조직에서 자율 AI 에이전트를 채택, 빌드 및 배포함에 따라 이러한 에이전트를 모니터링하고 보호해야 하는 필요성이 중요해집니다. Microsoft Entra ID Protection Microsoft Entra 에이전트 ID 제공한 에이전트에 대한 ID 기반 위험을 자동으로 검색하고 대응하여 조직을 보호하는 데 도움이 됩니다.
필수 조건
역할
위험한 에이전트 보고서를 사용하려면 다음 관리자 역할 중 하나가 할당되어 있어야 합니다.
에이전트 위험을 조건으로 사용하는 정책을 구성하려면 조건부 액세스 관리자 역할이 할당되어 있어야 합니다.
라이센스
에이전트에 대한 ID 보호는 곧 Microsoft Entra 에이전트 ID 통해 에이전트에 대한 보호를 확장하기 위해 Microsoft 에이전트 365 라이선스가 필요합니다.
작동 방식
에이전트는 사용자를 대신하여 자율적으로 작동할 수 있으므로 고유한 로그인 동작을 표시할 수 있습니다. 에이전트는 주도권을 가지고 중요한 데이터와 상호 작용하며 대규모로 작동할 수 있습니다. 에이전트에 대한 Microsoft Entra ID Protection 이러한 기능과 관련된 위험을 식별하고 완화합니다. 학습 모드는 충분한 활동 기록이 없는 에이전트에 대한 행동 경고를 자동으로 억제하여, 온보딩 중과 비활성 기간 이후에 오탐을 방지합니다. 실제로 악성인 초기 단계의 행위도 여전히 탐지되도록 별도의 탐지가 병렬로 실행됩니다. 에이전트가 의심스러운 동작을 나타내면 ID 보호는 활동을 위험으로 플래그 지정합니다.
위험에 기여하는 활동
다음 표에서는 위험 플래그가 지정된 에이전트에 기여할 수 있는 비정상적인 활동을 제공합니다. 현재 위험한 에이전트에 대한 모든 위험 검색은 오프라인 상태입니다.
메모
에이전트가 사용자의 위임된 권한을 사용하여 동작하는 OBO(On-Behalf-of) 흐름에서 위험한 활동은 에이전트가 아닌 사용자 에 기인합니다. 이 방법은 다른 사용자의 에이전트를 중단하지 않고 손상된 사용자 세션에서 수정을 대상으로 합니다. 달리 명시되지 않는 한 이 테이블의 위험 검색은 자율 에이전트 활동에만 적용됩니다.
| 에이전트 위험 탐지 | Description | riskEventType |
|---|---|---|
| 손상된 것으로 확인됨 | 관리자가 에이전트가 손상되었음을 확인했습니다. | 관리자확인에이전트침해 |
| 초기 단계의 악성 활동 | 새로 만든 에이전트는 공격자처럼 작동하는 여러 의심스러운 동작 패턴을 즉시 표시했습니다. | earlyLifeMaliciousActivity |
| Entra Directory 정보 수집 | 에이전트는 의심스러운 정찰 또는 고위험 디렉터리 작업을 수행했습니다. | entraDirectoryReconnaissance |
| 액세스 시도 실패 | 에이전트가 권한이 없는 리소스에 액세스하려고 시도하고 액세스하지 못했습니다. 이 탐지는 공격자가 권한이 없는 리소스에 대해 에이전트의 토큰을 재사용하려고 시도함을 나타낼 수 있습니다. | 접근 시도 실패 |
| Microsoft Entra 위협 인텔리전스 | Microsoft 내부 및 외부 위협 인텔리전스 원본을 기반으로 알려진 공격 패턴과 일치하는 식별된 활동입니다. | 위협 인텔리전스 계정 |
| 로그인 급증 | 에이전트는 일반적인 로그인 빈도에 비해 더 많은 수의 로그인을 만들었습니다. 이 급증은 공격자가 자동화 또는 도구 키트를 사용하고 있음을 나타내는 지표일 수 있습니다. | signInSpike |
| 의심스러운 자격 증명 사용 | 이 탐지는 새 자격 증명이 에이전트 청사진에 추가된 뒤 실제로 사용될 때 이를 탐지합니다. | 의심스러운 자격 증명 사용 |
| 익숙하지 않은 리소스 액세스 | 에이전트는 일반적으로 액세스하지 않는 리소스를 대상으로 합니다. 이 검색은 공격자가 에이전트의 의도된 목적 이외의 중요한 리소스에 액세스하려고 했음을 의미할 수 있습니다. | 익숙하지 않은 자원 접근 |
위험한 에이전트 보고서 보기
위험한 에이전트 보고서는 위험한 동작에 대해 플래그가 지정된 모든 에이전트 목록을 제공합니다. 위험한 에이전트에 대한 요약이 ID 보호 대시보드에 표시됩니다. 이 스냅샷 보기는 위험 수준별로 위험 플래그가 지정된 에이전트 수에 대한 개요를 제공합니다. 위험한 에이전트 보기를 선택하여 전체 보고서를 엽니다.
ID 보호 탐색 메뉴에서 위험한 에이전트 보고서로 직접 이동할 수도 있습니다. 필터링하고 정렬하여 특정 에이전트, 위험 상태 또는 위험 수준을 찾습니다.
다음을 포함하여 보고서에서 직접 에이전트에 대한 조치를 취할 수 있습니다.
- 손상 확인: 수동 조사 또는 자동화된 검색으로 계정이 손상되었음을 확인한 후 선택합니다. 이 단계는 추가 손상을 방지하기 위해 인시던트 대응의 일부로 유용합니다. "손상 여부가 자동으로 확인되면 위험 수준이 높음으로 설정되고, 에이전트의 위험 탐지에 사건이 생성됩니다." 이 작업은 높은 에이전트 위험에 대한 액세스를 차단하도록 구성된 위험 기반 조건부 액세스 정책을 트리거합니다.
- 안전 확인: 조사 후 사용자를 안전한 것으로 표시하고 위험 수준을 없음으로 설정하여 해당 사용자의 활성 위험 상태를 지웁니다. 가양성으로 표시하고 시스템에서 유사한 활동에 플래그를 지정하지 않으려면 이 옵션을 사용합니다.
- 위험 해제: 에이전트에 대해 탐지된 위험이 조사 후 더 이상 관련이 없거나, 무해한 참 긍정으로서 시스템이 계속해서 유사한 활동을 표시하도록 시스템에 명시합니다.
- Disable: Microsoft Entra ID 및 연결된 앱에서 해당 에이전트에 대한 모든 로그인을 방지합니다.
위험한 에이전트 세부 정보 보기
위험한 에이전트 보고서에서 항목을 선택하여 해당 에이전트에 대한 해당 위험 검색을 포함하여 전체 세부 정보를 확인합니다. 모든 ID 보호 위험 보고서와 마찬가지로 보고서 또는 세부 정보 보기에서 직접 에이전트에 대한 작업을 수행할 수 있습니다.
위험한 에이전트 세부 정보는 다음과 같습니다.
- 에이전트 표시 이름 및 ID
- 위험 상태 및 위험 수준
- 에이전트 유형 및 스폰서(지정된 경우)
위험 검색 보고서로 이동하고 에이전트 검색 탭을 선택하여 지난 90일까지의 검색 위험 이벤트의 전체 목록을 볼 수도 있습니다. 위험 탐지는 조사 목적으로 최대 90일 동안 유지됩니다.
에이전트에 대한 위험 기반 조건부 액세스
에이전트에 대한 조건부 액세스를 사용하여 위험한 에이전트가 리소스 또는 다른 에이전트에 액세스하지 못하도록 차단하는 위험 정책을 설정합니다. 이 조건부 액세스 템플릿 을 사용하여 조직에서 이 정책 배포를 간소화합니다.
Microsoft Graph
Microsoft Graph API를 사용하여 위험한 에이전트를 쿼리할 수도 있습니다. ID 보호 API에는 두 개의 컬렉션이 있습니다.
riskyAgentsagentRiskDetections
위험 데이터 내보내기
Microsoft Entra ID 진단 설정을 구성하여 위험 데이터를 Log Analytics 작업 영역으로 보내거나, 스토리지 계정에 보관하거나, 이벤트 허브로 스트리밍하거나, SIEM 솔루션으로 보내도록 데이터를 내보낼 수 있습니다.
관련 콘텐츠
- 조직에서 에이전트 ID 관리 - 전체 수명 주기의 에이전트 ID 관리 개요입니다.
- 에이전트 ID에 대한 무조건 액세스 - 에이전트 ID 토큰 획득 흐름 간에 제로 트러스트 정책을 적용합니다.
- 에이전트 ID 관리 - 액세스 패키지 및 스폰서 감독을 포함한 예방 거버넌스 접근 방식.