詳細検索

Azure 로그를 Microsoft Sentinel과 쉽게 통합하는 방법 | 초보자를 위한 단계별 가이드

아바타
글쓴이 西田
4분 읽기

Azure 로그를 Microsoft Sentinel과 쉽게 통합하는 방법 | 초보자를 위한 단계별 가이드
日本語에서 번역 • 원문 보기
西田
西田

안녕하세요! 저는 Colorkrew Security의 비즈니스 리더 니시다입니다. 이 글에서는 Microsoft Sentinel과 Azure 로그를 쉽게 통합하는 방법에 대해 쓰고자 합니다!

1. 개요

Azure 환경을 운영할 때 로그 관리는 보안 및 성능 최적화의 필수 요소입니다. 하지만 방대한 양의 로그 데이터를 효율적으로 관리하고 분석하는 것은 쉽지 않습니다. 이 점에서 Microsoft Sentinel이 유용합니다.

Microsoft Sentinel은 Azure 기반의 SIEM(보안 정보 및 이벤트 관리) 솔루션으로, Azure를 네이티브로 지원합니다. 이 글은 Azure 로그를 Microsoft Sentinel과 통합하는 방법을 초보자에게 이해하기 쉽게 설명합니다.

2. Azure Logs를 Microsoft Sentinel과 통합하는 단계

2.1 준비 단계

먼저, Azure 로그를 Sentinel과 통합하려면 다음 사항을 확인하세요:

  1. Azure 로그 타입 확인

    • 엔트라 ID 로그
    • 활동 기록

    *이번에는 위 두 가지 내용을 다룰 것입니다

  2. 필요한 허가를 확인하고 부여하라.

    • Microsoft Sentinel을 설정하려면 Azure 구독에서 기여자 또는 로그 분석 기여자 권한이 있어야 합니다.

2.2 1단계: 마이크로소프트 센티넬 작업 공간 생성

  1. Azure 포털에 접속해 "Microsoft Sentinel"을 검색하세요.
  2. "작업 공간 추가"를 선택하세요.
  3. 적절한 로그 분석 작업 공간을 선택하거나 새로 생성하세요.

2.3 2단계: Azure 리소스 연결

  1. 센티넬 작업 공간에서 "콘텐츠 허브"를 엽니다.
  2. 사용하고 싶은 Azure 리소스(예: Entra ID, Azure Activity)를 검색하여 설치하세요.
  3. 위 리소스가 구성 - 데이터 커넥터에서 존재하는지 확인.

2.4 3단계: 분석 템플릿 적용

  1. 센티넬 작업 공간에서 분석을 엽니다.
  2. 이번에 링크한 자료에 대해 규칙을 만드세요.

정해진 규칙들이 이제 사고를 유발합니다.

3. 마이크로소프트 센티넬 마스터 팁

  • 공통 문제와 그 해결책

    • 로그가 보이지 않으면: 연결 설정과 권한을 다시 한 번 확인하세요. *** 과도한 사건**: 규칙을 적절히 조정하세요.
  • KQL (Kusto 쿼리 언어) 활용

    • 로그 쿼리를 최대한 활용하여 필요한 데이터를 효율적으로 추출하세요.
    • 예시: 특정 IP 주소의 활동 로그를 검색하는 쿼리.
  • 정기 운영 모니터링의 주요 사항

    • Sentinel의 대시보드를 활용해 매일 이상 현상을 식별하세요.

4. 결론

Microsoft Sentinel을 더 잘 활용하기 위해서는 다른 로그를 적절히 연결하여 규칙을 설정하는 것이 중요합니다. 또한, 매일 발생하는 사고를 모니터링, 분석, 조사함으로써 보안을 강화할 수 있습니다.

Colorkrew는 Azure 로그 통합부터 Microsoft Sentinel을 이용한 보안 모니터링(SOC)까지 일관된 지원을 제공합니다. 구현에 대해 걱정되거나 운영 최적화를 고려 중이라면 언제든지 연락해 주세요. 저희는 귀하의 환경에 가장 적합한 사용 방식을 제안하겠습니다.

Colorkrew Security Contact Us 참조 링크 Microsoft Sentinel 공식 문서

Related Articles