Microsoft Defender XDR 사용자 지정 검색 규칙 만들기

사용자 지정 검색 규칙은 의심스러운 위반 활동 및 잘못 구성된 엔드포인트를 포함하여 다양한 이벤트 및 시스템 상태를 사전에 모니터링하기 위해 디자인하고 조정하는 고급 헌팅 쿼리입니다. 정기적으로 실행되도록 설정하여 일치하는 항목이 있을 때마다 경고를 생성하고 대응 조치를 취할 수 있습니다.

이 글에서는 쿼리 준비, 알림 세부 설정 설정, 자동 응답 동작 지정, 규칙 범위 정의 등 맞춤형 감지 규칙을 생성하고 설정하는 과정을 안내합니다.

사용자 지정 탐지를 관리하는 데 필요한 권한

사용자 지정 검색을 관리하려면 이러한 검색 대상 데이터에 대한 권한이 있는 역할이 필요합니다. 예를 들어 여러 데이터 원본(Microsoft Defender 및 Microsoft Sentinel 또는 여러 Defender 워크로드)에서 사용자 지정 검색을 관리하려면 적용 가능한 모든 Defender 및 Sentinel 역할이 필요합니다. 자세한 내용은 Microsoft Defender XDRMicrosoft Sentinel을 참조하세요.

Microsoft Defender XDR에서 필요한 권한이 필요합니다

Microsoft Defender 데이터에 대한 사용자 지정 검색을 관리하려면 다음 역할 중 하나를 할당해야 합니다.

  • 보안 설정(관리) - 이 Microsoft Defender 권한이 있는 사용자는 Microsoft Defender 포털에서 보안 설정을 관리할 수 있습니다.

  • 보안 관리자 - 이 Microsoft Entra 역할이 있는 사용자는 Microsoft Defender 포털 및 기타 포털 및 서비스에서 보안 설정을 관리할 수 있습니다.

  • 보안 운영자 - 이 Microsoft Entra 역할을 가진 사용자는 경고를 관리하고 Microsoft Defender 포털의 모든 정보를 포함하여 보안 관련 기능에 대한 전역 읽기 전용 액세스를 가질 수 있습니다. 이 역할은 엔드포인트용 Microsoft Defender RBAC(역할 기반 액세스 제어)가 꺼져 있는 경우에만 사용자 지정 검색을 관리하는 데 충분합니다. RBAC를 구성한 경우 엔드포인트용 Defender에 대한 보안 설정 관리 권한도 필요합니다.

적절한 권한이 있는 경우 특정 Defender 솔루션의 데이터에 적용되는 사용자 지정 검색을 관리할 수 있습니다. 예를 들어 Office 365용 Microsoft Defender에 대한 관리 권한만 있는 경우 Email* 테이블을 사용하여 사용자 지정 탐지를 만들 수 있지만 Identity* 테이블은 사용할 수 없습니다.

마찬가지로 IdentityLogonEvents 테이블에는 Microsoft Defender for Cloud Apps Defender for Identity의 인증 활동 정보가 모두 있으므로 해당 테이블을 쿼리하는 사용자 지정 검색을 관리하려면 두 서비스에 대한 관리 권한이 있어야 합니다.

참고

사용자 지정 검색을 관리하려면 RBAC가 켜져 있는 경우 보안 운영자는 엔드포인트용 Microsoft Defender 보안 설정 관리 권한이 있어야 합니다.

Microsoft Sentinel의 필수 권한

Microsoft Sentinel 데이터의 사용자 지정 탐지를 관리하려면 Microsoft Sentinel 기여자 역할 이상이 할당되어 있어야 합니다. 이 Azure 역할을 가진 사용자는 경고 및 검색을 포함하여 Microsoft Sentinel SIEM 작업 영역 데이터를 관리할 수 있습니다. 특정 기본 작업 영역, Azure 리소스 그룹 또는 전체 구독에 이 역할을 할당할 수 있습니다.

필요한 권한 관리

필요한 권한을 관리하기 위해 전역 관리자는 다음을 수행할 수 있습니다.

  • Microsoft 365 관리 센터역할>보안 관리자 아래에서 보안 관리자 또는 보안 운영자 역할을 할당하세요.
  • Microsoft Defender XDR설정>권한>역할에서 엔드포인트용 Microsoft Defender에 대한 RBAC 설정을 확인하세요. 해당 역할을 선택하여 보안 설정 관리 권한을 할당합니다.

중요

가장 적은 권한이 있는 역할을 사용하여 organization 대한 보안을 개선합니다. 전역 관리자는 권한이 높은 역할입니다. 기존 역할을 사용할 수 없는 경우 해당 사용을 긴급 시나리오로 제한합니다.

참고

또한 사용자가 만들거나 편집 중인 사용자 지정 탐지 규칙의 디바이스 범위에 있는 디바이스에 대한 적절한 권한도 필요합니다. 사용자가 모든 디바이스에 대한 권한이 없는 경우 모든 디바이스에서 실행되도록 범위가 지정된 사용자 지정 검색 규칙을 편집할 수 없습니다.

사용자 지정 검색 규칙 만들기

다음 진입점 중 하나에서 사용자 지정 검색 규칙을 만들 수 있습니다.

  • 고급 헌팅에서 - 고급 헌팅으로 이동하여 쿼리를 준비하고 실행한 다음 검색 규칙 만들기를 선택합니다. 이 방법을 사용하면 규칙을 만들기 전에 쿼리 결과의 유효성을 검사할 수 있습니다.
  • 사용자 지정 검색 목록에서 - 사용자 지정 검색 규칙 으로 이동하여 + 검색 규칙 만들기를 선택합니다. 이 방법은 쿼리를 작성하거나 붙여넣고 모든 규칙 설정을 한 곳에서 구성할 수 있는 규칙 마법사를 직접 엽니다.

사용하는 진입점에 관계없이 다음 단계에 따라 규칙을 구성합니다.

  1. 쿼리 준비
  2. 새 규칙 생성 및 경고 세부 정보 제공
  3. 경고 보강 세부 정보 정의
  4. 작업 지정
  5. 규칙 범위 설정
  6. 규칙 검토 및 켜기

1. 쿼리 준비

Microsoft Defender 포털에서 고급 헌팅으로 이동하여 기존 쿼리를 선택하거나 새 쿼리를 만듭니다. 새 쿼리를 사용하는 경우 쿼리를 실행하여 오류를 식별하고 가능한 결과를 이해합니다. + 검색 규칙 만들기를 선택하여 사용자 지정 검색 목록에서 시작한 경우 규칙 마법사에서 직접 쿼리를 작성하거나 붙여넣을 수 있습니다.

중요

서비스가 너무 많은 경고를 반환하지 못하도록 하기 위해 각 규칙은 실행할 때마다 150개의 경고만 생성할 수 있습니다. 규칙을 만들기 전에 쿼리를 조정하여 일상적인 일상 활동에 대한 경고를 피하세요.

쿼리 결과의 필수 열

Defender 데이터를 사용하여 사용자 지정 검색 규칙을 만들려면 쿼리에서 다음 열을 반환하는 것이 좋습니다.

  1. Timestamp 또는 TimeGenerated - 이 열은 생성된 경고에 대한 타임스탬프를 설정합니다. 이러한 열이 KQL에서 프로젝션되지 않으면 생성된 경고에 대한 첫 번째 및 마지막 이벤트 시간이 검색의 조회 창에 따라 설정됩니다.
  2. 엔드포인트용 Microsoft Defender 테이블의 경우, 다음 사항을 보장하려면 DeviceId 또는 DeviceName 열을 포함하세요:
    • 경고는 올바른 디바이스 그룹 범위로 태그가 지정됩니다.
    • 프로세스 트리 뷰가 성공적으로 빌드되었습니다.
  3. 그 밖의 모든 Defender 테이블의 경우, Defender가 경고를 트리거하게 한 원래 이벤트를 식별할 수 있도록 동일한 이벤트에서 TimestampReportId 프로젝션합니다.
    • 경고는 올바른 엔터티 범위(Defender XDR 범위를 사용하는 조직에만 관련됨)로 태그가 지정됩니다.
    • 경고 타임라인 보기는 관련 데이터로 완전히 보강됩니다.
  4. 마법사에서 영향을 받은 자산을 자동으로 매핑하려면 영향을 받은 자산에 대한 강력한 식별자가 포함된 다음 열 중 하나를 프로젝트합니다.
    • 장치:
      • DeviceId
      • DeviceName
      • RemoteDeviceName
    • 사서함:
      • RecipientEmailAddress
      • SenderFromAddress(봉투 발신인 또는 반송 경로 주소)
      • SenderMailFromAddress(이메일 클라이언트에 표시되는 발신자 주소)
      • SenderObjectId
      • RecipientObjectId
    • 계정:
      • AccountObjectId
      • AccountSid
      • AccountUpn
      • InitiatingProcessAccountSid
      • InitiatingProcessAccountUpn

결과를 사용자 지정하거나 집계하기 위해 project 또는 summarize 연산자를 사용하지 않는 쿼리와 같은 간단한 쿼리는 일반적으로 이러한 권장 열을 반환합니다.

더 복잡한 쿼리가 이러한 열을 반환하도록 하는 다양한 방법이 있습니다. 예를 들어 AccountObjectId와 같은 열에서 엔터티별로 집계하고 개수를 계산하려는 경우에도, 각 고유 Timestamp와 관련된 가장 최근 이벤트에서 이를 가져와 ReportIdAccountObjectId를 계속 반환할 수 있습니다.

중요

Timestamp 또는 TimeGenerated 열을 사용하여 사용자 지정 탐지를 필터링하지 마세요. 이 서비스는 탐지 조회 기간을 기준으로 사용자 지정 탐지를 위해 데이터를 미리 필터링합니다. 조회 창의 특정 일몰이 평가되도록 추가 필터링을 추가하려는 경우에만 결과를 열별로 TimestampTimeGenerated 필터링합니다.

다음 샘플 쿼리는 더 복잡한 쿼리에서 추천 열을 반환하는 방법을 보여줍니다. 이 도구는 안티바이러스 감지가 적용된 고유 기기(DeviceId)의 수를 집계하며, 5개 이상의 감지가 있는 장치만 찾아냅니다. 최신 Timestamp와 해당 ReportId를 반환하기 위해 summarize 함수와 함께 arg_max 연산자를 사용합니다. 이 쿼리는 단일 테이블을 참조하며 지원되는 연산자만 사용하여 연 속(NRT) 주파수와도 호환됩니다.

DeviceEvents
| where ingestion_time() > ago(1d)
| where ActionType == "AntivirusDetection"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| where count_ > 5

쿼리 성능을 향상시키려면 규칙에 대해 의도한 실행 빈도와 일치하는 시간 필터를 설정합니다. 최소 빈도 실행은 24시간마다 발생하므로 지난 날의 필터링은 모든 새 데이터를 포함합니다.

Microsoft Sentinel 범위 지정을 위한 사용자 지정 열

Microsoft Sentinel 범위 지정을 구성한 경우 SentinelScope_CF 사용자 지정 필드를 쿼리 및 탐지 규칙에서 사용하여 분석에서 범위를 참조할 수 있습니다.

사용자 지정 검색 및 분석 규칙을 만들 때 트리거된 경고가 해당 범위의 분석가에게 표시되도록 하려면 쿼리에서 SentinelScope_CF 열을 프로젝션해야 합니다. 이 열을 프로젝션하지 않으면 경고는 범위가 지정되지 않은 상태가 되어 범위가 지정된 사용자에게 표시되지 않습니다.

2. 새 규칙 만들기 및 경고 세부 정보 제공

쿼리 편집기에서 검색 규칙 만들기 를 선택하고 다음 경고 세부 정보를 지정합니다.

  • 검색 이름 - 검색 규칙의 이름입니다. 고유하게 만듭니다.
  • 빈도 - 쿼리를 실행하고 작업을 수행하는 간격입니다. 자세한 내용은 규칙 빈도를 참조하세요.
  • Lookback - 사용자 지정 검색 규칙이 Microsoft Sentinel의 데이터만 대상으로 할 때 쿼리에 적용되는 기간입니다. 자세한 내용은 Lookback을 참조하세요.
  • 경고 제목 - 규칙에 의해 트리거된 경고와 함께 표시되는 제목입니다. 고유하게 만들고 일반 텍스트를 사용합니다. 문자열은 보안을 위해 삭제되므로 HTML, Markdown 및 기타 코드는 작동하지 않습니다. 타이틀에 포함된 모든 URL은 제대로 표시되려면 백분율 인코딩 형식 을 따라야 합니다.
  • 심각도 - 규칙으로 식별된 구성 요소 또는 활동의 잠재적 위험입니다.
  • 범주 - 규칙으로 식별되는 위협 구성 요소 또는 활동입니다.
  • 전술 - MITRE ATT&CK 프레임워크에 설명된 대로 규칙에 의해 식별되는 MITRE ATT&CK 전술입니다.
  • 기술 - MITRE ATT&CK 프레임워크에 설명된 대로 규칙에 의해 식별되는 하나 이상의 공격 기술입니다.
  • 하위 기술 - MITRE ATT&CK 프레임워크에 설명된 대로 규칙에 의해 식별되는 하나 이상의 공격 하위 기술입니다.
  • 위협 분석 보고서 - 생성된 경고를 기존 위협 분석 보고서에 연결하여 위협 분석의 관련 인시던트 탭에 표시합니다.
  • 설명 - 규칙으로 식별되는 구성 요소 또는 활동에 대한 자세한 정보입니다. 문자열은 보안을 위해 삭제되므로 HTML, Markdown 및 기타 코드는 작동하지 않습니다. 설명에 포함된 모든 URL은 제대로 표시되도록 백분율 인코딩 형식을 따라야 합니다.
  • 권장 작업 - 경고에 대한 응답으로 응답자가 수행할 수 있는 추가 작업입니다.

규칙 빈도

새 규칙을 저장하면 지난 30일 간의 데이터를 실행하고 일치 항목을 확인합니다. 그런 다음 규칙은 고정 간격으로 다시 실행되어 선택한 빈도에 따라 조회 기간을 적용합니다.

쿼리의 시간 필터를 조회 범위에 맞추세요. 조회 기간 외의 결과는 무시됩니다.

규칙을 편집할 때 설정한 빈도에 따라 예약된 다음 런타임이 변경 내용을 적용합니다. 규칙 빈도는 수집 시간이 아닌 이벤트 타임스탬프를 기반으로 합니다. 특정 실행에서 약간의 지연이 발생할 수 있으므로 구성된 빈도는 100% 정확하지 않습니다.

연속(NRT) 빈도

사용자 지정 탐지가 연속(NRT) 빈도로 실행되도록 설정하면 조직에서 위협을 더 빠르게 식별하는 데 도움이 됩니다. NRT(연속) 빈도를 사용하면 리소스 사용량에 미치는 영향이 최소화됩니다. 조직의 조건을 충족하는 모든 사용자 지정 탐지 규칙에 이를 사용하는 것을 고려하세요.

사용자 지정 검색 규칙 페이지에서 지금 마이그레이션을 선택하여 NRT(연속) 빈도에 맞는 사용자 지정 검색 규칙을 마이그레이션할 수 있습니다.

고급 헌팅의 '지금 마이그레이션' 버튼 스크린샷

지금 마이그레이션을 선택하면 KQL 쿼리에 따라 호환되는 모든 규칙 목록이 표시됩니다. 모든 규칙 또는 선택한 규칙만 마이그레이션하도록 선택할 수 있습니다.

고급 헌팅의 연속 빈도 호환 쿼리 스크린샷

저장을 선택하면 선택한 규칙의 빈도가 NRT(연속) 빈도로 업데이트됩니다.

지속적으로 실행할 수 있는 쿼리

다음과 같은 경우 쿼리를 지속적으로 실행할 수 있습니다.

  • 쿼리는 하나의 테이블만 참조합니다.
  • 쿼리는 지원되는 KQL 기능 목록의 연산자를 사용합니다. 연산자의 matches regex 경우 정규식을 문자열 리터럴로 인코딩하고 문자열 따옴표 규칙을 따라야 합니다. 예를 들어 정규식 \A 은 KQL에서 로 "\\A"표시됩니다. 추가 백슬래시는 다른 백슬래시가 정규식 \A의 일부임을 나타냅니다.
  • 쿼리는 조인, 공용 구조체 또는 연산자를 externaldata 사용하지 않습니다.
  • 쿼리에는 주석 줄이나 정보가 포함되지 않습니다.
연속(NRT) 빈도를 지원하는 테이블

거의 실시간 탐지는 다음 테이블을 지원합니다.

Microsoft Defender XDR Microsoft Sentinel
  • AlertEvidence
  • CloudAppEvents
  • DeviceEvents
  • DeviceFileCertificateInfo
  • DeviceFileEvents
  • DeviceImageLoadEvents
  • DeviceLogonEvents
  • DeviceNetworkEvents
  • DeviceNetworkInfo
  • DeviceInfo
  • DeviceProcessEvents
  • DeviceRegistryEvents
  • EmailAttachmentInfo
  • EmailEvents (LatestDeliveryLocationLatestDeliveryAction 열 제외)
  • EmailPostDeliveryEvents
  • EmailUrlInfo
  • IdentityDirectoryEvents
  • IdentityLogonEvents
  • IdentityQueryEvents
  • UrlClickEvents
  • ABAPAuditLog_C
  • ABAPChangeDocsLog_CL
  • AuditLogs
  • AWSCloudTrail
  • AWSGuardDuty
  • AzureActivity
  • CommonSecurityLog
  • GCPAuditLogs
  • MicrosoftGraphActivityLogs
  • OfficeActivity
  • Okta_CL
  • OktaV2_CL
  • ProofpointPOD
  • ProofPointTAPClicksPermitted_CL
  • ProofPointTAPMessagesDelivered_CL
  • SecurityAlert
  • SecurityEvent
  • SigninLogs
 

참고

일반적으로 사용 가능한 열만 NRT(연속) 빈도를 지원합니다.

Microsoft Sentinel 데이터에 대한 사용자 지정 빈도

Microsoft Defender에 온보딩한 Microsoft Sentinel 고객은 규칙이 Microsoft Sentinel에서 수집하는 데이터만을 기반으로 하는 경우 사용자 지정 빈도를 선택할 수 있습니다.

이 빈도 옵션을 선택하면 쿼리 실행 모든 입력 구성 요소가 나타납니다. 규칙에 원하는 빈도를 입력하고 드롭다운을 사용하여 단위(분, 시간 또는 일)를 선택합니다. 지원되는 범위는 5분에서 14일까지의 모든 값입니다.

사용자 지정 검색 설정 가이드의 사용자 지정 빈도 옵션을 보여 주는 스크린샷

중요

사용자 지정 빈도를 선택하면 Defender가 Microsoft Sentinel 데이터를 가져옵니다. 이 조건은 다음을 의미합니다.

  1. Microsoft Sentinel 사용할 수 있는 데이터가 있어야 합니다.
  2. Defender 데이터는 범위 지정을 지원하지 않으므로 Microsoft Sentinel 범위 지정을 지원하지 않습니다.

되돌아보기

사용자 지정 검색의 조회 기간은 쿼리의 대상 데이터 및 빈도에 따라 5분에서 30일까지 다양할 수 있습니다.

사용자 지정 검색에 Defender XDR 데이터가 포함된 경우 선택한 규칙 빈도에 따라 고정된 조회 기간이 적용됩니다.

  • 24시간마다 실행되도록 설정된 검색의 경우 조회 기간은 30일입니다.
  • 12시간마다 실행되도록 설정된 검색의 경우 조회 기간은 48시간입니다.
  • 3시간마다 실행되도록 설정된 검색의 경우 조회 기간은 12시간입니다.
  • 검색이 매시간 실행되도록 설정된 경우 조회 기간은 4시간입니다.

사용자 지정 검색이 Microsoft Sentinel 데이터만 대상으로 하는 경우 설정한 규칙 빈도에 따라 조회 기간을 사용자 지정할 수 있습니다.

  • 1 시간보다 높은 빈도(더 자주)로 실행되도록 설정된 검색의 경우 조회 기간은 48시간 미만으로 제한됩니다.
  • 1일을 초과하는 빈도로 실행되도록 설정된 탐지의 경우 조회 기간을 최대 14일까지 설정할 수 있습니다.
  • 1 일 이하의 빈도로 실행되도록 설정된 검색의 경우 조회를 최대 30일로 설정할 수 있습니다.

중요

사용자 지정 탐지는 수집 지연을 고려하여 ingestion_time()를 평가합니다. 사용자 지정 탐지는 이벤트 타임스탬프 대신 ingestion_time()을(를) 기준으로 평가하므로, Timestamp 또는 TimeGenerated 값이 구성된 룩백 기간보다 오래된 이벤트도 규칙 평가에 계속 포함될 수 있습니다.

조회 기간이 빈도보다 길면 중복 이벤트가 발생할 수 있습니다. 그러나 사용자 지정 탐지는 경고 잡음과 경고 피로를 줄이기 위해 이를 자동으로 그룹화하고 중복을 제거합니다.

3. 경고 보강 세부 정보 정의

자세한 내용을 제공하고 정의하여 경고를 보강할 수 있습니다. 경고를 보강하면 다음을 수행할 수 있습니다.

동적 경고 제목 및 설명 만들기

쿼리 결과를 사용하여 경고의 제목과 설명을 정확하고 표시하도록 동적으로 만들 수 있습니다. 이 기능은 경고 및 인시던트를 심사하고 경고의 본질을 신속하게 이해하려고 할 때 SOC 분석가의 효율성을 높일 수 있습니다.

경고의 제목 또는 설명을 동적으로 구성하려면 쿼리 결과에서 사용할 수 있는 열의 자유 텍스트 이름을 사용하고 이중 중괄호로 묶어 경고 세부 정보 섹션에 통합합니다.

예: User {{AccountName}} unexpectedly signed in from {{Location}}

참고

각 필드에서 최대 3개의 열을 참조할 수 있습니다.

사용자 지정 검색 마법사의 동적 경고 제목 및 설명 필드를 보여 주는 스크린샷

참조하려는 정확한 열 이름을 결정하는 데 도움이 되도록 쿼리 및 결과 탐색을 선택합니다. 이 옵션을 선택하면 규칙 만들기 마법사 위에 고급 헌팅 컨텍스트 창이 열리며, 여기서 쿼리 논리 및 결과를 검사할 수 있습니다.

사용자 지정 세부 정보 추가

경고 쪽 패널에 중요한 세부 정보를 표시하여 SOC 분석가의 생산성을 더욱 향상시킬 수 있습니다. 해당 이벤트에서 생성된 경고에 이벤트의 데이터를 표시할 수 있습니다. 이 기능을 사용하면 SOC 분석가가 인시던트에 대한 즉각적인 이벤트 콘텐츠 가시성을 제공하여 더 빠르게 심사, 조사 및 결론을 도출할 수 있습니다.

사용자 지정 세부 정보 섹션에서 표시하려는 세부 정보에 해당하는 키-값 쌍을 추가합니다.

  • 필드에 경고의 필드 이름으로 표시되는 선택한 이름을 입력합니다.
  • 매개 변수 필드의 드롭다운 목록에서 경고에 표시할 이벤트 매개 변수를 선택합니다. 이 목록은 KQL 쿼리가 출력하는 열 이름에 해당하는 값으로 채워집니다.

사용자 지정 검색 마법사의 사용자 지정 세부 정보 옵션을 보여 주는 스크린샷

다음 스크린샷은 경고 쪽 패널에서 사용자 지정 세부 정보가 표시되는 방식을 보여 줍니다.

Defender 포털의 경고 쪽 패널에 표시되는 사용자 지정 세부 정보를 보여 주는 스크린샷.

중요

사용자 지정 세부 정보에는 다음과 같은 제한 사항이 있습니다.

  1. 각 규칙은 최대 20개의 키-값 쌍의 사용자 지정 세부 정보로 제한됩니다.
  2. 단일 경고의 모든 사용자 지정 세부 정보 및 해당 값에 대한 결합된 크기 제한은 4KB입니다. 사용자 지정 세부 정보 배열이 이 제한을 초과하면 전체 사용자 지정 세부 정보 배열이 경고에서 삭제됩니다.

주요 영향을 받거나 영향을 받는 엔터티를 찾을 것으로 예상되는 쿼리 결과의 열을 식별합니다. 예를 들어 쿼리는 보낸 사람(SenderFromAddress 또는 SenderMailFromAddress) 및 받는 사람(RecipientEmailAddress) 주소를 반환할 수 있습니다. 이러한 열 중 어떤 열이 주요 영향을 받는 엔터티를 나타내는지 식별하면 서비스에서 관련 경고를 집계하고, 인시던트의 상관 관계를 지정하고, 대응 조치를 목표로 삼는 데 도움이 됩니다.

각 엔터티 유형(사서함, 사용자 또는 장치)에 대해 하나의 열만 선택할 수 있습니다. 쿼리에서 반환되지 않는 열을 선택할 수 없습니다.

확장된 엔터티 매핑

다양한 엔터티 형식을 경고에 연결할 수 있습니다. 더 많은 엔터티를 연결하면 상관관계 엔진이 경고를 동일한 인시던트로 그룹화하고 인시던트 간의 상관관계를 파악하는 데 도움이 됩니다. Microsoft Sentinel 고객이라면, 이는 또한 Microsoft Sentinel에 수집되는 타사 데이터 소스의 모든 엔터티를 매핑할 수 있다는 의미이기도 합니다.

Microsoft Defender XDR 데이터의 경우 엔터티가 자동으로 선택됩니다. 데이터가 Microsoft Sentinel 경우 엔터티를 수동으로 선택해야 합니다.

참고

엔터티는 경고가 인시던트로 그룹화되는 방식에 영향을 줍니다. 인시던트 품질을 높이려면 엔터티를 신중하게 검토해야 합니다. 자세한 내용은 Microsoft Defender 포털에서 경고 상관 관계 및 인시던트 병합을 참조하세요.

확장된 엔터티 매핑 섹션에는 엔터티를 선택할 수 있는 두 개의 섹션이 있습니다.

  • 영향을 받은 자산 – 선택한 이벤트에 표시되는 영향을 받은 자산을 추가합니다. 다음과 같은 유형의 자산을 추가할 수 있습니다.
    • 계정
    • 디바이스
    • 메일함
    • 클라우드 애플리케이션
    • 리소스 Azure
    • Amazon Web Services 리소스
    • Google Cloud Platform 리소스
  • 관련 증거 – 선택한 이벤트에 나타나는 비자산을 추가합니다. 지원되는 엔터티 형식은 다음과 같습니다.
    • 프로세스
    • 파일
    • 레지스트리 값
    • IP
    • OAuth 애플리케이션
    • DNS
    • 보안 그룹
    • URL
    • 메일 클러스터
    • 메일 메시지

참고

현재 자산만 영향을 받은 엔터티로 매핑할 수 있습니다.

사용자 지정 검색 마법사의 엔터티 매핑 옵션을 보여 주는 스크린샷

엔터티 형식을 선택한 후 선택한 쿼리 결과에 있는 식별자 형식을 선택하여 이 엔터티를 식별하는 데 사용할 수 있습니다. 각 엔터티 형식에는 관련 드롭다운 메뉴와 같이 지원되는 식별자 목록이 있습니다. 각 식별자를 더 잘 이해하려면 마우스로 가리키면 표시되는 설명을 읽어보세요.

식별자를 선택한 후 선택한 식별자가 포함된 쿼리 결과에서 열을 선택합니다. 쿼리 및 결과 탐색을 선택하여 고급 헌팅 컨텍스트 패널을 엽니다. 이 옵션을 사용하면 쿼리 및 결과를 탐색하여 선택한 식별자에 적합한 열을 선택할 수 있습니다.

4. 작업 지정

사용자 지정 검색 규칙이 Defender 데이터를 사용하는 경우 쿼리가 반환하는 디바이스, 파일, 사용자 또는 전자 메일에 대해 자동으로 작업을 수행할 수 있습니다.

Microsoft Defender 포털에서 사용자 지정 검색에 대한 작업을 보여 주는 스크린샷

장치에 대한 작업

쿼리 결과의 DeviceId 열에 있는 디바이스에 다음 작업을 적용합니다.

  • 디바이스 격리 - 엔드포인트용 Microsoft Defender 사용하여 전체 네트워크 격리를 적용하여 디바이스가 애플리케이션 또는 서비스에 연결되지 않도록 합니다. 자세한 내용은 엔드포인트용 Microsoft Defender 머신 격리를 참조하세요.
  • 조사 패키지 수집 - ZIP 파일에서 디바이스 정보를 수집합니다. 자세한 내용은 '기기에서 조사 패키지 수령'을 참조하세요.
  • 바이러스 백신 검사 실행 - 디바이스에서 전체 Microsoft Defender 바이러스 백신 검사를 수행합니다.
  • 조사 시작 - 디바이스에서 자동화된 조사를 시작합니다.
  • 앱 실행 제한 - Microsoft에서 발급한 인증서로 서명된 파일만 실행할 수 있도록 디바이스에 대한 제한을 설정합니다. 자세한 내용은 엔드포인트용 Microsoft Defender의 앱 제한 사항을 참조하세요.

파일에 대한 작업

  • 이 옵션을 선택하면 허용/차단 작업을 파일에 적용할 수 있습니다. 파일 차단은 파일에 대한 수정 권한이 있고 쿼리 결과가 SHA-1 해시와 같은 파일 ID를 식별하는 경우에만 허용됩니다. 파일이 차단되면 모든 디바이스에서 동일한 파일의 다른 인스턴스도 차단됩니다. 차단이 적용되는 디바이스 그룹을 제어할 수 있지만 특정 디바이스는 제어할 수 없습니다.

  • 이 옵션을 선택하면 쿼리 결과의 , SHA1, InitiatingProcessSHA1 또는 SHA256 열에 있는 파일에 InitiatingProcessSHA256 작업을 적용할 수 있습니다. 이 작업은 현재 위치에서 파일을 삭제하고 복사본을 격리 상태로 만듭니다.

사용자에 대한 작업

  • 이 옵션을 선택하면 사용자를 침해된 것으로 표시 작업이 쿼리 결과의 AccountObjectId, InitiatingProcessAccountObjectId 또는 RecipientObjectId 열에 있는 사용자에게 적용됩니다. 이 작업은 Microsoft Entra ID 사용자의 위험 수준을 "높음"으로 설정하여 해당 ID 보호 정책을 트리거합니다.

  • 사용자가 일시적으로 로그인하지 못하도록 하려면 사용자 사용 안 함을 선택합니다.

  • 사용자 인증 다시 설정을 선택하여 사용자에게 다음 로그인 세션(온-프레미스 ID의 경우)에서 암호를 변경하거나(Microsoft Entra ID의 경우) 다시 로그인하도록 요구하라는 메시지를 표시합니다.

  • 사용자 사용 안 함사용자 인증 다시 설정 옵션 모두 , , AccountSidInitiatingProcessAccountSidRequestAccountSidOnPremSid에 있는 SID(사용자 보안 식별자)가 필요합니다.

  • Microsoft Entra ID의 AccountObjectId 경우 모든 작업에 매개 변수가 필요합니다.

사용자 작업에 대한 자세한 내용은 Microsoft Defender for Identity 수정 작업 및 Microsoft Defender for Cloud Apps수정 작업을 참조하세요.

전자 메일에 대한 작업

  • 사용자 지정 검색에서 전자 메일 메시지를 생성하는 경우 사서함 폴더로 이동을 선택하여 전자 메일을 선택한 폴더( 정크, 받은 편지함 또는 삭제된 항목 폴더)로 이동할 수 있습니다. 특히 받은 편지함 옵션을 선택하면 격리된 항목에서 이메일을 이동할 수 있습니다(예를 들어 가양성의 경우).

    Microsoft Defender 포털의 사용자 지정 검색 아래에 있는 받은 편지함 옵션의 스크린샷

  • 또는 전자 메일 삭제 를 선택한 다음, 전자 메일을 삭제된 항목(일시 삭제)으로 이동하거나 선택한 전자 메일을 영구적으로 삭제(하드 삭제)하도록 선택할 수 있습니다.

및 열 NetworkMessageIdRecipientEmailAddress 은 메일 메시지에 작업을 적용하려면 쿼리의 출력 결과에 있어야 합니다.

5. 규칙 범위 설정

scope 설정하여 규칙이 다루는 디바이스를 지정합니다. 범위는 장치를 확인하는 규칙에 영향을 미치며 사서함과 사용자 계정 또는 ID만 확인하는 규칙에는 영향을 미치지 않습니다.

scope 설정할 때 다음을 선택합니다.

  • 모든 장치
  • 특정 장치 그룹

규칙은 scope 디바이스에서만 데이터를 쿼리합니다. 해당 디바이스에서만 작업을 수행합니다.

참고

사용자는 규칙의 scope 포함된 디바이스에 대한 해당 권한이 있는 경우에만 사용자 지정 검색 규칙을 만들거나 편집할 수 있습니다. 예를 들어 관리자는 모든 디바이스 그룹에 대한 권한이 있는 경우에만 모든 디바이스 그룹으로 범위가 지정된 규칙을 만들거나 편집할 수 있습니다.

6. 규칙 검토 및 켜기

규칙을 검토한 후 만들기를 선택하여 저장합니다. 사용자 지정 검색 규칙은 즉시 실행됩니다. 구성된 빈도에 따라 다시 실행되어 일치 항목에 대해 검사 경고를 생성하고 응답 작업을 수행합니다.

중요

효율성과 효과성을 위해 사용자 지정 탐지를 정기적으로 검토합니다. 쿼리를 최적화하는 방법에 대한 지침은 고급 헌팅 쿼리 모범 사례를 참조하세요. 실제 경고를 발생시키는 탐지를 만들고 있는지 확인하려면 기존 사용자 지정 탐지 규칙 관리의 단계를 따라 기존 사용자 지정 탐지를 검토하는 시간을 가지세요.

사용자 지정 탐지의 범위나 구체성을 직접 제어할 수 있습니다. 사용자 지정 검색에 의해 생성된 모든 거짓 경고는 규칙의 특정 매개 변수를 수정해야 함을 나타낼 수 있습니다.

사용자 지정 탐지가 중복 경고를 처리하는 방식

사용자 지정 검색 규칙을 만들고 검토할 때 중요한 고려 사항은 경고 노이즈 및 피로입니다. 사용자 지정 탐지는 이벤트를 단일 경고로 그룹화하고 중복을 제거합니다. 동일한 엔터티, 사용자 지정 세부 정보 및 동적 세부 정보가 포함된 이벤트에서 사용자 지정 검색 규칙이 두 번 실행되면 두 이벤트에 대해 하나의 경고가 생성됩니다. 검색 규칙이 이벤트가 동일하다는 것을 인식하면 생성된 경고의 이벤트 중 하나를 기록하고 중복을 처리합니다. 중복은 조회 기간이 빈도보다 길면 발생할 수 있습니다. 이벤트가 서로 다른 경우 사용자 지정 탐지는 경고에 두 이벤트를 모두 기록합니다.

더 자세히 알아보고 싶으신가요? Microsoft 기술 커뮤니티인 Microsoft Defender XDR 기술 커뮤니티에서 Microsoft Security 커뮤니티에 참여하세요.