위협을 확산하는 데 사용되는 경우 확산을 중지하는 것이 어려울 수 있습니다. 이러한 자산은 생산성 손실을 방지하기 위해 계속 가동되어야 합니다. Defender for Endpoint에는 중요한 자산이 세분화된 수준으로 포함됩니다. 자산의 운영을 유지한 채 공격 확산을 막습니다.

자동 공격 중단을 통해 Defender for Endpoint는 악성 디바이스를 표시하고 해당 역할을 식별합니다. 그런 다음, 중요한 자산을 포함하도록 일치 정책을 적용합니다. 이 격리는 특정 포트와 통신 방향만 차단합니다.

디바이스 또는 IP 페이지에서 중요한 자산 태그를 사용하여 중요한 자산을 식별할 수 있습니다. 디바이스 포함은 도메인 컨트롤러, DNS 서버 및 DHCP 서버와 같은 중요한 자산 유형을 지원합니다.

네트워크에서 장치 격리

침해되었거나 침해되었을 수 있는 비관리 디바이스를 발견하면 해당 디바이스를 네트워크에서 격리할 수 있습니다. 이렇게 하면 공격이 횡적으로 이동하지 않습니다. 디바이스를 격리하면 Defender for Endpoint에 온보딩된 모든 디바이스가 해당 디바이스와의 수신 및 발신 통신을 차단합니다. 격리는 보안 분석가가 위협을 식별하고 해결하는 동안 주변 디바이스를 보호하는 데 도움이 됩니다.

참고

'포함된' 디바이스와의 수신 및 발신 통신 차단은 온보딩된 엔드포인트용 Microsoft Defender Windows 10 및 Windows Server 2019 이상 디바이스에서 지원됩니다.

디바이스가 포함되면 가능한 한 빨리 포함된 디바이스에 대한 위협을 조사하고 수정하는 것이 좋습니다. 문제 해결 후 디바이스를 격리 상태에서 해제해야 합니다.

디바이스를 포함하는 방법

디바이스 인벤토리 페이지에서 디바이스를 포함하려면 다음 단계를 수행합니다.

  1. 디바이스 인벤토리 페이지로 이동하여 포함할 디바이스를 선택합니다.

  2. 디바이스 플라이아웃의 작업 메뉴에서 디바이스 포함 을 선택합니다.

    디바이스 포함 팝업 메시지의 스크린샷

  3. 디바이스 포함 팝업에서 주석을 입력하고 확인을 선택합니다.

    디바이스 포함 메뉴 항목의 스크린샷

중요

많은 수의 디바이스를 포함하면 엔드포인트 온보딩 디바이스용 Defender에서 성능 문제가 발생할 수 있습니다. 문제를 방지하려면 지정된 시간에 최대 100개의 디바이스를 포함하는 것이 좋습니다.

디바이스 페이지에서 디바이스 포함

작업 표시줄에서 디바이스 포함을 선택하여 디바이스 페이지에서 디바이스 를 포함할 수도 있습니다.

디바이스 페이지의 디바이스 포함 메뉴 항목 스크린샷

참고

새로 포함된 디바이스에 대한 세부 정보가 엔드포인트용 Microsoft Defender 온보딩된 디바이스에 도달하는 데 최대 5분이 걸릴 수 있습니다.

중요

  • 포함된 디바이스가 IP 주소를 변경하는 경우 온보딩된 모든 엔드포인트용 Microsoft Defender 디바이스가 이를 인식하고 새 IP 주소와의 통신 차단을 시작합니다. 원래 IP 주소가 더 이상 차단되지 않습니다(이러한 변경 내용을 확인하는 데 최대 5분이 걸릴 수 있음).
  • 포함된 디바이스의 IP가 네트워크의 다른 디바이스에서 사용되는 경우 고급 헌팅에 대한 링크(미리 채워진 쿼리 포함)가 있는 디바이스를 포함하는 동안 경고가 표시됩니다. 이렇게 하면 디바이스를 계속 포함하려는 경우 의식적인 결정을 내리는 데 도움이 되도록 동일한 IP를 사용하여 다른 디바이스에 대한 가시성을 제공합니다.
  • 포함된 디바이스가 네트워크 디바이스인 경우 네트워크 연결 문제를 일으킬 수 있는 메시지와 함께 경고가 나타납니다(예: 기본 게이트웨이 역할을 하는 라우터 포함). 이 시점에서 디바이스를 포함할지 여부를 선택할 수 있습니다.

디바이스를 격리한 후 동작이 예상대로 되지 않으면 Defender for Endpoint에 온보딩된 디바이스에서 BFE(기본 필터링 엔진) 서비스가 사용 설정되어 있는지 확인하세요.

장치 포함 중지

언제든지 디바이스 포함을 중지할 수 있습니다.

  1. 디바이스 인벤토리에서 디바이스를 선택하거나 디바이스 페이지를 엽니다.

  2. 작업 메뉴에서 포함에서 릴리스 를 선택합니다. 포함에서 해제하면 디바이스의 네트워크 연결이 복원됩니다.

발견되지 않은 디바이스의 IP 주소 포함

중요

이 문서의 일부 정보는 상업적으로 출시되기 전에 실질적으로 수정될 수 있는 시험판 제품과 관련이 있습니다. Microsoft는 여기에서 제공하는 정보와 관련하여 명시적이거나 묵시적인 어떠한 보증도 제공하지 않습니다.

엔드포인트용 Defender 발견되지 않았거나 온보딩되지 않은 디바이스에 연결된 IP 주소를 포함할 수도 있습니다. IP 주소를 차단하면 공격자가 다른 장치로 공격을 확산하는 것을 막을 수 있습니다. IP 주소가 포함된 경우 온보딩된 모든 디바이스는 해당 IP 주소를 사용하는 디바이스에서 들어오고 나가는 트래픽을 차단합니다.

참고

Defender for Endpoint에 온보딩된 Windows 10, Windows 11, Windows Server 2012 R2 및 Windows Server 2016 디바이스에서는 '격리된' 디바이스의 인바운드 및 아웃바운드 통신 차단이 지원됩니다.

검색되지 않은 디바이스 또는 엔드포인트용 Defender에 온보딩되지 않은 디바이스와 연결된 IP 주소를 포함하는 것은 자동 공격 중단을 통해 자동으로 수행됩니다. IP 격리 정책은 Defender for Endpoint가 해당 IP 주소가 발견되지 않은 장치 또는 온보딩되지 않은 장치와 연결된 것으로 감지하면 악성 IP 주소를 자동으로 차단합니다.

작업이 적용되었음을 나타내는 메시지가 해당 인시던트, 디바이스 또는 IP 페이지에 표시됩니다. 다음은 예시입니다.

인시던트 그래프에 포함된 IP 주소를 강조 표시하는 스크린샷

IP 주소가 포함된 후에는 작업 센터의 기록 보기에서 작업을 볼 수 있습니다. 작업이 발생한 시기를 확인하고 포함된 IP 주소를 식별할 수 있습니다.

관리 센터에 포함된 IP 주소의 스크린샷

인시던트에 포함된 IP 주소인 경우 인시던트 그래프와 인시던트의 증거 및 대응 탭에 표시기가 나타납니다. 다음은 예입니다.

인시던트 증거 및 응답 탭에 포함된 IP 주소를 강조 표시하는 스크린샷.

언제든지 IP 주소의 포함을 중지할 수 있습니다. 격리를 중지하려면 작업 센터에서 IP 격리 작업을 선택합니다. 플라이아웃에서 실행 취소를 선택합니다. 이 작업은 IP 주소의 연결을 네트워크에 복원합니다.

네트워크에서 사용자 격리

네트워크의 ID가 손상될 수 있는 경우 해당 ID가 네트워크 및 다른 엔드포인트에 액세스하지 못하도록 해야 합니다. 엔드포인트용 Defender는 ID를 포함하여 액세스를 차단하고, 특히 랜섬웨어 공격을 방지할 수 있습니다. ID가 포함된 경우 엔드포인트 온보딩 디바이스에 대해 지원되는 모든 Defender 공격 관련 프로토콜(네트워크 로그온, RPC, SMB, RDP)에서 들어오는 트래픽을 차단합니다. 또한 디바이스는 진행 중인 원격 세션을 종료하고 모든 관련 프로세스를 포함하여 기존 RDP 연결을 로그오프합니다. 합법적인 트래픽은 정상적으로 계속 흐릅니다. ID를 포함하면 공격의 영향을 줄이는 데 크게 도움이 될 수 있습니다. ID가 포함된 경우 보안 운영 분석가는 손상된 ID에 대한 위협을 찾고, 식별하고, 수정할 수 있는 추가 시간이 있습니다. 자동 공격 중단에 의해 포함되면 사용자는 다음 5일 이내에 자동으로 포함에서 제거됩니다.

사용자 중요 정보 포함

  • 엔드포인트용 Defender는 엔드포인트 계층에서 사용자 포함을 적용하고 ID 공급자에서 계정을 사용하지 않도록 설정하지 않습니다. 엔드포인트용 Defender는 보호된 디바이스에서 손상된 ID의 공격자 사용을 차단하고 인증 기반 액세스, 파일 시스템 액세스 및 네트워크 통신 경로를 제한합니다. 이 작업은 세분화된 수준에서 컨트롤을 적용하므로 Microsoft는 공격 관련 활동을 대상으로 하고 가능한 경우 정상적인 비즈니스 통신을 유지할 수 있습니다.
  • 포함된 사용자 작업이 예측 보호 (미리 보기)에 의해 트리거되는 경우 포함된 사용자 작업은 예측 논리를 통해 고위험으로 식별된 사용자에 중점을 두고 더 선택적으로 제한을 적용합니다. 예측 차단의 사용자 격리 조치는 기존 세션을 종료하지 않고 새 세션의 생성을 차단합니다.
  • 전체적으로 예측 차폐 기능은 미리 보기에 있지만 공격 중단 및 예측 차폐로 트리거되는 경우 이 작업은 일반적으로 사용할 수 있습니다.
  • "contained" 상태의 사용자와의 인바운드 통신 차단은 엔드포인트용 Microsoft Defender에 온보딩된 Windows 10 및 11 디바이스(Sense 버전 8740 이상), Windows Server 2019 이상 디바이스, 그리고 최신 에이전트가 설치된 Windows Server 2012 R2 및 2016에서 지원됩니다.
  • 중요: 도메인 컨트롤러에 사용자 포함 작업이 적용되면 기본 도메인 컨트롤러 정책에서 GPO 업데이트가 시작됩니다. GPO를 변경하면 환경의 도메인 컨트롤러 간에 동기화가 시작됩니다. 이는 예상되는 동작이며, AD GPO 변경에 대한 환경을 모니터링하는 경우 이러한 변경 내용에 대한 알림을 받을 수 있습니다. 사용자 포함 작업을 실행 취소하면 GPO 변경 내용이 이전 상태로 되돌아간 다음, 사용자 환경에서 다른 AD GPO 동기화가 시작됩니다. 도메인 컨트롤러에서 보안 정책 병합에 대해 자세히 알아봅니다.

사용자를 포함하는 방법

현재 사용자를 포함하는 것은 자동 공격 중단을 사용하는 경우에만 자동으로 사용할 수 있습니다. Microsoft가 사용자의 계정이 침해된 것으로 감지하면 "Contain User" 정책이 자동으로 설정됩니다.

포함된 사용자 작업 보기

사용자가 포함된 후에는 작업 센터의 기록 보기에서 작업을 볼 수 있습니다. 알림 센터 기록 보기에서 작업이 발생한 시기와 조직의 사용자가 포함되었는지 확인할 수 있습니다.

작업 센터의 사용자 포함 동작 스크린샷.

또한 ID가 "격리된" 것으로 간주되면 해당 사용자는 Defender for Endpoint에 의해 차단되며, 지원되는 Defender for Endpoint 온보딩 디바이스를 대상으로 하거나 해당 디바이스에서 악의적인 측면 이동 또는 원격 암호화를 수행할 수 없습니다. 이러한 블록은 손상된 사용자가 액세스 및 잠재적 공격 기술을 시도한 디바이스를 빠르게 볼 수 있도록 경고로 표시됩니다.

횡적 이동 블록 이벤트를 포함하는 사용자의 스크린샷.

포함 사용자 작업 및 기타 작업의 현재 상태 보려면 작업 탭(미리 보기)에서 작업 상태 추적을 참조하세요.

사용자 작업이 포함된 실행 취소

팁

사용자 작업 격리를 취소하려면 Global Administrator*Microsoft Entra permissions 역할의 구성원이어야 합니다.

* Microsoft는 최소 권한 원칙을 강력히 옹호합니다. 계정에 작업을 수행하는 데 필요한 최소 권한만 할당하면 보안 위험을 줄이고 organization 전반적인 보호를 강화하는 데 도움이 됩니다. 전역 관리자는 긴급 시나리오 또는 다른 역할을 사용할 수 없는 경우 제한해야 하는 매우 권한 있는 역할입니다.

언제든지 사용자에 대한 블록 및 포함을 해제할 수 있습니다.

  1. 작업 센터에서 사용자 격리 작업을 선택합니다. 측면 창에서 실행 취소를 선택합니다.

  2. 사용자 인벤토리, 인시던트 페이지 쪽 창 또는 경고 쪽 창에서 사용자를 선택하고 실행 취소를 선택합니다.

이 작업은 네트워크에 대한 사용자의 연결을 복원합니다.

작업 센터의 실행 취소 옵션을 포함하는 사용자의 스크린샷.

사용자 포함을 통한 조사 기능

사용자가 포함된 후에는 손상된 사용자의 차단된 작업을 확인하여 잠재적 위협을 조사할 수 있습니다. 디바이스 타임라인 보기에서 프로토콜 및 인터페이스 세분성 및 관련 MITRE 기술을 비롯한 특정 이벤트에 대한 정보를 볼 수 있습니다.

포함된 사용자에 대한 차단된 이벤트 세부 정보의 스크린샷

또한 고급 헌팅을 사용하여 조사를 확장할 수 있습니다. 테이블에 포함 으로 시작하는 모든 작업 유형을 찾습니다 DeviceEvents . 그런 다음 조직에서 Contain User와 관련된 다양한 개별 차단 이벤트를 확인하고, 각 차단의 맥락을 더 자세히 살펴보며, 해당 이벤트와 관련된 다양한 엔터티와 기술을 추출할 수 있습니다.

사용자 포함 이벤트에 대한 고급 헌팅의 스크린샷.

GPO 강화 - 예측 보호 (미리 보기)

예측 보호(미리 보기) 기능을 사용하면 엔드포인트에 대한 Defender GPO 강화 작업을 적용할 수 있습니다. GPO 강화는 위험 수준이 높은 디바이스에서 새 그룹 정책 개체 정책을 일시적으로 차단합니다. 이렇게 하면 키 설정 변경을 제한하여 손상을 방지할 수 있습니다.

예측 차폐로 더 나은 결과를 얻으려면 Microsoft Defender for Identity 센서를 사용합니다. 자세한 내용은 Microsoft Defender for Identity 사용하여 예측 차폐 보강을 참조하세요.

조치가 적용된 후에는 인시던트 그래프에서 해당 조치의 영향을 확인하고, 작업 센터에서 추적하며, 고급 헌팅으로 조사할 수 있습니다. 자세한 내용은 예측 차폐 작업 관리를 참조하세요.

Safeboot 강화 - 예측 보호(프리뷰)

예측 차폐(미리 보기) 기능의 일부로 엔드포인트용 Defender는 Safeboot 강화 작업을 자동으로 적용합니다. Safeboot 강화는 손상 위험이 높은 것으로 예측되는 디바이스에 더 엄격한 부팅 설정을 적용하여 디바이스가 손상되지 않도록 보호하는 데 도움이 됩니다.

예측 차폐 작업을 보강하려면 사용자 환경에서 Microsoft Defender for Identity 센서를 사용하는 것이 좋습니다. 자세한 내용은 Microsoft Defender for Identity 사용하여 예측 차폐 보강을 참조하세요.

작업이 적용된 후 인시던트 그래프에서 작업 영향을 보고, 알림 센터에서 작업을 추적하고, 고급 헌팅을 사용하여 추가로 조사할 수 있습니다. 자세한 내용은 예측 차폐 작업 관리를 참조하세요.

Safeboot 강화 작업 및 기타 작업의 현재 상태 보려면 작업 탭(미리 보기)에서 작업 상태 추적을 참조하세요.

위협 전문가에게 문의

손상되거나 잠재적으로 손상된 디바이스에 대한 자세한 정보는 Microsoft 위협 전문가에게 문의할 수 있습니다. Microsoft 위협 전문가는 Defender 포털을 통해 고객과 직접 협력하여 시의적절하고 정확한 대응을 제공합니다. 전문가들은 포털 대시보드에 표시되는 복잡한 위협, 대상 공격 경고 및 위협 인텔리전스를 이해하는 데 도움을 줍니다.

자세한 내용은 엔드포인트 공격 알림 구성 및 관리를 참조하세요 .

활동 세부 정보 확인 및 상태

알림 센터(https://security.microsoft.com/action-center)는 디바이스 또는 파일에서 수행된 작업에 대한 정보를 제공합니다. 다음 세부 정보를 볼 수 있습니다.

  • 조사 패키지 수집
  • 바이러스 백신 검사
  • 앱 제한
  • 장치 격리

다른 모든 관련 세부 정보(예: 제출 날짜/시간, 사용자 제출, 작업이 성공하거나 실패한 경우)도 표시됩니다.

작업 세부 정보가 있는 작업 센터의 스크린샷.

인시던트 페이지의 활동 탭에는 인시던트 대응의 일부로 수행된 작업의 세부 정보 및 상태 표시됩니다. 자세한 내용은 작업 탭(미리 보기)에서 작업 상태 추적을 참조하세요.