Active Directory를 보호하기 위한 "전용 EDR" 이해하기
엔드포인트(PC)와 클라우드 서비스 방어는 매년 기업 보안 조치로 강화되고 있습니다. 반면, Active Directory(AD)를 겨냥한 공격은 계속 증가하고 있으며, 침해되면 회사 전체에 피해를 줄 위험이 있습니다.
이 글에서는 Defender for Identity가 내부 보안 전문가들을 위해 무엇을 하는지, 그리고 어떤 위협을 감지할 수 있는지 설명하겠습니다.
왜 액티브 디렉터리가 표적이 되나요?
Active Directory는 사용자 그룹, 장치, 권한을 중앙 집중화하는 내부 인증 기반의 핵심입니다.
공격자에게 AD를 장악한다는 의미는 다음과 같습니다:
- 행정 권한 몰수
- 모든 기기와 사용자에게 수평 배포
- 로그를 삭제하고 흔적을 숨기는 장기 인큐베이션
실제 침입 시나리오에서는 다음과 같은 매우 흔한 경향을 볼 수 있습니다:
- 당신의 PC가 피싱 등으로 침해당했을 때.
- 기기에서 자격 증명이 도난당함
- AD 내에서 측면 확장 및 특권 상승이 발생합니다
이 과정은 종종 합법적인 사용자 자격 증명의 악용으로 이어지며, EDR만으로는 AD 내 의심스러운 행동을 충분히 파악할 수 없다는 점이 도전입니다.
정체성 수호자란 무엇인가?
Defender for Identity는 마이크로소프트에서 제공하는 Active Directory용 전용 위협 탐지 솔루션입니다.
간단히 말해, 다음은 다음과 같은 제품들입니다:
Active Directory에서 발생하는 인증, 통신 및 조작 행위를 분석하여 침해 징후를 감지합니다.
엔드포인트용 Defender for Endpoint가 "PC용 EDR"이라면,
Defender for Identity는 'Active Directory용 EDR '이라고 생각하면 이해하기 쉽습니다.
어떤 위협이 감지될 수 있을까?
Defender for Identity는 로그의 존재나 수뿐만 아니라 행동 패턴도 분석합니다. 일반적인 탐지 방식은 다음과 같습니다:
(1) 자격 증명 오용
- 해시 패스
- 패스-더-티켓
- 골든 티켓 어택
이러한 공격은 합법적인 자격 증명을 사용해 무단 접근을 하기 때문에 전통적인 경계 방어에서는 종종 간과됩니다.
(2) 수평적 확장과 내부 탐구
- 비자연스러운 LDAP 쿼리 실행
- 비정상적인 관리자 권한 사용
- 짧은 시간 내에 여러 장치에 연결하는 동작
AD 내에서 탐색하고 단계별로 다음 공격 표면을 찾아낼 수 있습니다.
(3) 권한 상승 및 설정 변경
- 관리자 그룹에 의심스러운 사용자를 추가하세요
- AD 객체에 대한 잘못된 속성 변경
"변화 설정 = 정기적인 작업"이 적용되는 분야이기 때문에 행동 기반 탐지가 중요합니다.
배치 구성 및 기본 메커니즘
Defender for Identity는 도메인 컨트롤러에 센서를 설치하여 작동합니다.
이 센서는 다음과 같은 정보를 수집하고 분석합니다:
- 인증 트래픽
- 윈도우 이벤트 로그
- 네트워크 통신 메타데이터
탐지는 Defender 포털에 집계되어 알림으로 시각화됩니다. 또한 Microsoft Sentinel과 같은 SIEM과 통합하여 SOC 운영 내에서 중앙에서 모니터링 및 분석할 수 있습니다.
EDR과 SIEM과의 역할 분할
Defender for Identity를 배포할 때 가장 흔히 묻는 질문들은 다음과 같습니다:
"이미 EDR과 SIEM이 적용되어 있는데, 아직 필요한가요?"
각 역할은 다음과 같이 요약됩니다:
- EDR: 기기의 동작 모니터링(악성코드, 프로세스, 의심스러운 작동)
- Defender for Identity: Active Directory 내 동작 모니터링 *** SIEM:** 여러 제품의 로그를 집계하고 상관관계 분석을 수행합니다
Defender for Identity는 AD의 가장 중요한 재단의 가시성을 보완하며, 기존 조치를 대체하기보다는 '보완'하는 위치에 있습니다.
SOC 관점에서 이익이 됩니다
SOC 운영 관점에서 Defender for Identity 구현은 다음과 같은 이점을 가질 수 있습니다:
- AD 공격의 조기 탐지
- 침해 범위(영향을 받은 사용자 및 기기)를 신속히 파악하기
- CSIRT 조사 및 대응과의 원활한 조율
이 제품은 특히 EDR이 있지만 AD 내부에서 무슨 일이 일어나는지 잘 모르는 조직에 중요한 보안 공백을 메워줍니다.
결론
정체성 변호자
- Active Directory를 겨냥한 고급 공격
- 행동 기반 탐지
- SOC / SIEM과 함께 실제 운용에 사용할 수 있습니다
이 솔루션은 Active Directory 보안을 위한 핵심 솔루션입니다.
이제 제로 트러스트와 XDR이 주목받고 있으니,
"인증 플랫폼 자체를 어떻게 보호할지"라는 관점에서 보면, Defender for Identity의 도입과 활용을 재고할 가치가 있습니다.
Colorkrew Security는 배포부터 운영까지 Defender for Identitiy를 지원할 수 있습니다.
Microsoft 365 E5 라이선스에 포함되어 있지만 사용할 수 없는 점이 있으시면 언제든지 연락해 주시기 바랍니다.