Microsoft Defender 수백만 개의 개별 신호를 상호 연결하여 환경에서 활성 랜섬웨어 캠페인 또는 기타 정교한 공격을 높은 신뢰도로 식별합니다. 공격이 진행되는 동안 Defender는 자동 공격 중단을 통해 공격자가 사용하는 손상된 자산을 자동으로 포함시켜 공격을 방해합니다.
자동 공격 중단은 초기에 횡적 이동을 제한하고 관련 비용에서 생산성 손실에 이르기까지 공격의 전반적인 영향을 줄입니다. 동시에 보안 운영 팀은 자산을 조사, 수정 및 다시 온라인 상태로 만들 수 있는 완전한 제어를 하게 됩니다.
이 개요에서는 자동화된 공격 중단 및 다음 단계 및 관련 리소스에 대한 링크를 설명합니다.
공격 중단은 Microsoft Defender 서비스 및 통합 ID 서비스의 대응 작업을 지원합니다. 이 지원에는 Microsoft Entra ID 및 Active Directory 작업과 Okta 및 AWS 통합 시나리오에 대한 미리 보기 지원이 포함됩니다.
팁
이 문서에서는 공격 중단의 작동 방식을 설명합니다. 이러한 기능을 구성하려면 Microsoft Defender 공격 중단 기능 구성을 참조하세요.
자동 공격 중단의 작동 방식
자동 공격 중단은 진행 중인 공격을 포함하고, organization 자산에 미치는 영향을 제한하며, 보안 팀이 공격을 완전히 수정하는 데 더 많은 시간을 제공하도록 설계되었습니다. 공격 중단은 XDR(확장 검색 및 대응) 신호를 사용하고 전체 공격을 평가하여 인시던트 수준에서 조치를 취합니다. 이 기능은 단일 손상 지표를 기반으로 방지 및 차단과 같은 보호 방법과 다릅니다.
많은 XDR 및 SOAR(보안 오케스트레이션, 자동화 및 대응) 플랫폼을 사용하면 자동 대응 작업을 만들 수 있지만 자동 공격 중단이 기본 제공되고 Microsoft 보안 연구원 및 AI 모델의 인사이트를 사용하여 고급 공격을 감지하고 포함합니다. 자동 공격 중단은 손상된 자산을 결정하기 위해 여러 원본의 신호를 고려합니다.
자동 공격 중단은 다음 세 가지 주요 단계에서 작동합니다.
- 엔드포인트, ID, 이메일 및 공동 작업 도구 및 SaaS 앱의 인사이트를 통해 다양한 소스의 신호를 단일 신뢰도 인시던트와 상호 연결하는 Microsoft Defender 기능을 사용합니다.
- 공격자가 제어하고 공격을 확산하는 데 사용되는 자산을 식별합니다.
- 영향을 받는 자산을 격리하고 비활성화하여, 관련 Microsoft Defender 제품에서 공격을 실시간으로 차단하기 위한 대응 조치를 자동으로 수행합니다.
이 기능은 초기에 위협 행위자의 진행 상황을 제한하고 관련 비용 및 생산성 손실을 포함하여 공격의 전반적인 영향을 줄일 수 있습니다.
Defender가 자동 작업에 대한 신뢰를 설정하는 방법
보안 팀은 응답 작업이 비즈니스 운영에 영향을 줄 수 있으므로 시스템이 자동 조치를 취할 때 주저할 수 있습니다. 자동 공격 중단은 이메일, ID, 애플리케이션, 문서, 디바이스, 네트워크 및 파일의 실제 데이터에서 높은 충실도 신호 및 인시던트 수준 상관 관계를 사용하여 이러한 문제를 해결합니다.
자동 공격 중단에 대한 신뢰도는 SNR(신호 대 노이즈 비율)으로 측정된 탐지기 정밀도를 나타냅니다. 포함 작업의 경우 Defender는 실제 프로덕션 데이터를 기반으로 99% 이상의 신뢰도 수준을 유지합니다. Defender는 머신 러닝 결과, 워크로드 간 상관관계, 그리고 전문가 주도의 인시던트 분류를 결합하여 정탐과 오탐을 분류하기 위해, 광범위한 지표 집합을 기준으로 탐지기에서 감지된 각 항목을 평가합니다.
Defender는 광범위한 릴리스 전에 감사 모드에서 탐지기의 유효성을 검사하고 엄격한 품질 요구 사항을 충족하는 탐지기만 점진적으로 배포합니다. 이 프로세스는 진행 중인 공격을 효과적으로 차단하면서 오탐을 낮게 유지하는 것을 목표로 합니다. 중단 탐지기는 탐지 품질과 신뢰도를 유지하기 위해 지속적이고 동적으로 평가됩니다.
Microsoft의 보안 전문가들은 교란 활동을 지속적으로 검토하고, 이상 징후를 모니터링하며, 영향을 평가하여 장기적으로도 높은 탐지 품질을 유지합니다.
또한 보안 팀에서 모든 자동 작업을 실행 취소할 수 있으므로 환경에 대한 모든 권한을 유지 관리합니다. 자세한 내용은 자동 공격 중단 작업의 세부 정보 및 결과를 참조하세요.
자동으로 포함되지 않아야 하는 중요한 자산이 있는 경우 지원되는 사용자, 디바이스 및 IP 주소에 대한 제외를 구성할 수 있습니다. 지침은 자동화된 응답 작업에서 자산 제외를 참조하세요.
공격 중단이 AI를 사용하는 방법
공격 중단 AI는 Microsoft Defender 제품군에서 개발된 특수 모델 및 탐지기의 앙상블을 사용합니다. 이러한 기능은 다음을 비롯한 여러 데이터 원본을 사용하여 학습 및 조정됩니다.
- 상관 관계가 있는 Defender 워크로드 원격 분석
- Microsoft 위협 인텔리전스
- Microsoft 고객의 과거 인시던트 및 인시던트 후 분석 학습
이 플랫폼은 그래프 모델, 향상된 의사 결정 트리, 신경망 및 전용 SLLM(소형 언어 모델)을 비롯한 여러 기계 학습 접근 방식을 사용하여 검색 품질 및 작업 정밀도를 개선합니다.
모델 및 감지기 품질은 단일 정적 릴리스 지점이 아닌 지속적인 엔지니어링 및 유효성 검사 주기를 통해 유지 관리됩니다. 광범위한 출시 전에 새로운 탐지기는 엄격한 시험판 유효성 검사 및 단계적 배포를 거닐게 됩니다. 지속적인 품질은 비정상적인 동작에 대한 AI 결정 및 24x7 운영 응답 적용 범위를 검토하여 지원됩니다.
자동화된 응답 작업
격리 조치의 경우 Defender for Endpoint는 침해된 엔터티(사용자, IP 주소 또는 디바이스)로부터의 통신을 차단하기 위해 온보딩된 모든 디바이스에 격리 정책을 적용합니다.
| Action | Capability | 제품 | Description |
|---|---|---|---|
| 디바이스 포함 | 공격 중단 | Microsoft 디펜더 포 엔드포인트 | 엔드포인트 온보딩 디바이스에 대한 모든 Defender 정책을 적용하여 해당 디바이스의 통신을 차단하여 의심스러운 디바이스를 자동으로 포함합니다. |
| IP를 포함 | 공격 중단 | Microsoft 디펜더 포 엔드포인트 | Defender for Endpoint에 온보딩된 모든 디바이스에 정책을 적용하여 해당 IP 주소로부터의 통신을 차단함으로써, 아직 검색되지 않았거나 온보딩되지 않은 디바이스와 연결된 IP 주소를 포함합니다. |
| 디바이스 격리 | 공격 중단 | Microsoft 디펜더 포 엔드포인트 | 활성 발판으로 식별되면 손상된 디바이스를 네트워크에서 자동으로 격리합니다. 디바이스가 필요한 보안 서비스에 연결된 상태로 유지되는 동안 대부분의 네트워크 트래픽이 차단됩니다. |
| 사용자 비활성화 | 공격 중단 | Defender for Identity (정체성 보호) | 사용자 계정을 사용하지 않도록 설정하여 추가 로그인 및 액세스를 방지합니다. |
| 사용자 격리 | 공격 중단, 예측 보호 | Microsoft 디펜더 포 엔드포인트 | 엔드포인트 온보딩 디바이스에 대한 모든 Defender 정책을 적용하여 해당 사용자의 통신을 차단하고 횡적 이동 및 원격 암호화 위험을 줄임으로써 의심스러운 ID를 일시적으로 포함합니다. |
| 사용자 세션 취소 | 공격 중단 | Microsoft Entra ID (마이크로소프트 엔트라 ID) | 활성 사용자 세션을 취소하여 액세스를 중단합니다. |
| Entra에서 사용자 일시 중단 | 공격 중단 | Microsoft Entra ID (마이크로소프트 엔트라 ID) | 추가 액세스를 방지하기 위해 Microsoft Entra ID 사용자 계정을 일시 중단합니다. |
| OAuth 앱 손상 | 공격 중단 | 클라우드 앱용 디펜더 (Defender for Cloud Apps) | 잠재적으로 손상된 OAuth 애플리케이션에 대한 보호 조치를 실행합니다. |
| Safeboot 강화 | 예측형 차폐 | Microsoft 디펜더 포 엔드포인트 | 안전 모드 다시 부팅을 통해 잠재적인 변조를 차단하도록 예방 강화를 적용합니다. |
| GPO 강화 | 예측형 차폐 | Microsoft 디펜더 포 엔드포인트 | 잠재적인 그룹 정책 남용을 차단하기 위해 예방 강화를 적용합니다. |
| 사전 예방적 사용자 격리 | 예측형 차폐 | Microsoft 디펜더 포 엔드포인트 | 예측 논리를 통해 높은 위험으로 식별된 사용자를 중심으로 인시던트가 에스컬레이션되기 전에 잠재적인 오용을 방지하기 위해 사용자 계정을 사전에 포함합니다. |
| AWS 사용자에게 거부 정책 연결 | 공격 중단 | Microsoft Sentinel(AWS 커넥터) | 손상된 AWS IAM 사용자 또는 페더레이션된 역할에 거부 정책을 연결하여 권한을 취소하고 AWS 리소스에 대한 추가 액세스를 차단합니다. |
| Okta에서 사용자 일시 중단 | 공격 중단 | Microsoft Sentinel(Okta 커넥터) | 손상된 Okta 사용자 계정을 일시 중단하여 일시 중단이 해제될 때까지 계정을 일시적으로 비활성화하고 로그인 및 활동을 차단합니다. |
사용자 고려 사항 포함
사용자 포함 작업은 엔드포인트 계층에서 사용자 포함을 적용합니다. 엔드포인트에 대한 Defender 손상된 사용자로부터의 통신을 차단하고 인증 기반 액세스, 파일 시스템 액세스 및 네트워크 통신 경로를 제한하기 위해 온보딩된 모든 디바이스에 포함 정책을 적용합니다.
참고
포함된 사용자 동작은 공격 중단 및 예측 보호 모두에 사용되지만 각 컨텍스트에서 다르게 적용됩니다. 예측 보호에서 사용자 포함 작업은 예측 논리를 통해 높은 위험으로 식별된 사용자를 중심으로 더 선택적으로 제한을 적용합니다. 기존 세션을 종료하지 않고 새 세션을 방지합니다.
사용자 고려 사항 사용 안 함
- 사용자 계정이 Active Directory에서 호스트되는 경우: Defender for Identity는 Defender for Identity 센서를 실행하는 도메인 컨트롤러에서 사용자 사용 안 함을 트리거합니다.
- 사용자 계정이 Active Directory에서 관리되고 Microsoft Entra ID에 동기화되는 경우: Defender for Identity는 온보딩된 도메인 컨트롤러를 통해 사용자 계정 비활성화 작업을 트리거합니다. 또한 공격 중단은 Microsoft Entra ID 사용자 계정을 사용하지 않도록 설정합니다.
- 사용자 계정이 Microsoft Entra ID 전용(클라우드 네이티브 계정)에서 호스트되는 경우: Defender for Identity는 Microsoft 관리형 엔터프라이즈 애플리케이션을 사용하여 Microsoft Entra ID 사용자 사용 안 함 작업을 실행합니다. 이 애플리케이션은 계정을 사용하지 않도록 설정하기 전에 RBAC(역할 기반 액세스 제어)를 통해 로그인한 사용자의 할당된 역할 및 권한의 유효성을 검사합니다.
사용자 사용 안 함 작업은 횡적 이동, 악성 사서함 사용 또는 맬웨어 실행과 같은 추가 손상을 방지하기 위해 손상된 계정의 자동 일시 중단입니다.
Defender for Identity를 사용하면 Active Directory, Microsoft Entra ID 및 통합 ID 공급자의 사용자에 대한 수정 작업을 수행할 수 있습니다. 사용자 사용 안 함 작업은 사용자가 사용자 환경에서 호스트되는 방식에 따라 다르게 동작합니다.
- 사용자 계정이 Active Directory에서 호스트되는 경우: Defender for Identity는 Defender for Identity 센서를 실행하는 도메인 컨트롤러에서 사용자 사용 안 함을 트리거합니다.
- 사용자 계정이 Active Directory에 있고 Microsoft Entra ID와 동기화되는 경우: Defender for Identity는 온보딩된 도메인 컨트롤러를 통해 사용자 계정 비활성화 작업을 트리거합니다. 또한 공격 중단은 Microsoft Entra ID 사용자 계정을 사용하지 않도록 설정합니다.
- 사용자 계정이 Microsoft Entra ID 전용(클라우드 네이티브 계정)에서 호스트되는 경우: Defender for Identity는 Microsoft 관리형 엔터프라이즈 애플리케이션을 사용하여 Microsoft Entra ID 사용자 사용 안 함 작업을 실행합니다. 이 애플리케이션은 계정을 사용하지 않도록 설정하기 전에 RBAC(역할 기반 액세스 제어)를 통해 로그인한 사용자의 할당된 역할 및 권한의 유효성을 검사합니다.
엔터프라이즈 애플리케이션의 이름은 Microsoft Defender for Identity 이며 애플리케이션 ID 60ca1954‑583c‑4d1f‑86de‑39d835f3e452를 사용합니다. 이전 테넌트에서는 이 애플리케이션이 Radius Aad Syncer로 표시될 수 있습니다.
참고
Microsoft Entra ID 사용자 계정을 사용하지 않도록 설정하는 것은 Microsoft Defender for Identity 배포에 종속되지 않습니다.
중단 작업에 지원되는 ID 서비스
다음 표를 사용하여 지원되는 각 ID 서비스가 구성된 위치를 찾습니다.
| ID 서비스 | Availability | 구성 및 설정 |
|---|---|---|
| Microsoft Entra ID 및 Active Directory | 일반적으로 이용 가능 | Microsoft Defender 자동 공격 중단 구성 |
| 옥타 주 | Preview | Microsoft Sentinel 사용하여 Okta에서 공격 중단 작업 사용 |
| AWS IAM | Preview | Microsoft Sentinel 사용하여 AWS에서 공격 중단 작업 사용 |
사용자 환경에서 공격 중단이 발생하는 시기 식별
Microsoft Defender 인시던트 페이지는 공격 스토리 및 노란색 막대로 표시된 상태 통해 자동 공격 중단 작업을 반영합니다(그림 1). 인시던트에는 전용 중단 태그가 표시되고, 인시던트 그래프에 포함된 자산의 상태가 강조 표시되며, 알림 센터에 작업이 추가됩니다.
그림 1. 자동 공격 중단이 조치를 취한 노란색 막대를 보여 주는 인시던트 보기
Microsoft Defender 사용자 환경에는 이러한 자동 작업의 가시성을 보장하기 위한 시각적 신호가 포함되어 있습니다. 다음 환경에서 찾을 수 있습니다.
인시던트 대기열에서:
- 영향을 받는 인시던트 옆에 공격 중단 이라는 태그가 표시됩니다.
인시던트 페이지에서:
- 공격 중단이라는 태그
- 수행된 자동 동작을 강조 표시하는 페이지 위쪽의 노란색 배너
- 현재 자산 상태 자산에 대한 작업이 수행된 경우(예: 계정 사용 안 함 또는 포함된 디바이스) 인시던트 그래프에 표시됩니다.
- 활동 탭의 정책 상태 열(미리 보기)에는 인시던트와 관련된 모든 작업 및 정책의 현재 상태 표시됩니다. 공급자: 공격 중단 및 정책 상태: 활성, 비활성, 상태 없음으로 필터링하여 공격 중단 정책 상태를 확인합니다.
API를 통해:
(공격 중단) 문자열은 자동으로 중단될 가능성이 높은 신뢰도가 높은 인시던트 타이틀의 끝에 추가됩니다. 예시:
손상된 계정에서 시작된 BEC 금융 사기 공격(공격 중단)
자세한 내용은 공격 중단 세부 정보 및 결과 보기를 참조하세요.
다음 단계
팁
더 자세히 알아보고 싶으신가요? Microsoft 기술 커뮤니티인 Microsoft Defender XDR 기술 커뮤니티에서 Microsoft Security 커뮤니티에 참여하세요.