**1. 왜 내부 사기는 발견하기 어려운가? **
- 접근 권한은 허가된 사용자에 의해 이루어집니다
- 일상 작업 중에 데이터를 빼내기
- 도구나 서비스가 오용된 경우(예: OneDrive 공유, Teams 전송)
즉, 대부분의 경우 '명확한 경고'가 없습니다.
2. Microsoft 365에서 얻을 수 있는 키 로그
- 감사 기록
대상 시스템: SharePoint / OneDrive / Exchange / Teams
기능: 파일 조작, 공유, 이메일 발송, 채팅 송신 등. - 로그인 기록
지원 시스템: Entra ID (구 Azure AD)
기능: 로그인 성공/실패, 위험 기반 판단 - 클라우드 앱 디펜더
대상 시스템: 다양한 SaaS 사용 및 이상 감지
기능: 전송, 업로드, 외부 공유 감지
3. 이런 행동에 조심하세요! 내부 사기의 징후와 패턴
- 정보 추출
·OneDrive와 외부에서 많은 파일을 공유하기 → 감사 로그(OneDrive 공유 작업)
- 짧은 시간 내에 SharePoint에서 다수의 zip 파일 → 다운로드 이벤트 + 접근 빈도 - 사칭 및 무단 사용
・해외 IP로 늦은 밤이나 공휴일에 로그인 → 로그인 로그 (국가별 IP × ×시간)
·평소에 사용하지 않는 기기나 브라우저에서 로그인 로그인 로그(클라이언트 앱 정보) → 접근하기 - 비정상적인 행동
- Teams 내 외부 사용자에게 파일 전송 → 감사 로그(Teams 파일 공유)
- Exchange → 감사 로그에서 대량 전달 규칙 설정 (인바운드 규칙 설정) - 은퇴 위험
・비정상 파일 DL과 이메일 전송은 마지막 출근 전에 집중 처리됩니다 → 감사 로그 + 사용자 속성 연동
4. Colorkrew Security는 분석부터 시각화, 보고에 이르기까지 내부 사기 징후에 대한 일관된 지원을 제공합니다
Colorkrew Security는 Microsoft 365 환경을 위해 다음과 같은 서비스를 제공합니다:
- 감사 로그 검색 및 저장
- Microsoft 365 로그를 활용해 사기 징후를 시각화하기
- 예비 은퇴자의 고위험 사용자 모니터링
- 보안 모니터링 알림 (24:365D)
5. 요약: 내부 사기 대응책은 "로그 활용"에서 시작된다
- 사기는 합법적인 사용자들로부터 시작된다
→ 로그인과 파일 작업을 확인할 수밖에 없습니다 - Microsoft 365는 로그가 충분합니다
→ 감사 로그 + 로그인 로그를 활용하는 것이 핵심입니다 - 컬러크루는 모든 운영을 지원합니다
→ 로그 수집, 분석 및 모니터링을 동시에 제공할 수 있습니다
"어디서부터 시작해야 할까?" "분석할 사람이 없어," "경영진에게 설명할 수 있는 자료가 필요해."
이런 문제가 있다면 **Colorkrew Security가 해결해 드립니다! **
언제든지 연락해 주세요.