**1. 커스텀 알림이란 무엇인가요? **
커스텀 알림은 사용자가 직접 조건을 설정하고 알림을 생성할 수 있게 해주는 메커니즘입니다.
템플릿으로 다룰 수 없는 '특정 IP에 대한 접근'과 '특정 사용자의 행동'을 자유롭게 정의할 수 있습니다.
주요 응용 분야는 다음과 같습니다:
- 본인의 보안 정책에 기반한 탐지
- 특정 서브넷과 자원에 한정된 모니터링
- 내부 SOC 및 운영팀에 대한 알림 트리거
2. 창조 절차 개요
다음 단계를 따라 맞춤 알림을 만들 수 있습니다:
- Microsoft Sentinel → Analytics 열기
- 클릭 + 만들기
- 예약된 규칙에서 규칙 유형을 선택합니다
- 규칙 이름, 설명, 쿼리, 일정 등을 설정합니다.
- 알림 방법 및 자동 응답(예: 플레이북) 명시함
- "생성" 중 활성화
3. 쿼리 예시와 아이디어
알림 생성의 핵심은 Kusto 쿼리 언어(KQL) 를 이용한 쿼리입니다.
간단한 예시를 하나 들어보겠습니다:
예시: 국제 IP에서 로그인 감지를 위한 쿼리
KQL
사인인 로그
| 여기서 위치 !는 "Japan"을 포함합니다.
| 여기서 ResultType == 0
| 프로젝트 UserPrincipalName, IPAddress, Location, TimeGenerated
이렇게 해서 "어떤 로그를 타겟팅할지", "언제 어떤 조건을 충족할지", "무엇을 표시할지"를 정리할 수 있습니다.
4. 일정 및 알림 설정
쿼리가 완료되면 다음 사항을 구성해야 합니다:
실행 빈도
15분마다, 한 시간마다 등.검출 조건
예시: 한 번이라도 알림, 10회 이상 알림 등.알림 내용
- 자동으로 사건을 생성하나요?
- 보안팀에 통보하세요
- 예를 들어 Logic Apps에서 플레이북을 실행하세요,
알림은 나중에 "자동화 규칙"과도 연결할 수 있습니다.
5. 창조 후 검문소
맞춤형 알림을 만들었다면, 다음 사항을 확인하세요:
- 쿼리 결과는 예상대로 (로그로 사전 테스트됨)
- 과잉 탐지나 오탐(상태의 심각도 조정)
- 알림과 플레이북이 정상적으로 작동하고 있습니다 (테스트 로그 확인)
알림은 단순히 만드는 것만이 아니라 지속적으로 개선되어야 합니다.
6. 요약: 맞춤형 경보 설계의 핵심 사항

템플릿으로 다룰 수 없는 모니터링 및 알림은 맞춤형 알림으로 유연하게 보완할 수 있습니다.
더 고급 감지 로직이나 자동 응답을 원하시면 Colorkrew Security에 언제든지 연락해 주세요.