詳細検索

모든 보안 경고를 보셨나요? 마이크로소프트 디펜더의 노이즈 저감 기법

아바타
글쓴이 西田
3분 읽기

모든 보안 경고를 보셨나요? 마이크로소프트 디펜더의 노이즈 저감 기법
日本語에서 번역 • 원문 보기
西田
西田

안녕하세요! 안녕하세요! 저는 Colorkrew Security의 니시다입니다. Microsoft Defender를 도입한 것은 좋지만, 이런 문제가 있나요?

 

  • "디펜더 경보, 너무 많아 대응할 수 없어..."
  • "어느 게 진짜 위험한지 모르겠어"
  • "알림이 너무 많아서 아무도 만나지 못했어."

이는 많은 회사에서 흔히 발생하는 '알림 피로'의 특징입니다.

따라서 이번에는 Microsoft Defender 제품군의 운영 포인트를 알려드리고, 실제로 봐야 할 경고를 좁혀 나가겠습니다.

1. 마이크로소프트 디펜더는 훌륭하지만 "말이 너무 많다"고 합니다.

Microsoft Defender 제품군(엔드포인트, Office 365, Identity, Cloud Apps 등)은 매우 강력합니다. 하지만 반대로 알림이 많이 있습니다.

특히, 다음과 같은 현상들이 흔히 나타납니다:

  • 정기 스캔과 자동화 프로세스에도 "경고"로 알림
  • 같은 기기와 사용자에서 사소한 활동도 매번 알림
  • 오탐과 사소한 탐지와 섞여 있어 사업에 영향 없음

2. 흔한 "경계 작전 실패"

  • 케이스: 모든 경보를 팀에 알립니다
    문제: 정말 중요한 경고를 묻기에는 너무 많은 소음이 있습니다
  • 사례: 모든 중증도 '낮음'으로 표적이 됩니다.
    문제: 책임자에게 큰 부담과 시간이 많이 소요되는 분석
  • 케이스: 디펜더 포털에서만 확인
    문제: 팀 협업과 기록 관리가 불가능하며, 지식이 축적되지 않습니다

3. 소음 줄이기 위한 3가지 포인트

(1) "임계값"을 심각도에 따라 명확히 한다

  • "중간 이상"은 우선순위가 부여되며, "낮음"은 원칙적으로 무시되거나 월별 검토 대상입니다.
  • 비즈니스에 영향을 미치는 사용자(임원, 개발자)는 환경에 따라 다른 규칙에 따라 결정됩니다.

(2) 자동 보정 알림을 알림에서 제외하기

  • Defender for Endpoint에는 자동화된 이벤트가 많으니, 수동으로 처리해야 하는 이벤트에만 알림을 집중하세요.

(3) "반복 경고" 대응 규칙

  • 같은 앱이나 기기에서 매번 알림이 발생하는 경우, 설정을 억제하거나 제외하는 것을 고려해 보세요
  • 예시: "합법적인 내부 도구에 대한 오탐성" 및 "검증 환경에서 스캔"

4. Colorkrew Security는 Defender 알림 최적화를 도와드립니다

무엇을 떠나고 무엇을 무시할지 결정하려면 시스템과 비즈니스 모두를 이해해야 합니다.

Colorkrew Security는 다음과 같은 도움을 드릴 수 있습니다:

  • Microsoft Defender 제품의 알림 설계 및 튜닝 지원
  • 심각성과 영향에 따른 작전 규칙 수립
  • Microsoft Sentinel 및 SIEM 통합 및 케이스 관리
  • "필요한 알림만 수신되는 환경" 조성하기

"처리해야 할 경고 더미 중 단 한 건만 처리하라" - 이를 위한 시스템을 만들 것입니다.

5. 요약: "모두 보기"에서 "의미 있는 것만 보기" 알림

  1. 포인트: 디펜더는 훌륭하지만 경고가 많습니다
    무엇: 소음을 줄이지 않으면 대응해야 할 경고를 놓칠 수 있습니다.
  2. 핵심 포인트: 튜닝과 운영 설계가 성공의 열쇠입니다
    목차: 응답 규칙, 알림 설정, 심각도 관리가 필요합니다
  3. 포인트: Colorkrew는 알림 최적화를 도와줍니다
    목차: 실제 운영에 맞춘 규칙 설계, 알림 설계 및 모니터링 제공

"경고 안 보니?"

Colorkrew Security는 Microsoft Defender를 중심으로 한 알림 운영 최적화 지원 서비스를 제공합니다.
초기 설계부터 개선 제안까지, 저희에게 맡기시기 바랍니다!

Related Articles