Microsoft Defender의 Defender for Identity 알림

참고

Defender for Identity 알림은 현재 Defender for Identity 센서 버전 2.x에서만 지원됩니다.

Microsoft Defender for Identity 메일 알림 통해 또는 Syslog 서버에 상태 문제 및 보안 경고에 대한 알림을 제공합니다.

이 문서에서는 감지된 상태 문제 또는 보안 경고를 알 수 있도록 Defender for Identity 알림을 구성하는 방법을 설명합니다.

전자 메일 또는 Syslog 알림 외에도 SOC 관리자는 Microsoft Sentinel 사용하여 단일 포털에서 모든 경고를 보는 것이 좋습니다. 자세한 내용은 Microsoft Sentinel Microsoft Defender XDR 통합을 참조하세요. 다른 SIEM 도구를 통합하려면 SIEM 도구와 Microsoft Defender XDR 통합을 참조하세요.

메일 알림 구성

다음 절차에 따라 ID 상태 문제에 대한 Defender 전자 메일 알림을 구성합니다.

  1. Microsoft Defender에서 설정>ID를 선택하세요.

  2. 알림에서상태 문제 알림을 선택합니다.

  3. 받는 사람 전자 메일 추가에서 메일 알림 받을 전자 메일 주소를 입력하고 + 추가를 선택합니다.

Defender for Identity가 상태 이상을 감지할 때마다 지정된 수신자는 세부 정보와 자세한 내용을 위한 Microsoft Defender XDR 링크가 포함된 이메일 알림을 받습니다.

참고

인시던트에 대한 메일 알림 받으려면 새 알림 및 기존 알림 규칙의 Defender XDR 설정에서 Email 알림 페이지를 사용하세요. Defender XDR 인시던트 이메일 알림에 대해 자세히 알아봅니다.

Syslog 알림 구성

구성된 센서를 통해 상태 문제 및 보안 이벤트를 Syslog 서버로 보내도록 ID에 대한 Defender 구성할 수 있습니다.

이벤트는 Defender for Identity 서비스에서 Syslog 서버로 직접 전송되지 않고 센서를 통해서만 전송됩니다.

TLS 모드에서 Syslog를 사용하는 경우 이 절차를 완료하기 전에 지정된 센서에 필요한 인증서를 설치합니다.

Syslog 알림을 구성하려면 다음을 수행합니다.

  1. Microsoft Defender XDR설정>ID를 선택합니다.

  2. 알림 항목에서 Syslog 알림을 선택한 후 Syslog 서비스 옵션을 켜세요.

  3. 서비스 구성을 선택하여 Syslog 서비스 창을 엽니다.

  4. 다음 세부 정보를 입력합니다.

    • 센서: Syslog 서버에 알림을 보낼 센서를 선택합니다.
    • 서비스 엔드포인트포트: Syslog 서버의 IP 주소 또는 FQDN(정규화된 도메인 이름)을 입력한 다음 포트 번호를 입력합니다. 하나의 Syslog 엔드포인트만 구성할 수 있습니다.
    • 전송: 전송 프로토콜(TCP 또는 UDP)을 선택합니다.
    • 형식: 형식(RFC 3164 또는 RFC 5424)을 선택합니다.
  5. 테스트 SIEM 알림 전송 을 선택하고 메시지가 Syslog 인프라 솔루션에서 수신되었는지 확인하세요.

  6. 테스트가 작동하는지 확인했으면 저장을 선택합니다.

  7. Syslog 서비스를 구성한 후 다음을 포함하여 Syslog 서버에 보낼 알림 유형을 선택합니다.

    • 새 보안 경고가 검색됨
    • 기존 보안 경고가 업데이트됨
    • 새로운 상태 이상이 감지되었습니다.

Defender for Identity SIEM 로그에 대한 자동화 스크립트 만들기

Defender for Identity SIEM 로그용 자동화 스크립트를 만들 때는 externalId 필드를 사용해 경고 유형을 식별하세요. 경고 이름은 시간이 지나면서 바뀔 수 있지만, 각 경고의 외부 ID 는 동일하게 유지됩니다. 자세한 내용은 Defender for Identity SIEM 로그 참조를 참조하세요.

Defender for Identity 독립형 센서에서 SIEM 이벤트를 청취하세요.