Microsoft Intune 정책을 사용하여 공격 표면 감소 규칙 관리

Windows 장치에서 Defender 바이러스 백신을 사용하는 경우 공격 표면 감소를 위한 Microsoft Intune 엔드포인트 보안 정책을 사용하여 장치에서 해당 설정을 관리할 수 있습니다.

ASR(공격 표면 감소) 정책을 사용하여 organization이 사이버 위협 및 공격에 취약한 위치를 최소화하여 장치의 공격 표면을 줄일 수 있습니다. Intune ASR 정책은 다음 프로필을 지원합니다.

  • 공격면 감소 규칙: 이 프로필을 사용하여 맬웨어 및 악성 앱이 일반적으로 컴퓨터를 감염시키는 데 사용하는 동작을 대상으로 합니다. 이러한 동작의 예로는 Office 앱에서 실행 파일 및 스크립트 사용, 파일 다운로드 또는 실행을 시도하는 웹 메일, 일반적인 일상 작업 중에 앱이 일반적으로 시작하지 않는 난독 처리되거나 기타 의심스러운 스크립트 동작이 있습니다.

  • 장치 제어: 이 프로필을 사용하여 권한이 없는 주변 장치의 위협이 장치를 손상시키는 것을 모니터링하고 방지할 수 있는 컨트롤을 통해 이동식 미디어를 허용, 차단 및 보호합니다.

자세한 내용은 Windows 위협 보호 설명서의 [공격 표면 감소 개요](/ /windows/security/threat-protection/microsoft-defender-atp/overview-attack-surface-reduction)를 참조하세요.

공격 표면 감소 정책은 Microsoft Intune 관리 센터의 엔드포인트 보안 노드에 있습니다.

적용 대상:

공격 표면 감소 프로필에 대한 필수 구성 요소

  • 디바이스에서 Windows를 실행해야 합니다.
  • Defender 바이러스 백신은 장치의 기본 바이러스 백신이어야 합니다

엔드포인트용 Microsoft Defender에 대한 보안 관리 지원:

엔드포인트용 Microsoft Defender용 보안 관리를 사용하여 Intune에 등록하지 않고 Defender에 온보딩한 장치를 지원하는 경우 Windows 및 Windows Server를 실행하는 장치에 공격 표면 감소가 적용됩니다. 자세한 내용은 Windows 위협 방지 설명서의 ASR 규칙 지원 운영 체제 를 참조하세요.

구성 관리자 클라이언트에 대한 지원:

이 시나리오는 미리 보기 상태이며 구성 관리자 현재 분기 버전 2006 이상을 사용해야 합니다.

  • 구성 관리자 장치에 대한 테넌트 연결 설정 - 구성 관리자에서 관리하는 장치에 공격 표면 감소 정책 배포를 지원하려면 테넌트 연결을 구성합니다. 테넌트 연결 설정에는 Intune의 엔드포인트 보안 정책을 지원하도록 구성 관리자 디바이스 컬렉션을 구성하는 작업이 포함됩니다.

    테넌트 연결을 설정하려면 엔드포인트 보호 정책을 지원하도록 테넌트 연결 구성을 참조하세요.

역할 기반 액세스 제어(RBAC)

Intune 공격 표면 감소 정책을 관리하기 위해 적절한 수준의 권한 및 권한을 할당하는 방법에 대한 지침은 엔드포인트 보안에 대한 역할 기반 액세스 제어를 참조하세요.

공격 표면 축소 프로필

공격 표면 감소 정책에 사용할 수 있는 프로필은 선택한 플랫폼에 따라 달라집니다.

공격 표면 감소 정책을 만들려면 엔드포인트 보안 정책 만들기를 참조하세요. 정책을 만드는 동안 메시지가 표시되면 Windows 플랫폼을 선택한 다음 구성할 프로필을 선택합니다.

참고

대부분의 공격 표면 감소 프로필은 설정 카탈로그 형식을 사용합니다. 응용 프로그램 컨트롤 프로필은 예외입니다. 이전 템플릿 기반 형식으로 유지됩니다. 자세한 내용은 다음 프로필 목록에서 응용 프로그램 제어 프로필 항목을 참조하세요.

Intune에서 관리하는 디바이스

플랫폼: 윈도우:

이 플랫폼의 프로필은 Intune에 등록된 Windows 장치에서 지원됩니다.

  • 공격 표면 감소 규칙

이 플랫폼에 사용할 수 있는 프로필은 다음과 같습니다.

  • 공격 표면 감소 규칙 – 다음을 포함하여 맬웨어 및 악성 앱이 일반적으로 컴퓨터를 감염시키는 데 사용하는 동작을 대상으로 하는 공격 표면 감소 규칙에 대한 설정을 구성합니다.

    • 파일 다운로드 또는 실행을 시도하는 Office 앱 또는 웹 메일에서 사용되는 실행 파일 및 스크립트
    • 난독 처리되거나 의심스러운 스크립트
    • 일반적인 일상 작업 중에 앱이 일반적으로 시작하지 않는 동작

    공격 노출 영역을 줄인다는 것은 공격자가 공격을 수행할 수 있는 방법을 줄이는 것을 의미합니다.

    Intune의 공격 표면 감소 규칙에 대한 병합 동작:

    공격 표면 축소 규칙은 각 장치에 대한 상위 정책 집합을 만들기 위해 여러 정책의 설정 병합을 지원합니다. 충돌하지 않는 설정은 병합되지만 충돌하는 설정은 규칙의 상위 집합에 추가되지 않습니다. 이전에는 두 정책이 단일 설정에 대해 충돌하는 것으로 포함된 경우 두 정책 모두 충돌하는 것으로 플래그가 지정되고 두 프로필의 설정은 배포되지 않았습니다.

    공격 표면 감소 규칙 병합 동작은 다음과 같습니다.

    • 다음 프로필의 공격 표면 감소 규칙은 규칙이 적용되는 각 장치에 대해 평가됩니다.
      • 디바이스 > 구성 정책 > 엔드포인트 보호 프로필 > Microsoft Defender Exploit Guard >공격 표면 감소
      • 엔드포인트 보안 > 공격 표면 감소 정책 >공격 표면 감소 규칙
      • 엔드포인트 보안 > 보안 기준 > 엔드포인트용 Microsoft Defender 기준 >공격 표면 감소 규칙.
    • 충돌이 없는 설정은 장치에 대한 정책의 상위 집합에 추가됩니다.
    • 둘 이상의 정책에 충돌하는 설정이 있는 경우 충돌하는 설정은 결합된 정책에 추가되지 않지만 충돌하지 않는 설정은 장치에 적용되는 상위 정책에 추가됩니다.
    • 충돌하는 설정에 대한 구성만 보류됩니다.
  • 장치 제어 – 장치 제어 설정을 사용하여 이동식 미디어를 보호하기 위한 계층화된 접근 방식으로 장치를 구성할 수 있습니다. 엔드포인트용 Microsoft Defender는 권한이 없는 주변 장치의 위협이 장치를 손상시키는 것을 방지하는 데 도움이 되는 여러 모니터링 및 제어 기능을 제공합니다.

    장치 제어 지원을 위한 Intune 프로필:

    엔드포인트용 Microsoft Defender 디바이스 제어에 대한 자세한 내용은 Defender 설명서의 다음 문서를 참조하세요.

  • 앱 및 브라우저 격리 – 엔드포인트용 Defender의 일부로 Windows Defender Application Guard(Application Guard)에 대한 설정을 관리합니다. Application Guard는 이전 및 새로 등장하는 공격을 방지하는 데 도움이 되며 신뢰할 수 있는 사이트, 클라우드 리소스 및 내부 네트워크를 정의하는 동시에 엔터프라이즈 정의 사이트를 신뢰할 수 없는 것으로 격리할 수 있습니다.

    자세한 내용은 엔드포인트용 Microsoft Defender 설명서에서 Application Guard를 참조하세요.

  • 애플리케이션 제어 - 애플리케이션 제어 설정은 사용자가 실행할 수 있는 애플리케이션과 System Core(커널)에서 실행되는 코드를 제한하여 보안 위협을 완화하는 데 도움이 될 수 있습니다. 서명되지 않은 스크립트 및 MSI를 차단할 수 있는 설정을 관리하고 제한된 언어 모드에서 실행되도록 Windows PowerShell을 제한합니다.

    참고

    다른 ASR 프로필과 달리 응용 프로그램 제어 프로필의 설정은 설정 카탈로그 형식으로 업데이트되지 않았습니다. 기존 정책은 완전히 작동하지만 프로필은 관리 센터에서 이전 템플릿 기반 형식을 사용합니다. 또한 AppLocker CSP 동작은 현재 정책이 배포될 때 최종 사용자에게 컴퓨터를 재부팅하라는 메시지를 표시합니다.

    자세한 내용은 엔드포인트용 Microsoft Defender 설명서에서 애플리케이션 제어를 참조하세요.

  • 악용 방지 - 악용 방지 설정은 악용을 사용하여 장치를 감염시키고 확산하는 맬웨어로부터 보호하는 데 도움이 될 수 있습니다. Exploit Protection은 운영 체제 또는 개별 앱에 적용할 수 있는 여러 완화 기능으로 구성됩니다.

  • 웹 보호(Microsoft Edge 레거시) – 엔드포인트용 Microsoft Defender에서 웹 보호에 대해 관리할 수 있는 설정 웹 위협으로부터 컴퓨터를 보호하도록 네트워크 보호를 구성합니다. Microsoft Edge 또는 Chrome 및 Firefox와 같은 타사 브라우저를 통합하는 경우 웹 보호는 웹 프록시 없이 웹 위협을 중지하고 자리를 비운 상태나 온-프레미스에 있는 동안 컴퓨터를 보호할 수 있습니다. 웹 보호에서 다음에 대한 액세스를 중지합니다.

    • 피싱 사이트
    • 맬웨어 벡터
    • 악용 사이트
    • 신뢰할 수 없거나 평판이 낮은 사이트
    • 사용자 지정 표시기 목록을 사용하여 차단한 사이트

    자세한 내용은 엔드포인트용 Microsoft Defender 설명서에서 웹 보호를 참조하세요.

엔드포인트용 Defender에서 관리하는 디바이스 보안 설정 관리

엔드포인트용 Microsoft Defender에 대한 보안 관리를 사용하여 Intune에 등록되지 않은 Defender에서 관리하는 디바이스를 지원하는 경우 Windows 플랫폼을 사용하여 Windows 및 Windows Server를 실행하는 디바이스의 설정을 관리할 수 있습니다. 자세한 내용은 Windows 위협 방지 설명서의 ASR 규칙 지원 운영 체제 를 참조하세요.

이 시나리오에 지원되는 프로필은 다음과 같습니다.

  • 공격 표면 감소 규칙 - 다음을 포함하여 맬웨어 및 악성 앱이 일반적으로 컴퓨터를 감염시키는 데 사용하는 동작을 대상으로 하는 공격 표면 감소 규칙에 대한 설정을 구성합니다.
    • 파일 다운로드 또는 실행을 시도하는 Office 앱 또는 웹 메일에서 사용되는 실행 파일 및 스크립트입니다.
    • 난독화되거나 의심스러운 스크립트.
    • 일반적인 일상 작업 중에 앱이 일반적으로 시작하지 않는 동작 공격 노출 영역을 줄인다는 것은 공격자가 공격을 수행할 수 있는 방법을 더 적게 제공한다는 것을 의미합니다.

중요

공격 표면 감소 규칙 프로필만 엔드포인트용 Microsoft Defender에 대한 보안 관리에서 지원됩니다. 다른 모든 공격 표면 감소 프로필은 지원되지 않습니다.

구성 관리자에서 관리하는 장치

공격 표면 감소

구성 관리자에서 관리하는 디바이스에 대한 지원이 미리 보기에 있습니다.

테넌트 연결을 사용할 때 구성 관리자 장치에 대한 공격 표면 감소 설정을 관리합니다.

정책 경로:

  • 엔드포인트 보안 > 공격 표면 축소 > Windows(ConfigMgr)

프로필:

  • 앱 및 브라우저 격리(ConfigMgr)
  • 공격 표면 감소 규칙(ConfigMgr)
  • Exploit Protection(ConfigMgr)(미리 보기)
  • 웹 보호(ConfigMgr)(미리 보기)

필요한 구성 관리자 버전:

  • 구성 관리자 현재 분기 버전 2006 이상

지원되는 구성 관리자 디바이스 플랫폼:

  • Windows(x86, x64, ARM64)

중요

2025년 10월 14일에 Windows 10 지원이 종료되었으며 품질 및 기능 업데이트를 받지 못합니다. Windows 10은 Intune에서 허용되는 버전입니다. 이 버전을 실행하는 장치는 여전히 Intune에 등록하고 적합한 기능을 사용할 수 있지만 기능은 보장되지 않으며 다를 수 있습니다.

장치 제어 프로필에 대한 재사용 가능한 설정 그룹

공개 미리 보기에서 장치 제어 프로필은 재사용 가능한 설정 그룹 의 사용을 지원하여 Windows 플랫폼용 장치의 다음 설정 그룹에 대한 설정을 관리하는 데 도움이 됩니다.

  • 프린터 장치: 프린터 장치에 대해 다음 장치 제어 프로필 설정을 사용할 수 있습니다.

    • PrimaryId
    • PrinterConnectionID
    • VID_PID

    프린터 장치 옵션에 대한 자세한 내용은 엔드포인트용 Microsoft Defender 설명서의 프린터 보호 개요를 참조하세요.

  • 이동식 저장소: 다음 장치 제어 프로필 설정은 이동식 저장소에서 사용할 수 있습니다.

    • 장치 클래스
    • 디바이스 ID
    • 하드웨어 ID
    • 인스턴스 ID
    • 기본 ID
    • 제품 ID
    • 일련 번호
    • 공급업체 ID
    • 공급업체 ID 및 제품 ID

    이동식 저장소 옵션에 대한 자세한 내용은 엔드포인트용 엔드포인트용 Microsoft Defender 설명서의 엔드포인트용 Microsoft Defender Device Control 이동식 저장소 Access Control을 참조하세요.

장치 제어 프로필과 함께 재사용 가능한 설정 그룹을 사용하는 경우 해당 그룹의 설정이 사용되는 방법을 정의하도록 작업을 구성합니다.

프로필에 추가하는 각 규칙에는 재사용 가능한 설정 그룹과 규칙에 직접 추가되는 개별 설정이 모두 포함될 수 있습니다. 그러나 재사용 가능한 설정 그룹에 대해 각 규칙을 사용하거나 규칙에 직접 추가하는 설정을 관리하는 것이 좋습니다. 이러한 분리는 향후 구성 또는 변경할 수 있는 작업을 간소화하는 데 도움이 될 수 있습니다.

재사용 가능한 그룹을 구성한 다음 이 프로필에 추가하는 방법에 대한 지침은 Intune 정책에서 재사용 가능한 설정 그룹 사용을 참조하세요.

공격 표면 감소 규칙에 대한 제외 사항

Intune은 공격 표면 감소 규칙에 따른 평가에서 특정 파일 및 폴더 경로를 제외하는 다음 두 가지 설정을 지원합니다.

  • 글로벌: 공격 표면 감소 제외만 사용합니다.

    공격 표면 감소 제외만 설정 스크린샷.

    장치에 공격 표면 감소 전용 제외를 구성하는 정책이 하나 이상 할당되면 구성된 제외가 해당 장치를 대상으로 하는 모든 공격 표면 감소 규칙에 적용됩니다. 이 동작은 디바이스가 적용 가능한 모든 정책에서 공격 표면 감소 규칙 설정의 상위 집합을 수신하고 개별 설정에 대해 설정 제외를 관리할 수 없기 때문에 발생합니다. 장치의 모든 설정에 제외가 적용되지 않도록 하려면 이 설정을 사용하지 마세요. 대신 개별 설정에 대한 규칙별 제외만 ASR 을 구성합니다.

    자세한 내용은 Defender CSP에 대한 설명서인 Defender/AttackSurfaceReductionOnlyExclusions를 참조하세요.

  • 개별 설정: 규칙 제외별만 ASR 사용

    ASR 전용 \규칙별 제외 설정 스크린샷.

    공격 표면 감소 규칙 프로필의 해당 설정을 구성되지 않음 이외의 값으로 설정하면 Intune은 해당 개별 설정에 대해 규칙별 제외별 ASR만 사용하는 옵션을 제공합니다. 이 옵션을 사용하면 개별 설정으로 격리된 파일 및 폴더 제외를 구성할 수 있습니다. 이는 장치의 모든 설정에 제외를 적용하는 전역 설정 공격 표면 감소 제외만 사용하는 것과는 반대입니다.

    기본적으로 ASR 규칙별 제외만 은 구성되지 않음으로 설정됩니다.

설정에 대한 정책 병합

정책 병합을 사용하면 동일한 장치에 적용되는 여러 프로필이 서로 다른 값으로 동일한 설정을 구성하여 충돌을 방지하는 데 도움이 됩니다. 충돌을 방지하기 위해 Intune은 장치에 적용되는 각 프로필에서 적용 가능한 설정을 평가합니다. 그런 다음 이러한 설정은 단일 상위 설정 집합으로 병합됩니다.

공격 표면 감소 정책의 경우 다음 프로필이 정책 병합을 지원합니다.

  • 디바이스 제어

장치 제어 프로필에 대한 정책 병합

장치 제어 프로필은 USB 장치 ID에 대한 정책 병합을 지원합니다. 장치 ID를 관리하고 정책 병합을 지원하는 프로필 설정은 다음과 같습니다.

  • 장치 식별자에 의한 하드웨어 장치 설치 허용
  • 장치 식별자로 하드웨어 장치 설치 차단
  • 설치 클래스를 통한 하드웨어 장치 설치 허용
  • 설치 클래스로 하드웨어 장치 설치 차단
  • Device instance Identifiers에 의한 하드웨어 장치 설치 허용
  • Device instance Identifiers로 하드웨어 장치 설치 차단

정책 병합은 장치에 특정 설정을 적용하는 여러 프로필의 각 설정 구성에 적용됩니다. 그 결과 장치에 적용되는 지원되는 각 설정에 대한 단일 목록이 생성됩니다. 예시:

  • 정책 병합은 장치에 적용되는 설치 클래스에 의한 하드웨어 장치 설치 허용의 각 instance에서 구성된 설치 클래스 목록을 평가합니다. 목록은 중복 설정 클래스가 제거되는 단일 허용 목록으로 병합됩니다.

    목록에서 중복 항목을 제거하여 일반적인 충돌 원인을 제거합니다. 그런 다음 결합된 허용 목록이 장치에 전달됩니다.

정책 병합은 다른 설정의 구성을 비교하거나 병합하지 않습니다. 예시:

  • 설치 클래스에서 하드웨어 장치 설치 허용의 여러 목록이 단일 목록으로 병합된 첫 번째 예제를 확장하면 동일한 장치에 적용되는 설치 클래스별 하드웨어 장치 설치 차단의 여러 인스턴스가 있습니다. 모든 관련 차단 목록은 장치에 배포되는 장치에 대한 단일 차단 목록으로 병합됩니다.

    • 설정 클래스의 허용 목록은 설정 클래스의 차단 목록과 비교되거나 병합되지 않습니다.
    • 대신 장치는 두 개의 고유한 설정에서 가져온 두 목록을 모두 받습니다. 그런 다음 장치는 설치 클래스를 통해 설치에 대해 가장 제한적인 설정을 적용합니다.

    이 예제에서는 차단 목록에 정의된 설정 클래스가 허용 목록에 있는 경우 동일한 설정 클래스를 재정의합니다. 그 결과 설치 클래스가 장치에서 차단됩니다.

다음 단계

엔드포인트 보안 정책을 구성합니다.

공격 표면 감소 프로필에 대한 프로필의 설정에 대한 세부 정보를 봅니다.