제로 트러스트를 위한 Microsoft Intune 구성: 디바이스 보안(미리 보기)

엔드포인트 보안은 제제로 트러스트 전략의 중요한 부분입니다. 이러한 Intune 권장 사항은 암호화를 적용하고, 무단 액세스를 제한하고, 취약성 노출을 줄이는 정책 기반 제어를 통해 네트워크 경계와 디바이스를 보호하는 데 도움이 됩니다. 플랫폼 전반에 걸쳐 구성 및 보안 정책을 적용함으로써 이러한 검사는 Microsoft의 Secure Future Initiative에 부합하고 organization의 전반적인 보안 태세를 강화합니다.

제로 트러스트 보안 권장 사항

Windows의 로컬 관리자 자격 증명은 Windows LAPS로 보호됩니다.

LAPS(로컬 관리자 암호 솔루션) 정책을 적용하지 않고 엔드포인트에 액세스 권한을 얻은 위협 행위자는 정적 또는 취약한 로컬 관리자 암호를 악용하여 권한을 상승시키고, 측면으로 이동하고, 지속성을 설정할 수 있습니다. 공격 체인은 일반적으로 피싱, 맬웨어 또는 물리적 액세스를 통한 장치 손상으로 시작하여 로컬 관리자 자격 증명을 수집하려는 시도가 뒤따릅니다. LAPS가 없으면 공격자가 손상된 자격 증명을 여러 장치에서 재사용할 수 있어 권한 상승 및 도메인 전체 손상의 위험이 높아질 수 있습니다.

모든 회사 Windows 장치에서 Windows LAPS를 적용하면 정기적으로 순환되는 고유한 로컬 관리자 암호를 보장할 수 있습니다. 이는 자격 증명 액세스 및 측면 이동 단계에서 공격 체인을 방해하여 광범위한 손상의 위험을 크게 줄입니다.

수정 작업

Intune을 사용하여 강력하고 고유한 로컬 관리자 암호를 순환하며 안전하게 백업하는 Windows LAPS 정책을 적용합니다.

자세한 내용은 다음 항목을 참조하세요.

macOS의 로컬 관리자 자격 증명은 macOS LAPS에 의해 등록하는 동안 보호됩니다.

ADE(자동 장치 등록) 중에 macOS LAPS 정책을 적용하지 않으면 위협 행위자가 정적 또는 재사용된 로컬 관리자 암호를 악용하여 권한을 상승시키고, 측면으로 이동하고, 지속성을 설정할 수 있습니다. 임의 자격 증명 없이 프로비전된 장치는 자격 증명 수집에 취약하고 여러 엔드포인트에서 재사용하므로 도메인 전체 손상의 위험이 증가합니다.

macOS LAPS를 적용하면 각 장치가 Intune에서 관리되는 암호화된 고유한 로컬 관리자 암호로 프로비전됩니다. 이는 자격 증명 액세스 및 측면 이동 단계에서 공격 체인을 방해하여 광범위한 손상 위험을 크게 줄이고 최소 권한 및 자격 증명 위생의 제로 트러스트 원칙에 부합합니다.

수정 작업

Intune을 사용하여 임의의 암호화된 암호로 로컬 관리자 계정을 프로비전하고 보안 순환을 가능하게 하는 macOS ADE 프로필을 구성합니다.

자세한 내용은 다음 항목을 참조하세요.

무단 액세스를 줄이기 위해 Windows에서 로컬 계정 사용이 제한됩니다.

Intune에서 적절하게 구성 및 할당된 로컬 사용자 및 그룹 정책이 없으면 위협 행위자는 Windows 장치에서 관리되지 않거나 잘못 구성된 로컬 계정을 악용할 수 있습니다. 이로 인해 환경 내에서 무단 권한 상승, 지속성 및 측면 이동이 발생할 수 있습니다. 로컬 관리자 계정이 제어되지 않는 경우 공격자는 숨겨진 계정을 만들거나 권한을 상승시켜 규정 준수 및 보안 제어를 우회할 수 있습니다. 이러한 격차는 데이터 유출, 랜섬웨어 배포 및 규정 미준수의 위험을 증가시킵니다.

계정 보호 프로필을 사용하여 관리되는 Windows 장치에 로컬 사용자 및 그룹 정책이 적용되도록 하는 것은 안전하고 규정을 준수하는 장치를 유지하는 데 중요합니다.

수정 작업

Windows 장치에서 로컬 계정 사용을 제한하고 관리하기 위해 Intune 계정 보호 정책에서 로컬 사용자 그룹 구성원 프로필을 구성하고 배포합니다.

Windows의 데이터는 BitLocker 암호화로 보호됩니다.

Intune에서 BitLocker 정책을 적절하게 구성 및 할당하지 않으면 위협 행위자가 암호화되지 않은 Windows 장치를 악용하여 중요한 회사 데이터에 무단 액세스할 수 있습니다. 강제 암호화가 없는 장치는 디스크 제거 또는 외부 미디어에서 부팅과 같은 물리적 공격에 취약하므로 공격자가 운영 체제 보안 제어를 우회할 수 있습니다. 이러한 공격으로 인해 데이터 반출, 자격 증명 도난 및 환경 내에서 추가 측면 이동이 발생할 수 있습니다.

관리되는 Windows 장치에서 BitLocker를 적용하는 것은 데이터 보호 규정을 준수하고 데이터 침해 위험을 줄이는 데 중요합니다.

수정 작업

Intune을 사용하여 BitLocker 암호화를 적용하고 관리되는 모든 Windows 장치에서 규정 준수를 모니터링합니다.

FileVault 암호화는 macOS 장치의 데이터를 보호합니다.

Intune에서 FileVault 암호화 정책을 적절하게 구성 및 할당하지 않으면 위협 행위자는 관리되지 않거나 잘못 구성된 macOS 장치에 대한 물리적 액세스를 악용하여 중요한 회사 데이터를 추출할 수 있습니다. 암호화되지 않은 장치를 사용하면 공격자가 외부 미디어에서 부팅하거나 저장소 드라이브를 제거하여 운영 체제 수준 보안을 우회할 수 있습니다. 이러한 공격은 자격 증명, 인증서 및 캐시된 인증 토큰을 노출시켜 권한 에스컬레이션 및 측면 이동을 가능하게 할 수 있습니다. 또한 암호화되지 않은 장치는 데이터 보호 규정 준수를 약화시키고 침해 시 평판 손상 및 금전적 처벌의 위험을 증가시킵니다.

FileVault 암호화를 적용하면 분실 또는 도난당한 경우에도 macOS 기기의 미사용 데이터가 보호됩니다. 자격 증명 수집 및 측면 이동을 방해하고, 규정 준수를 지원하며, 디바이스 신뢰의 제로 트러스트 원칙에 부합합니다.

수정 작업

Intune을 사용하여 관리되는 모든 macOS 장치에서 FileVault 암호화를 적용하고 규정 준수를 모니터링합니다.

Windows 인증은 비즈니스용 Windows Hello를 사용합니다.

WHfB(비즈니스용 Windows Hello 정책)가 구성 및 할당되지 않은 경우 위협 행위자는 암호와 같은 취약한 인증 메커니즘을 악용하여 무단 액세스를 얻을 수 있습니다. 이로 인해 자격 증명 도난, 권한 상승 및 환경 내에서 측면 이동이 발생할 수 있습니다. WHfB와 같은 강력한 정책 기반 인증이 없으면 공격자가 장치와 계정을 손상시켜 광범위한 영향을 미칠 위험이 높아질 수 있습니다.

WHfB를 적용하면 강력한 다단계 인증을 요구하여 이 공격 체인을 중단하고, 자격 증명 기반 공격과 무단 액세스의 위험을 줄일 수 있습니다.

수정 작업

Intune에서 비즈니스용 Windows Hello를 배포하여 강력한 다단계 인증 적용:

취약한 시스템 구성 요소의 악용을 방지하기 위해 공격 표면 감소 규칙이 Windows 장치에 적용됩니다

ASR(공격 표면 감소) 규칙에 대한 Intune 프로필이 제대로 구성되고 Windows 장치에 할당되지 않은 경우 위협 행위자는 보호되지 않는 엔드포인트를 악용하여 난독 처리된 스크립트를 실행하고 Office 매크로에서 Win32 API 호출을 호출할 수 있습니다. 이러한 기술은 일반적으로 피싱 캠페인 및 맬웨어 전달에 사용되므로 공격자가 기존 바이러스 백신 방어를 우회하고 초기 액세스 권한을 얻을 수 있습니다. 일단 내부로 들어가면 공격자는 권한을 상승시키고 지속성을 설정하며 네트워크를 통해 측면으로 이동합니다. ASR 적용이 없으면 장치는 스크립트 기반 공격 및 매크로 남용에 취약하여 Microsoft Defender의 효율성을 약화시키고 중요한 데이터를 유출에 노출합니다. 엔드포인트 보호의 이러한 격차는 성공적인 손상 가능성을 높이고 위협을 억제하고 대응하는 organization의 능력을 감소시킵니다.

ASR 규칙을 적용하면 스크립트 기반 실행 및 매크로 남용과 같은 일반적인 공격 기술을 차단하여 초기 손상 위험을 줄이고 엔드포인트 방어를 강화하여 제로 트러스트를 지원하는 데 도움이 됩니다.

수정 작업

Intune을 사용하여 Windows 장치에 대한 공격 표면 감소 규칙 프로필을 배포하여 고위험 동작을 차단하고 엔드포인트 보호를 강화합니다.

자세한 내용은 다음 항목을 참조하세요.

Defender 바이러스 백신 정책은 맬웨어로부터 Windows 장치를 보호합니다.

Microsoft Defender 바이러스 백신에 대한 정책이 Intune에서 제대로 구성 및 할당되지 않은 경우 위협 행위자는 보호되지 않는 엔드포인트를 악용하여 맬웨어를 실행하고, 바이러스 백신 보호를 사용하지 않도록 설정하고, 환경 내에서 유지할 수 있습니다. 바이러스 백신 정책을 적용하지 않으면 장치는 오래된 정의, 비활성화된 실시간 보호 또는 잘못 구성된 검사 일정으로 작동합니다. 이러한 격차를 통해 공격자는 탐지를 우회하고, 권한을 에스컬레이션하고, 네트워크를 통해 측면으로 이동할 수 있습니다. 바이러스 백신을 적용하지 않으면 장치 규정 준수가 훼손되고, 제로 데이 위협에 대한 노출이 증가하며, 규정 미준수가 발생할 수 있습니다. 공격자는 이러한 약점을 활용하여 지속성을 유지하고 탐지를 피하며, 특히 중앙 집중식 정책 시행이 부족한 환경에서 더욱 그렇습니다.

Defender 바이러스 백신 정책을 적용하면 맬웨어에 대한 일관된 보호가 보장되고, 실시간 위협 탐지를 지원하며, 안전하고 규정을 준수하는 엔드포인트 상태를 유지하여 제로 트러스트에 맞출 수 있습니다.

수정 작업

Microsoft Defender 바이러스 백신에 대한 Intune 정책을 구성 및 할당하여 실시간 보호를 적용하고, 최신 정의를 유지 관리하고, 맬웨어에 대한 노출을 줄입니다.

Defender 바이러스 백신 정책은 맬웨어로부터 macOS 장치를 보호합니다.

Microsoft Defender 바이러스 백신 정책이 Intune의 macOS 장치에 제대로 구성되고 할당되지 않은 경우 공격자는 보호되지 않는 엔드포인트를 악용하여 맬웨어를 실행하고, 바이러스 백신 보호를 비활성화하고, 환경에서 유지할 수 있습니다. 정책을 적용하지 않으면 장치가 오래된 정의를 실행하거나, 실시간 보호가 부족하거나, 검사 일정을 잘못 구성하여 감지되지 않은 위협 및 권한 상승의 위험이 높아집니다. 이를 통해 네트워크를 통한 측면 이동, 자격 증명 수집 및 데이터 반출이 가능합니다. 바이러스 백신 시행이 없으면 장치 규정 준수가 훼손되고, 제로 데이 위협에 대한 엔드포인트의 노출이 증가하며 규정 미준수가 발생할 수 있습니다. 공격자는 특히 중앙 집중식 정책 시행이 없는 환경에서 이러한 격차를 이용하여 지속성을 유지하고 탐지를 피합니다.

Defender 바이러스 백신 정책을 적용하면 macOS 장치가 맬웨어로부터 일관되게 보호되고, 실시간 위협 탐지를 지원하고, 안전하고 규정을 준수하는 엔드포인트 상태를 유지하여 제로 트러스트와 일치합니다.

수정 작업

Intune을 사용하여 macOS 장치에 대한 Microsoft Defender 바이러스 백신 정책을 구성 및 할당하여 실시간 보호를 적용하고 최신 정의를 유지 관리하며 맬웨어에 대한 노출을 줄입니다.

Windows 방화벽 정책은 무단 네트워크 액세스로부터 보호합니다.

Windows 방화벽에 대한 정책이 구성 및 할당되지 않은 경우 위협 행위자는 보호되지 않는 엔드포인트를 악용하여 무단 액세스 권한을 얻고, 측면으로 이동하고, 환경 내에서 권한을 상승시킬 수 있습니다. 방화벽 규칙을 적용하지 않으면 공격자가 네트워크 세분화를 우회하거나, 데이터를 유출하거나, 맬웨어를 배포하여 광범위한 손상 위험이 높아질 수 있습니다.

Windows 방화벽 정책을 적용하면 인바운드 및 아웃바운드 트래픽 제어가 일관되게 적용되어 무단 액세스에 대한 노출이 줄어들고 네트워크 세분화 및 디바이스 수준 보호를 통해 제제로 트러스트를 지원할 수 있습니다.

수정 작업

무단 트래픽을 차단하고 모든 관리 디바이스에서 일관된 네트워크 보호를 적용하도록 Intune에서 Windows에 대한 방화벽 정책을 구성하고 할당합니다.

  • Windows 장치에 대한 방화벽 정책을 구성합니다. Intune은 두 개의 보완 프로필을 사용하여 방화벽 설정을 관리합니다.
    • Windows 방화벽 - 이 프로필을 사용하여 네트워크 유형에 따라 전반적인 방화벽 동작을 구성합니다.
    • Windows 방화벽 규칙 - 이 프로필을 사용하여 특정 그룹 또는 워크로드에 맞게 앱, 포트 또는 IP에 대한 트래픽 규칙을 정의합니다. 또한 이 Intune 프로필은 재사용 가능한 설정 그룹의 사용을 지원하여 다른 프로필 인스턴스에 사용하는 일반적인 설정의 관리를 간소화합니다.
  • Intune에서 정책 할당

자세한 내용은 다음 항목을 참조하세요.

macOS 방화벽 정책은 무단 네트워크 액세스로부터 보호합니다.

중앙에서 관리되는 방화벽 정책이 없으면 macOS 장치는 기본 설정이나 사용자가 수정한 설정에 의존할 수 있으며, 이는 회사 보안 표준을 충족하지 못하는 경우가 많습니다. 이렇게 하면 디바이스가 원치 않는 인바운드 연결에 노출되어 위협 행위자가 취약성을 악용하고, 데이터 유출을 위한 아웃바운드 명령 및 제어(C2) 트래픽을 설정하고, 네트워크 내에서 측면으로 이동할 수 있으므로 침해의 scope와 영향이 크게 확대됩니다.

macOS 방화벽 정책을 적용하면 인바운드 및 아웃바운드 트래픽에 대한 일관된 제어가 보장되어 무단 액세스에 대한 노출이 줄어들며 장치 수준 보호 및 네트워크 세분화를 통해 제로 트러스트를 지원합니다.

수정 작업

무단 트래픽을 차단하고 관리되는 모든 macOS 장치에서 일관된 네트워크 보호를 적용하도록 Intune에서 macOS 방화벽 프로필을 구성하고 할당합니다.

자세한 내용은 다음 항목을 참조하세요.

패치되지 않은 취약성으로 인한 위험을 줄이기 위해 Windows 업데이트 정책을 적용합니다.

모든 회사 Windows 장치에 Windows 업데이트 정책이 적용되지 않으면 위협 행위자는 패치되지 않은 취약성을 악용하여 무단 액세스 권한을 얻고 권한을 상승시키고 환경 내에서 측면으로 이동할 수 있습니다. 공격 체인은 종종 피싱, 맬웨어 또는 알려진 취약성 악용을 통한 장치 손상으로 시작하여 보안 제어를 우회하려는 시도가 뒤따릅니다. 업데이트 정책을 적용하지 않으면 공격자는 오래된 소프트웨어를 활용하여 환경을 유지하므로 권한 상승 및 도메인 전체 손상의 위험이 높아집니다.

Windows 업데이트 정책을 적용하면 보안 결함을 적시에 패치하고, 공격자의 지속성을 방해하고, 광범위한 손상 위험을 줄일 수 있습니다.

수정 작업

사용 가능한 Windows 업데이트 정책 유형과 구성 방법을 이해하려면 Intune에서 Windows 소프트웨어 업데이트 관리부터 시작합니다.

Intune에는 다음과 같은 Windows 업데이트 정책 유형이 포함되어 있습니다.

보안 기준은 보안 태세를 강화하기 위해 Windows 장치에 적용됩니다.

Windows에 대한 Intune 보안 기준을 적절하게 구성하고 할당하지 않으면 디바이스는 위협 행위자가 지속성을 얻고 권한을 상승하기 위해 악용하는 다양한 공격 벡터에 취약한 상태로 유지됩니다. 악의적 도구는 보안 설정이 강화되지 않은 기본 Windows 구성을 활용하여 자격 증명 덤핑, 패치되지 않은 취약점을 통한 권한 상승, 취약한 인증 메커니즘 악용과 같은 기술을 사용하여 측면 이동을 수행합니다. 강제 보안 기준이 없는 경우 위협 행위자는 중요한 보안 제어를 우회하고, 레지스트리 수정을 통해 지속성을 유지하며, 모니터링되지 않는 채널을 통해 민감한 데이터를 유출할 수 있습니다. 심층 방어 전략을 구현하지 못하면 공격자가 초기 액세스에서 데이터 유출에 이르기까지 공격 체인을 진행하면서 디바이스를 악용하기 쉬워져 궁극적으로 organization의 보안 태세가 손상되고 규정 준수 위반 위험이 높아집니다.

보안 기준을 적용하면 Windows 장치가 강화된 설정으로 구성되어 공격 표면을 줄이고, 심층 방어를 적용하고, 환경 전반에서 보안 제어를 표준화하여 제제로 트러스트를 지원할 수 있습니다.

수정 작업

표준화된 보안 설정을 적용하고 규정 준수를 모니터링하기 위해 Windows 장치에 Intune 보안 기준을 구성 및 할당합니다.

패치되지 않은 취약성으로 인한 위험을 줄이기 위해 macOS에 대한 업데이트 정책을 적용합니다.

macOS 업데이트 정책이 제대로 구성 및 할당되지 않은 경우 위협 행위자는 organization 내 macOS 장치에서 패치되지 않은 취약성을 악용할 수 있습니다. 업데이트 정책을 적용하지 않으면 장치가 오래된 소프트웨어 버전을 유지하여 권한 상승, 원격 코드 실행 또는 지속성 기술에 대한 공격 표면이 증가합니다. 위협 행위자는 이러한 약점을 활용하여 초기 액세스 권한을 얻고, 권한을 에스컬레이션하고, 환경 내에서 측면으로 이동할 수 있습니다. 정책이 있지만 장치 그룹에 할당되지 않은 경우 엔드포인트는 보호되지 않은 상태로 유지되고 규정 준수 간격이 감지되지 않습니다. 이로 인해 광범위한 손상, 데이터 유출 및 운영 중단이 발생할 수 있습니다.

macOS 업데이트 정책을 적용하면 디바이스가 적시에 패치를 받을 수 있으므로 악용 위험이 줄어들고 안전하고 규정을 준수하는 디바이스를 유지 관리하여 제제로 트러스트를 지원할 수 있습니다.

수정 작업

Intune에서 macOS 업데이트 정책을 구성하고 할당하여 시기적절한 패치를 적용하고 패치되지 않은 취약성으로 인한 위험을 줄입니다.

패치되지 않은 취약성으로 인한 위험을 줄이기 위해 iOS/iPadOS에 대한 업데이트 정책을 적용합니다.

iOS 업데이트 정책이 구성 및 할당되지 않은 경우 위협 행위자는 관리되는 장치의 오래된 운영 체제에서 패치되지 않은 취약성을 악용할 수 있습니다. 적용된 업데이트 정책이 없기 때문에 공격자는 알려진 익스플로잇을 사용하여 초기 액세스 권한을 얻고, 권한을 에스컬레이션하고, 환경 내에서 측면으로 이동할 수 있습니다. 시기적절한 업데이트가 없으면 장치는 Apple에서 이미 해결한 익스플로잇에 취약하여 위협 행위자가 보안 제어를 우회하거나 맬웨어를 배포하거나 민감한 데이터를 유출할 수 있습니다. 이 공격 체인은 패치되지 않은 취약성을 통한 디바이스 손상으로 시작하여 지속성 및 조직 보안 및 규정 준수 태세에 영향을 미치는 잠재적 데이터 침해가 뒤따릅니다.

업데이트 정책을 적용하면 알려진 위협으로부터 장치가 일관되게 보호되므로 이 체인을 중단합니다.

수정 작업

Intune에서 iOS/iPadOS 업데이트 정책을 구성하고 할당하여 시기적절한 패치를 적용하고 패치되지 않은 취약성으로 인한 위험을 줄입니다.