Microsoft Sentinel 범위 설정 구성하기(행 수준 RBAC)

Microsoft Sentinel 범위 지정은 RBAC(행 수준 역할 기반 액세스 제어)를 제공하여 작업 영역을 분리할 필요 없이 세분화된 행 수준 액세스를 가능하게 합니다. Microsoft Sentinel 범위 지정을 사용하면 여러 팀이 공유 Microsoft Sentinel 환경 내에서 안전하게 작동하면서 테이블 및 환경에서 일관되고 재사용 가능한 범위 정의를 사용할 수 있습니다.

Microsoft Defender 포털에서 범위 지정을 구성합니다. Azure 포털(Ibiza)의 Sentinel은 범위 지정을 지원하지 않습니다. 시작하기 전에 스코핑 설정에 필요한 전제 조건 을 충족하는지 확인하세요.

Microsoft Sentinel 범위 지정이란?

Microsoft Sentinel 범위 지정은 관리자가 Sentinel 테이블의 특정 데이터 하위 집합에 권한을 부여할 수 있도록 Defender 포털에서 권한 관리를 확장합니다. 범위를 만들려면 다음 단계를 완료합니다.

  • 논리 범위 정의: 조직 구조에 맞는 scope 정의 만들기(사업부, 지역 또는 데이터 민감도별)
  • 범위에 사용자 또는 그룹 할당: 통합 RBAC(역할 기반 액세스 제어)를 사용하여 하나 이상의 범위에 특정 사용자 또는 그룹 할당
  • 수집 시 데이터 행 태그 지정: 테이블 관리를 사용하여 테이블의 행에 scope 태그를 적용하여 새로 수집된 데이터에 자동으로 태그를 지정하는 규칙을 만들 수 있습니다.
  • 범위별 액세스 제한: 할당된 범위에 따라 사용자가 경고, 인시던트, 헌팅 쿼리 및 데이터 레이크 탐색에 액세스할 수 있는 범위를 제한합니다

참고 항목

범위는 누적됩니다. 여러 역할이 할당된 사용자는 모든 할당에서 사용할 수 있는 가장 광범위한 권한을 얻습니다. 예를 들어, Entra의 글로벌 리더 역할과 시스템 테이블에 대한 범위 권한이 부여되는 Defender URBAC 역할을 모두 가지고 있다면, Entra 역할 때문에 시스템 테이블의 범위에 제한받지 않습니다. 또 다른 예로, Microsoft Defender에서 두 가지 다른 범위가 있는 작업 공간에 동일한 역할 권한을 가지고 있다면, 두 스코프 모두에 대해 그 권한을 갖게 됩니다.

범위는 수집 시간 변환을 지원하는 Sentinel 테이블에 적용됩니다.

Microsoft Sentinel 범위 지정에 대한 사용 사례

Microsoft Sentinel 범위 지정은 다음 시나리오에서 유용합니다.

  • 분산 또는 페더레이션된 SOC 팀: 대기업 및 MSSP는 종종 서로 다른 팀이 특정 지역, 사업부 또는 고객을 담당하는 페더레이션된 SOC 모델을 운영합니다. 범위 지정을 사용하면 각 SOC 팀이 공유 Sentinel 작업 영역 내에서 독립적으로 작동하여 관련 없는 데이터에 액세스하지 않고도 도메인의 위협을 조사하고 대응할 수 있습니다.
  • 외부, 비보안 팀에 대한 범위가 지정된 액세스: 네트워킹, IT 운영 또는 규정 준수와 같은 팀은 더 광범위한 보안 콘텐츠에 대한 가시성 없이 특정 원시 데이터 원본에 액세스해야 하는 경우가 많습니다. 행 수준 범위 지정을 사용하면 이러한 외부 팀이 해당 기능과 관련된 데이터에만 안전하게 액세스할 수 있습니다.
  • 중요한 데이터 보호: 최소 권한 데이터 액세스 방법을 적용하여 특정 데이터 또는 테이블을 보호하여 권한 있는 사용자만 중요한 정보에 액세스할 수 있도록 합니다.

필수 구성 요소

시작하기 전에 다음 필수 구성 요소를 확인합니다.

  • Microsoft Defender 포털에 대한 액세스:https://security.microsoft.com
  • Defender 포털에 온보딩된 Microsoft Sentinel 작업 영역: 역할 및 권한을 할당하려면 먼저 Defender 포털에서 Sentinel 작업 영역을 사용할 수 있어야 합니다.
  • 통합 RBAC에서 Sentinel 사용: 이 기능을 사용하기 전에 URBAC에서 Microsoft Sentinel을 사용하도록 설정해야 합니다.
  • scope 할당하고 테이블에 태그를 지정하는 사용자에게 필요한 권한:
    • 범위 및 할당을 만들기 위한 보안 권한 부여(관리) 권한(URBAC)
    • 테이블 관리를 위한 데이터 운영(관리)경고(관리) 권한(URBAC)
    • 구독 소유자이거나 데이터 수집 규칙(DCR)을 만들 수 있는 Microsoft.Insights/DataCollectionRules/Write권한이 할당된 사용자

1단계: Sentinel scope 만들기

Sentinel 범위를 만들려면 다음 단계를 수행합니다.

  1. Microsoft Defender 포털에서 시스템>권한으로 이동합니다.
  2. Microsoft Defender XDR 선택합니다.
  3. 범위 탭을 엽니다.
  4. Sentinel scope 추가를 선택합니다.
  5. scope 이름 및 선택적 설명을 입력합니다.
  6. scope 만들기를 선택합니다.

여러 범위를 만들고 각 범위에 대한 사용자 지정 범위 이름 및 설명을 정의하여 조직 구조와 정책을 반영할 수 있습니다.

참고 항목

테넌트당 최대 100개의 고유한 Sentinel 범위를 만들 수 있습니다.

센티넬 스코프 추가(Add Sentinel scope) 탭과 대화 화면 스크린샷입니다.

2단계: 사용자 또는 그룹에 범위 태그 할당

사용자 또는 그룹에 범위 태그를 할당하려면 다음 단계를 수행합니다.

  1. 사용 권한에서 역할 탭을 엽니다.

  2. 사용자 지정 역할 만들기를 선택합니다.

  3. 역할 이름 및 설명을 입력하고 다음을 선택합니다.

    커스텀 역할의 이름과 설명을 만들기 위한 대화 스크린샷입니다.

  4. 역할에 필요한 권한을 할당하고 적용을 선택합니다.

    커스텀 역할에 권한을 할당하는 대화 화면 스크린샷입니다.

  5. 할당에서 이름을 입력하고 다음을 선택합니다.

    • 사용자 또는 사용자 그룹(Microsoft Entra ID 그룹)
    • 데이터 원본 및 데이터 컬렉션(Sentinel 작업 영역)
  6. 범위에서 편집을 선택합니다.

  7. 이 역할에 할당할 범위를 하나 이상 선택합니다.

  8. 역할을 저장합니다.

여러 작업 영역에서 동시에 여러 범위에 사용자를 할당하고 할당된 모든 범위에서 권한 집계에 액세스할 수 있습니다. 제한된 사용자는 할당된 범위와 연결된 SIEM 데이터에만 액세스할 수 있습니다.

참고 항목

Defender XDR RBAC 역할에만 Sentinel 범위를 할당할 수 있습니다. Azure 작업 영역 및 Entra 전역 역할 권한에 대한 RBAC 권한은 지원되지 않습니다. Jupyter Notebook과 같이 행 수준 RBAC를 사용할 수 없는 환경에서는 범위가 지정된 사용자가 해당 작업 영역에 대한 데이터를 볼 수 없습니다.

센티넬 스코프를 커스텀 역할에 할당하는 스크린샷입니다.

3단계: scope 사용하여 테이블 태그 지정

데이터 수집 중에 태그를 지정해 범위를 강제 적용합니다. 이 태그 지정 프로세스는 새로 수집된 데이터에 범위 태그를 적용하는 DCR(데이터 수집 규칙)을 만듭니다.

테이블에 태그를 지정하기 전에 다음 제한을 염두에 두세요.

  • 수집 시점 변환을 지원하는 테이블에만 태그를 추가할 수 있습니다. CLv1에서 빌드된 사용자 지정 테이블은 지원되지 않습니다. CLv2 테이블이 지원됩니다.
  • XDR 테이블을 레이크로 확장 보존하는 것을 포함하여 XDR 테이블은 지원되지 않습니다.
  • 변환은 대상 작업 공간이 포함된 동일한 Azure 구독 내에서만 추가할 수 있습니다.
  • 새로 수집된 데이터에만 태그를 지정할 수 있습니다. 이전에 수집된 데이터는 포함되지 않으며, 소급하여 범위에 적용할 수 없습니다.
  • Log Analytics 테이블을 SecurityAlertsSecurityIncidents 생성한 원시 테이블에서 범위를 자동으로 상속하지 않으므로 범위가 지정된 사용자는 기본적으로 해당 테이블에 액세스할 수 없습니다. 해결 방법으로 다음 중 하나를 사용하세요:
    • 범위가 자동으로 상속되는 XDR AlertsInfoAlertsEvidence 테이블을 사용하거나
    • 이러한 Log Analytics 테이블에 수동으로 범위를 적용합니다. 이 메서드는 테이블의 특성으로 제한되며 원본 데이터 테이블의 상속과 동일하지 않을 수 있습니다.

테이블에 태그를 지정하려면 다음을 수행합니다.

  1. Microsoft Sentinel 구성>테이블로 이동합니다.

  2. 수집 시간 변환을 지원하는 테이블을 선택합니다.

  3. 범위 태그 규칙을 선택합니다.

    스코프 태그 규칙 탭의 스크린샷입니다.

  4. RBAC 토글에 scope 태그 사용 허용을 사용하도록 설정합니다.

  5. 범위 태그 규칙 토글을 사용하도록 설정합니다.

  6. transformKQL 지원 연산자 및 제한을 사용하여 행을 선택하는 KQL 식을 정의합니다.

    위치 기준 범위 지정 예:

    Location == 'Spain'
    
  7. 식과 일치하는 행에 적용할 범위를 선택하세요.

  8. 규칙을 저장합니다.

새로 수집된 데이터에만 태그를 지정할 수 있습니다. 이전에 수집한 데이터는 포함되지 않습니다. 스코프 태그 규칙을 저장한 후에는 그 규칙이 적용되기까지 최대 한 시간이 걸릴 수 있습니다.

동일한 테이블에 여러 scope 태그 규칙을 만들어 서로 다른 범위의 다른 행에 태그를 지정할 수 있습니다. 레코드는 동시에 여러 범위에 속할 수 있습니다.

테이블 범위 태그 규칙 스크린샷입니다.

DCR을 사용해 데이터를 수동으로 태그하세요

귀하의 조직이 Microsoft Defender 포털 외부에서 테이블 스키마와 인제스팅 시간 변환을 관리한다면, Azure Monitor에서 직접 범위 태그를 적용할 수 있습니다. 이 옵션은 직접 구성과 CI/CD를 포함한 자동화된 배포 워크플로우를 모두 지원합니다. Microsoft Sentinel에서 테이블에 대한 범위 접근 권한을 활성화하기 전에 테이블 스키마와 DCR 구성을 완료하세요.

  1. 테이블 스키마에 데이터 타입이 명명된 SentinelScope_CF 커스텀 컬럼 string 을 추가하세요. 자세한 내용은 Log Analytics 작업 영역에서 테이블 관리를 참조하세요.

  2. 테이블에 대한 DCR을 생성하거나 업데이트하세요. 각 행에 대해 Microsoft Sentinel 범위 값으로 채 SentinelScope_CF 워지는 변환을 추가하세요. DCR 선택 및 구성에 관한 지침은 '데이터 변환 구성 설정'을 참조하세요.

  3. Microsoft Defender 포털에서 Microsoft Sentinel>구성>테이블로 이동합니다.

  4. 테이블을 선택한 후 Scope 태그 규칙을 선택하세요.

  5. 제어 접근 권한을 스코프 태그로켜기. DCR이 태그를 적용하므로 규칙 상태를꺼(Off )로 설정하세요.

    스코프 태깅 창 스크린샷으로, 스코프 태그가 켜지고 규칙 상태가 꺼짐으로 설정된 컨트롤 접근 화면이 나옵니다.

  6. 저장을 선택합니다.

참고 항목

스코프 태그를 장착한 제어 접근을 켜면 DCR이 태그한 행에 대해 범위 접근이 가능합니다. 열을 SentinelScope_CF 생성하거나 DCR을 업데이트하지 않습니다.

4단계: 범위가 지정된 데이터 액세스

테이블을 만들고, 할당하고, 범위를 적용한 후 범위가 지정된 사용자는 할당된 범위에 따라 Microsoft Sentinel 환경에 액세스할 수 있습니다. 새로 수집된 모든 데이터는 자동으로 scope 태그가 지정됩니다. 기록(이전에 수집된) 데이터는 포함되지 않습니다. 범위가 지정된 사용자는 명시적으로 범위가 지정되지 않은 데이터를 볼 수 없습니다. 범위가 지정되지 않은 사용자는 작업 영역 내의 모든 데이터를 볼 수 있습니다.

범위가 지정된 사용자는 다음을 수행할 수 있습니다.

  • 범위가 지정된 데이터에서 생성된 경고를 봅니다.
  • 해당 경고에 연결된 모든 이벤트에 대한 액세스 권한이 있는 경우에만 경고를 관리할 수 있습니다.
  • 범위가 지정된 경고가 하나 이상 포함된 인시던트 보기
  • 관련된 모든 경고에 액세스할 수 있고 필요한 권한이 있는 경우 인시던트를 관리할 수 있습니다.
  • 범위가 지정된 행에 대해서만 고급 헌팅 쿼리를 실행합니다.
  • Sentinel Lake(범위가 있는 테이블)에서 데이터를 쿼리하고 탐색합니다.
  • Sentinel 범위에 따라 경고 및 인시던트를 필터링합니다.

경고는 기반이 되는 데이터에서 범위를 상속받습니다. 하나 이상의 경고가 scope 내에 있는 경우 인시던트가 표시됩니다.

SentinelScope_CF 쿼리 및 검색 규칙의 사용자 지정 필드를 사용하여 분석에서 범위를 참조합니다.

참고 항목

사용자 지정 탐지 및 분석 규칙을 만들 때, 알림이 범위를 올바르게 상속하도록 KQL에 해당 규칙의 열을 투영 SentinelScope_CF 해야 합니다. 이 열을 선택하지 않으면, 범위가 지정된 규칙에서 생성된 경고조차도 범위가 지정되지 않은 경고로 처리되어 범위가 지정된 사용자에게 표시되지 않습니다.

센티넬 스코프로 필터링된 경고 스크린샷입니다.

Microsoft Sentinel 범위 지정의 제한 사항

맞춤 탐지 규칙을 위해 특정 스코프를 선택하는 스크린샷입니다.

  1. 범위가 지정되지 않은 사용자인 경우 모든 데이터를 선택할 수도 있습니다. 모든 데이터를 선택하면 규칙이 범위가 해제되어 모든 데이터를 대상으로 처리되며, 범위가 없는 사용자만 볼 수 있고 편집할 수 있습니다.

  2. 마법사를 완료하고 규칙을 저장합니다.

    스코프드 커스텀 감지 규칙 검토 단계 스크린샷입니다.

범위가 지정된 사용자 지정 검색에 대해 다음 제한을 염두에 두세요.

  • 스코프에 대한 AlertInfo 커스텀 탐지와 AlertEvidence 무시, 그리고 모든 데이터를 검토하는 방식입니다.
  • 범위가 지정되지 않은 테이블에 범위가 지정된 탐지를 만들지 마세요. 이 감지 결과는 항상 아무런 결과도 반환하지 않습니다.
  • 스코프 탐지는 XDR 테이블에서 커스텀 주파수를 사용할 수 없습니다. Sentinel에서는 XDR 테이블이 스코프가 없어서, 스코프가 없는 탐지에서만 쿼리할 수 있습니다.

범위가 지정된 자동화 규칙 만들기

범위가 지정된 자동화 규칙을 만들려면 다음 단계를 수행합니다.

  1. Microsoft Defender 포털에서 Microsoft Sentinel>Configuration>Automation로 이동합니다.

  2. 향상된 규칙 탭을 엽니다.

    자동화 내 향상된 규칙 탭 스크린샷입니다.

  3. 만들기를 선택하여 새 자동화 규칙을 추가한 다음, 자동화 규칙에 대한 세부 정보를 입력합니다.

    새로운 향상된 자동화 규칙을 만드는 스크린샷입니다.

  4. 규칙에 적용할 Sentinel 범위를 선택합니다.

    • 범위가 지정된 사용자인 경우(하나 이상의 Sentinel 범위가 할당됨) 범위를 선택해야 합니다.
    • 범위가 지정되지 않은 사용자인 경우 사용 가능한 모든 범위와 향후 Sentinel 범위를 선택할 수 있습니다.

    자동화 규칙을 위한 Sentinel 스코프 셀렉터 스크린샷입니다.

  5. 규칙을 저장합니다.

자동화 규칙은 선택한 센티넬 범위와 연관된 데이터에 적용되며, 해당 범위에 할당된 사용자만 볼 수 있습니다.

참고 항목

플레이북 및 통합은 아직 Sentinel 범위 지정을 지원하지 않습니다.

범위가 지정된 데이터에서 사용 권한 및 액세스가 작동하는 방식

다음 점은 Microsoft Sentinel 사용 권한 및 범위가 지정된 액세스가 어떻게 작동하는지 설명합니다.

  • 사용자가 인시던트에서 하나 이상의 경고에 액세스할 수 있는 경우 인시던트를 볼 수 있습니다. 인시던트에서 모든 경고에 액세스할 수 있고 필요한 권한이 있는 경우에만 인시던트 관리가 가능합니다.
  • 범위가 지정된 사용자는 자신의 범위에 해당하는 데이터만 볼 수 있습니다. 경고에 사용자가 액세스할 수 없는 엔터티가 포함된 경우 사용자는 해당 엔터티를 볼 수 없습니다. 사용자가 연결된 엔터티 중 하나 이상에 액세스할 수 있는 경우 경고 자체를 볼 수 있습니다.
  • 전체 테이블을 대상으로 지정하려면 모든 행과 일치하는 규칙을 사용하세요(예: 항상 true가 되는 조건 사용). 이전에 수집된 데이터는 소급하여 범위를 적용할 수 없습니다.
  • 범위가 지정된 사용자는 별도의 역할 할당에서 권한이 할당되지 않는 한 리소스(예: 검색 규칙, 플레이북, 자동화 규칙)를 관리할 수 없습니다.

다음 단계

다음 리소스를 사용하여 범위 지정 배포를 계속 계획합니다.