詳細検索

Microsoft 365 로그로도 이 작업을 할 수 있습니다! 내부 사기 징후를 감지하는 분석 기법!

아바타
글쓴이 西田
3분 읽기

Microsoft 365 로그로도 이 작업을 할 수 있습니다! 내부 사기 징후를 감지하는 분석 기법!
日本語에서 번역 • 원문 보기
西田
西田

안녕하세요! 저는 Colorkrew Security의 니시다입니다. "내부 사기가 외부 공격보다 더 골치 아프다"는 말이 자주 있습니다. 이는 "정당한 권한을 가진 사람들의 행위가 악용될 수 있기 때문입니다." 이 글에서는 Microsoft 365 로그를 활용해 "내부 사기의 징후"를 감지하는 관점과 구체적인 분석 포인트를 소개하겠습니다.

**1. 왜 내부 사기는 발견하기 어려운가? **

  • 접근 권한은 허가된 사용자에 의해 이루어집니다
  • 일상 작업 중에 데이터를 빼내기
  • 도구나 서비스가 오용된 경우(예: OneDrive 공유, Teams 전송)

즉, 대부분의 경우 '명확한 경고'가 없습니다.

2. Microsoft 365에서 얻을 수 있는 키 로그

  1. 감사 기록
    대상 시스템: SharePoint / OneDrive / Exchange / Teams
    기능: 파일 조작, 공유, 이메일 발송, 채팅 송신 등.
  2. 로그인 기록
    지원 시스템: Entra ID (구 Azure AD)
    기능: 로그인 성공/실패, 위험 기반 판단
  3. 클라우드 앱 디펜더
    대상 시스템: 다양한 SaaS 사용 및 이상 감지
    기능: 전송, 업로드, 외부 공유 감지

3. 이런 행동에 조심하세요! 내부 사기의 징후와 패턴

  1. 정보 추출
    ·OneDrive와 외부에서 많은 파일을 공유하기 → 감사 로그(OneDrive 공유 작업)
    - 짧은 시간 내에 SharePoint에서 다수의 zip 파일 → 다운로드 이벤트 + 접근 빈도
  2. 사칭 및 무단 사용
    ・해외 IP로 늦은 밤이나 공휴일에 로그인 → 로그인 로그 (국가별 IP × ×시간)
    ·평소에 사용하지 않는 기기나 브라우저에서 로그인 로그인 로그(클라이언트 앱 정보) → 접근하기
  3. 비정상적인 행동
    - Teams 내 외부 사용자에게 파일 전송 → 감사 로그(Teams 파일 공유)
    - Exchange → 감사 로그에서 대량 전달 규칙 설정 (인바운드 규칙 설정)
  4. 은퇴 위험
    ・비정상 파일 DL과 이메일 전송은 마지막 출근 전에 집중 처리됩니다 → 감사 로그 + 사용자 속성 연동

4. Colorkrew Security는 분석부터 시각화, 보고에 이르기까지 내부 사기 징후에 대한 일관된 지원을 제공합니다

Colorkrew Security는 Microsoft 365 환경을 위해 다음과 같은 서비스를 제공합니다:

  • 감사 로그 검색 및 저장
  • Microsoft 365 로그를 활용해 사기 징후를 시각화하기
  • 예비 은퇴자의 고위험 사용자 모니터링
  • 보안 모니터링 알림 (24:365D)

5. 요약: 내부 사기 대응책은 "로그 활용"에서 시작된다

  • 사기는 합법적인 사용자들로부터 시작된다
    → 로그인과 파일 작업을 확인할 수밖에 없습니다
  • Microsoft 365는 로그가 충분합니다
    → 감사 로그 + 로그인 로그를 활용하는 것이 핵심입니다
  • 컬러크루는 모든 운영을 지원합니다
    → 로그 수집, 분석 및 모니터링을 동시에 제공할 수 있습니다

"어디서부터 시작해야 할까?" "분석할 사람이 없어," "경영진에게 설명할 수 있는 자료가 필요해."
이런 문제가 있다면 **Colorkrew Security가 해결해 드립니다! **
언제든지 연락해 주세요.

Related Articles