공격 경로 작업하기

Microsoft Security 노출 관리를 사용하면 회사 공격 표면 및 노출 위험을 관리할 수 있습니다. 공격 경로는 자산과 기술을 결합하여 공격자가 organization 진입점에서 중요한 자산으로 가져오기 위해 만들 수 있는 엔드투엔드 경로를 보여 줍니다.

참고

Azure 포털에서 클라우드용 Microsoft Defender 사용하는 경우 클라우드용 Defender 클라우드 전용 환경에 대한 전용 공격 경로 분석 환경도 있습니다. 클라우드용 Microsoft Defender 보안 탐색기 및 공격 경로를 참조하세요. 이 문서에 설명된 환경은 Microsoft Defender 포털에서 엔드포인트, 클라우드 및 하이브리드와 같은 워크로드 간 공격 경로에 대해 설명합니다.

참고

공격 경로의 값은 원본으로 사용되는 데이터에 따라 증가합니다. 사용할 수 있는 데이터가 없거나 데이터가 organization 환경을 반영하지 않는 경우 공격 경로가 표시되지 않을 수 있습니다. 공격 경로에 통합되고 표시되는 워크로드에 대해 정의된 라이선스가 없거나 중요한 자산을 완전히 정의하지 않은 경우 공격 경로가 완전히 대표되지 않을 수 있습니다.

환경이 예비 시나리오가 아닌 임박한 위협에 초점을 맞추고 있으므로 빈 공격 경로 페이지가 표시 될 수 있습니다.

공격 경로 작동 방식

  • 공격 경로 생성: 보안 노출 관리 자산 및 워크로드에서 수집된 데이터를 기반으로 공격 경로를 자동으로 생성합니다. 공격 시나리오를 시뮬레이션하고 공격자가 악용할 수 있는 취약성과 약점을 식별합니다. 주요 데이터 원본에는 디바이스 및 엔드포인트 데이터에 대한 엔드포인트용 Microsoft Defender, 취약성 컨텍스트에 대한 Microsoft Defender 취약성 관리 클라우드 자산 데이터의 클라우드용 Microsoft Defender.
    • 포털에 표시되는 공격 경로의 수는 IT 환경의 동적 특성으로 인해 변동할 수 있습니다. 시스템은 각 고객 환경의 실시간 조건에 따라 공격 경로를 동적으로 생성합니다. 자산 추가 또는 제거, 구성 업데이트, 컴퓨터에서 로그온 또는 끄기, 그룹에 추가 또는 제거된 사용자, 새 네트워크 세분화 또는 보안 정책의 구현과 같은 변경 내용은 모두 식별된 공격 경로의 수와 유형에 영향을 줄 수 있습니다.
    • 이 접근 방식을 통해 우리가 제공하는 보안 태세가 최신 환경 상태를 정확하고 반영하여 오늘날의 IT 환경에 필요한 민첩성을 수용합니다.
  • 공격 경로 가시성: 공격 경로 그래프 보기는 엔터프라이즈 노출 그래프 데이터를 사용하여 공격 경로를 시각화하여 잠재적 위협이 어떻게 전개될 수 있는지 이해합니다.
    • 각 노드 및 커넥터 아이콘을 마우스로 가리키면 공격 경로가 빌드되는 방법에 대한 추가 정보가 제공됩니다. 예를 들어, TLS/SSL 키를 포함하는 초기 가상 머신에서 스토리지 계정에 대한 권한에 이르기까지입니다.
    • 엔터프라이즈 노출 맵은 공격 경로를 시각화하는 방법을 확장합니다. 다른 데이터와 함께 여러 공격 경로 및 초크 지점, 그래프에서 병목 상태를 만드는 노드 또는 공격 경로가 수렴되는 위치를 매핑하는 노드를 보여 줍니다. 노출 데이터를 시각화하여 위험에 처한 자산과 포커스의 우선 순위를 지정할 위치를 확인할 수 있습니다.
  • 보안 권장 사항: 잠재적인 공격 경로를 완화하기 위한 실행 가능한 권장 사항을 가져옵니다.
  • 초크 지점: dashboard 공격 경로는 여러 공격 경로가 교차하는 중요한 자산을 강조 표시하여 주요 취약성으로 식별합니다.
    • 식별: 공격 경로 dashboard 초크 지점 목록을 봅니다.
    • 그룹화: 보안 노출 관리는 여러 공격 경로가 중요 자산으로 향하는 경로상에서 합류하거나 교차하는 병목 지점 노드를 그룹화합니다.
    • 전략적 완화: 초크 지점 가시성을 사용하면 이러한 중요한 지점을 보호하여 여러 공격 경로를 처리하여 완화 노력을 전략적으로 집중할 수 있습니다.
  • 폭발 반경: 사용자가 초크 지점에서 가장 위험 수준이 높은 경로를 시각적으로 탐색할 수 있습니다. 한 자산의 손상이 다른 자산에 미치는 영향을 보여 주는 자세한 시각화를 제공하여 보안 팀이 공격의 광범위한 의미를 평가하고 완화 전략의 우선 순위를 보다 효과적으로 지정할 수 있도록 합니다.

클라우드 및 온-프레미스 공격 경로

클라우드 공격 경로

클라우드 공격 경로는 외부 노출에서 시작하여 환경 내에서 의미 있는 영향으로 진행하면서 악의적 사용자가 환경 내에서 횡적으로 이동하기 위해 악용할 수 있는 경로를 보여 줍니다. 보안 팀은 공격 표면 전체에서 실제 위험을 시각화하고 우선 순위를 지정하는 데 도움이 되며, 악의적 사용자가 organization 손상시키는 데 사용할 수 있는 외부 기반의 악용 가능한 위협에 초점을 맞춥니다. Defender 포털에서 클라우드용 Defender의 통합을 통해 클라우드 공격 경로는 Azure, AWS 및 GCP 환경에서 향상된 시각화 및 분석 기능을 제공합니다.

클라우드 공격 경로는 실제, 외부 기반 및 악용 가능한 위험을 반영하여 노이즈를 줄이고 더 빠르게 행동할 수 있도록 지원합니다. 경로는 외부 진입점과 공격자가 비즈니스에 중요한 목표에 도달하는 환경을 통해 어떻게 진행할 수 있는지에 초점을 맞춥니다.

포괄적인 클라우드 범위: 공격 경로는 클라우드 위협 탐지를 확장하여 스토리지 계정, 컨테이너, 서버리스 환경, 보호되지 않는 리포지토리, 관리되지 않는 API 및 AI 에이전트를 비롯한 광범위한 클라우드 리소스를 포괄합니다. 각 공격 경로는 노출된 엔드포인트, 잘못 구성된 액세스 설정 또는 유출된 자격 증명과 같은 악용 가능한 실제 약점을 기반으로 하여 식별된 위협이 진정한 위험 시나리오를 반영하도록 합니다.

고급 검증: 클라우드 구성 데이터를 분석하고 능동적 도달 가능성 스캔을 수행하여, 시스템은 노출이 환경 외부에서 실제로 접근 가능한지 검증하고 가양성을 줄이며 실제로 존재하고 조치 가능한 위협을 강조합니다.

온-프레미스 공격 경로

이제 공격 경로는 최종 게임 자산(도메인 관리자, 엔터프라이즈 관리자, 관리자 또는 도메인 컨트롤러)에 도달하면 자동으로 종료됩니다. 이러한 자산은 손상된 경우 전체 도메인 제어를 제공합니다. 온-프레미스 인프라에 대한 공격 경로 위험의 시각화 및 우선 순위 지정은 일관된 명확성을 제공하므로 보안 팀이 영향력이 큰 시나리오에 집중하고 노이즈를 줄일 수 있습니다.

참고

온-프레미스 공격 경로의 경우 동일한 보기에서 직접 연결된 권장 사항 없이 강조 표시된 공격 경로가 가끔 표시될 수 있습니다. 이러한 시나리오에서는 관찰된 위험 신호에 따라 공격 경로가 계속 생성되지만, 디바이스 관련 취약성 및 보안 권장 사항은 공격 경로와 관련된 특정 디바이스에 대한 디바이스 환경 아래에서 계속 사용할 수 있습니다.

사전 요구 사항

  • 공격 경로 작업에 필요한 권한을 검토합니다.
  • 공격 경로의 값은 원본으로 사용되는 데이터에 따라 증가합니다. 사용할 수 있는 데이터가 없거나 데이터가 organization 환경을 반영하지 않는 경우 공격 경로가 표시되지 않을 수 있습니다. 공격 경로가 완전히 대표적이지 않을 수 있습니다.
    • 통합된 워크로드에 대해 정의되고 공격 경로에 표시되는 라이선스가 없는 경우
    • 중요한 자산을 완전히 정의하지 않는 경우
  • 공격 경로가 예비 시나리오가 아닌 실제 외부 기반 및 악용 가능한 위협에 초점을 맞추면 빈 클라우드 공격 경로 페이지가 표시 될 수 있습니다. 이는 노이즈를 줄이고 임박한 위험의 우선 순위를 지정하는 데 도움이 됩니다.

공격 경로 대시보드

dashboard 환경 내에서 식별된 모든 공격 경로에 대한 개략적인 개요를 제공합니다. 이를 통해 보안 팀은 식별된 경로 유형, 상위 진입점, 대상 자산 등에 대한 귀중한 인사이트를 얻을 수 있으므로 위험 완화 작업의 우선 순위를 효과적으로 지정할 수 있습니다. 개요에는 다음이 포함됩니다.

  • 시간 경과에 따른 공격 경로 그래프
  • 주요 병목 지점
  • 주요 공격 경로 시나리오
  • 주요 대상
  • 상위 진입점

공격 경로 대시보드 스크린샷

공격 경로 보기

  1. 공격 경로 대시보드에서 또는 공격 표면>공격 경로를 선택하여 공격 경로에 액세스합니다.

    공격 경로 목록의 스크린샷

  2. 공격 경로 표시 방법을 변경하려면 해당 열을 기준으로 정렬할 제목 이름을 선택합니다.

그룹 공격 경로

공격 경로 이름, 진입점, 진입점유형, 대상 유형, 위험 수준, 상태, 대상 위험 또는 대상별로 그룹화할 그룹을 선택합니다.

초크 지점 및 폭발 반경 보기

  1. 초크 지점 탭으로 이동하여 공격 경로 대시보드에서 초크 지점 목록을 봅니다. 이러한 초크 포인트에 집중하면 영향력이 큰 자산을 처리하여 위험을 줄여 공격자가 다양한 경로를 진행하지 못하게 할 수 있습니다.
  2. 초크 지점을 선택하여 측면 패널을 열고, 폭발 반경 보기를 선택하고, 초크 지점에서 공격 경로를 탐색합니다. 폭발 반경은 한 자산의 손상이 다른 자산에 미치는 영향을 보여 주는 자세한 시각화를 제공합니다. 이를 통해 보안 팀은 공격의 광범위한 의미를 평가하고 완화 전략의 우선 순위를 보다 효과적으로 지정할 수 있습니다.

초크 지점 및 폭발 반경의 스크린샷

공격 맵의 초크 지점 스크린샷

공격 경로 검사

  1. 특정 공격 경로를 선택하여 악용 가능한 잠재적 취약성을 추가로 검사합니다.
  2. 공격 경로 그래프에서 노드 또는 에지(커넥터) 아이콘을 마우스로 가리키면 공격 경로가 빌드되는 방법에 대한 추가 정보를 볼 수 있습니다. Defender 포털에서 클라우드용 Defender 통합하면 손상된 클라우드 VM에서 시작하여 연결된 ID를 통해 피벗되고 온-프레미스 도메인 컨트롤러에 도달하는 공격 경로와 같은 여러 환경에 걸쳐 있는 공격 경로가 표시될 수 있습니다. 포털은 그래프 보기에 이러한 하이브리드 경로를 표시하며, 각 노드에서 세부 정보를 선택하고 경로를 따라 각 노출에 대한 수정 단계를 따를 수 있습니다.

공격 경로 그래프 세부 정보 화면의 스크린샷

권장 사항 검토

  1. 권장 사항 탭을 선택하여 식별된 공격 경로를 완화하기 위한 실행 가능한 권장 사항 목록을 봅니다.
  2. 제목을 기준으로 권장 사항을 정렬하거나 특정 권장 사항을 선택하여 권장 사항 화면을 엽니다.
  3. 권장 사항 세부 정보를 검토한 다음 관리를 선택하여 올바른 워크로드 인터페이스에서 권장 사항을 수정합니다.

참고

온-프레미스 공격 경로의 경우 동일한 보기에서 직접 연결된 권장 사항 없이 강조 표시된 공격 경로가 가끔 표시될 수 있습니다. 이러한 시나리오에서는 관찰된 위험 신호에 따라 공격 경로가 계속 생성되지만, 디바이스 관련 취약성 및 보안 권장 사항은 공격 경로와 관련된 특정 디바이스에 대한 디바이스 환경 아래에서 계속 사용할 수 있습니다.

노출 맵에서 공격 경로 자산 보기

  1. 지도에서 공격 표면>공격 경로>그래프>보기를 선택합니다.

    에서 공격 경로에서 자산을 검색하여 선택하고 선택할 수도 있습니다. 또는 디바이스 인벤토리의 자산에서 지도에서 보기를 선택합니다.

  2. 필요에 따라 연결을 탐색합니다.

다음 단계