詳細検索

클라우드 보안을 강화하기 위해 Microsoft Defender for Cloud Apps 활용법

아바타
글쓴이 堤
6분 읽기

클라우드 보안을 강화하기 위해 Microsoft Defender for Cloud Apps 활용법
日本語에서 번역 • 원문 보기
堤

안녕하세요! 저는 Colorkrew Security의 영업 담당자 츠츠미입니다. 이 글에서는 Microsoft Defender for Cloud Apps를 사용하는 방법을 소개하고자 합니다.

마이크로 **소프트 디펜더 포 클라우드 앱이란 무엇인가요? **

이는 Microsoft 365 환경의 보안 기능의 일부로 제공되는 클라우드 액세스 보안 브로커(CASB)입니다.

이른바 섀도우 IT를 시각화하고 방지함으로써, 클라우드 환경의 보안을 강화하는 서비스가 될 것입니다.

섀도우 IT 리스크

섀 **도우 IT가 도대체 무엇인가? **

이는 직원들이 회사의 IT나 정보 부서의 허가 없이 개인적으로 사용하는 클라우드 앱과 소프트웨어를 의미합니다. 대표적인 예는 다음과 같습니다:

・클라우드 저장소(구글 드라이브, 드롭박스, 원드라이브 등)
・SaaS (슬랙, ChatGPT, 트렐로 등)
・무료 소프트웨어 및 무료 앱

이름 그대로 Microsoft Defender for Cloud Apps는 클라우드 관련 서비스를 포함하므로, 위 내용은 클라우드 저장소와 SaaS만을 다룹니다.

구체적 위험

몇 가지 있지만, 가장 대표적인 것들을 골라보겠습니다.

  1. 정보 유출 위험
    무단 클라우드 서비스와 개인 기기를 사용하면 민감한 기업 정보가 외부에 유출될 위험이 있습니다.
    → 예시: 중요한 회사 파일이 개인 클라우드에 저장되어 있고 계정이 해킹당합니다.
  2. 보안 취약점 증가
    기업이 통제할 수 없는 소프트웨어와 기기는 최신 보안 조치가 갖춰져 있지 않아 악성코드 감염과 무단 접근 위험이 높아집니다.
    → 예시: 한 직원이 무료 Wi-Fi를 통해 비즈니스 데이터에 접근했고, 그 데이터가 가로채졌습니다.
  3. 사건 대응의 어려움 증가
    섀도우 IT의 확산은 기업 IT 부서가 관리하지 못하는 시스템 수를 증가시켜 사고가 발생했을 때 대응하기 어렵게 만듭니다.
    → 예시: 업무용 비공식 채팅 도구가 공격을 받았으며, 그 영향 범위를 파악할 수 없습니다.

앞서 언급했듯이, 섀도우 IT를 방치하는 것은 기업에 큰 위험을 초래한다는 것이 분명하다고 생각합니다.

활용 입문

다음은 Microsoft Defender for Cloud Apps를 활용해 이 그림자 IT에 대응할 수 있는 두 가지 방법입니다.

- 사용 가능한 클라우드 앱 제어
- 정책 설정
통해 섀도우 IT 사용 탐지 - Entra ID 조건부 접근 통합

(1) 사용 가능한 클라우드 서비스 제어

◼︎ 어떤 장면에서 활동할까요?
"절대 사용하지 못하게 하고 싶다"는 식으로 명확히 통제하고 싶은 클라우드 앱을 정했다면,

◼︎ 설정 방법
⚠️ Microsoft Defender for Endpoint와의 다음 통합이 필요합니다:

Defender 포털 왼쪽 메뉴에서 클릭하세요
클라우드 앱 카탈로그
→ 앱 필드에 조작하고 싶은 앱 이름을 입력하세요.
→ 행동 분야에서 부정

승인하지 않은 사이트를 방문하면 차단됩니다.

(2) 정책 설정에 의한 섀도우 IT 사용 감지

◼︎ 어떤 장면에서 활동할까요?
그림자 IT를 엄격히 통제하기 어려워서 그 정도까지는 하고 싶지 않지만, 유명하지 않은 앱을 사용한다면 당분간 감지하고 싶습니다.

◼︎ 설정 방법
Defender 포털 왼쪽 메뉴에서 클릭하세요
정책
→ 정책 관리
→ 섀도우 IT
→ 정책 수립
→ 앱 감지 정책

다음 모든 조건을 충족하는 앱의 경우, 위험 점수를 0에서 X 사이로 설정하세요. (이미지에서 0에서 6까지 설정)

위험 점수는 마이크로소프트가 30,000개 이상의 클라우드 앱에 대해 설정한 10점 규모의 위험 척도입니다.
0이 가장 높은 위험이고, 10이 가장 낮은 위험입니다.

마이크로소프트와 AWS 서비스를 제외하면 위험 점수가 10인 앱은 많지 않고, 일본의 유명한 SaaS 제품도 점수가 6일 수 있으니, 이 설정을 할 때는 어디에 점수를 맞출지 신중히 고려해야 합니다.

(3) Entra ID 조건부 접근 통합하기

◼︎ 어떤 장면에서 활발히 등장할까요?

Entra ID에서 조건부 접근 권한을 설정하고 있지만, 클라우드 전체에 좀 더 세분화를 하고 싶습니다.

◼︎ 구체적인 예시

조건부 접근은 접근 대상의 장치, 사용자, 위치에 따라 조건을 설정하여 접근 허용 여부를 결정할 수 있는 기능입니다. (예: 회사 내 접근은 허용, 외부 접근은 허용되지 않는 등)

하지만 아래에 보이는 것처럼 클라우드 주변에 좀 더 세밀한 디테일을 설정하고 싶은 경우도 있습니다.

·Entra나 Intune에 등록되지 않은 기기는 앱 접근을 일관되게 차단하는 대신 읽기 전용 기능을 원합니다.
・(위 내용과 관련해) 읽기 전용이 아니더라도 .docx, .pptx 같은 특정 파일 형식만 다운로드하는 것을 금지하고자 합니다.
‧특정 브라우저 사용을 차단하고 싶습니다.

위의 제어는 조건부 접근을 Microsoft Defender for Cloud Apps와 연계함으로써 달성할 수 있습니다.

결론

이 글에서는 Microsoft Defender for Cloud Apps 사용법을 소개했습니다.

Microsoft 365 E5 라이선스에 포함되어 있지만, 많은 사람들이 잘 사용하지 못하거나 설정이 어렵다고 느낄 수 있습니다.

사실 많은 기업들이 다음과 같은 도전 과제를 보고 있습니다.

·어떤 설정을 해야 할지 모르겠어
설정은 했는데 알림이 나왔을 때 어떻게 해야 할지 모르겠어
알림이 있어도 회사 내에 대응할 자원이 없
어.
Microsoft Defender for Cloud Apps는 매우 강력한 도구이지만, 적절한 설정과 운영이 필수적입니다. 그래서 저희 Colorkrew Security가 여러분의 보안 운영을 지원하기 위해 준비되어 있습니다.

·권장 설정에 대한 조언
・24시간 경보 모니터링
·경보 발생 후 대응책 분석 및 수립

또한 Defender for Cloud Apps뿐만 아니라 다른 Microsoft Defender 시리즈도 지원합니다.
또한 다음과 같은 보안 제품과 협력하여 통합 보안 모니터링 및 운영을 달성합니다.

・WAF(AWS WAF, AZURE WAF 등)
EDR (Cybereason, CrowdStrike 등)
SaaS (Slack, Dropbox 등)
방화벽 (Fortigate, Meraki 등)
PC 운영 로그 (SKYSEA 클라이언트 뷰, LANSCOPE Endpoint Manager 등)

Microsoft Defender for Cloud Apps를 최대한 활용하고 클라우드 환경의 보안을 강화하고자 하는 기업은 "Colorkrew Security" 도입을 고려해야 합니다.

Related Articles