詳細検索

Microsoft Sentinel로 맞춤형 알림을 만들어보세요! 귀사의 보안 규칙 설계 방법

아바타
글쓴이 西田
3분 읽기

Microsoft Sentinel로 맞춤형 알림을 만들어보세요! 귀사의 보안 규칙 설계 방법
日本語에서 번역 • 원문 보기
西田
西田

안녕하세요! 저는 Colorkrew Security의 비즈니스 리더 니시다입니다. Microsoft Sentinel에는 유용한 템플릿이 많지만, 회사에 맞는 알림이 없거나 조건을 좀 더 자세히 명시하고 싶다면, 맞춤 알림을 만들어야 합니다. 이 글에서는 Sentinel에서 경고 규칙을 처음부터 만드는 단계를 설명하겠습니다.

**1. 커스텀 알림이란 무엇인가요? **

커스텀 알림은 사용자가 직접 조건을 설정하고 알림을 생성할 수 있게 해주는 메커니즘입니다.
템플릿으로 다룰 수 없는 '특정 IP에 대한 접근'과 '특정 사용자의 행동'을 자유롭게 정의할 수 있습니다.

주요 응용 분야는 다음과 같습니다:

  • 본인의 보안 정책에 기반한 탐지
  • 특정 서브넷과 자원에 한정된 모니터링
  • 내부 SOC 및 운영팀에 대한 알림 트리거

2. 창조 절차 개요

다음 단계를 따라 맞춤 알림을 만들 수 있습니다:

  1. Microsoft Sentinel → Analytics 열기
  2. 클릭 + 만들기
  3. 예약된 규칙에서 규칙 유형을 선택합니다
  4. 규칙 이름, 설명, 쿼리, 일정 등을 설정합니다.
  5. 알림 방법 및 자동 응답(예: 플레이북) 명시함
  6. "생성" 중 활성화

3. 쿼리 예시와 아이디어

알림 생성의 핵심은 Kusto 쿼리 언어(KQL) 를 이용한 쿼리입니다.
간단한 예시를 하나 들어보겠습니다:

예시: 국제 IP에서 로그인 감지를 위한 쿼리

KQL

사인인 로그
| 여기서 위치 !는 "Japan"을 포함합니다. 
| 여기서 ResultType == 0
| 프로젝트 UserPrincipalName, IPAddress, Location, TimeGenerated

이렇게 해서 "어떤 로그를 타겟팅할지", "언제 어떤 조건을 충족할지", "무엇을 표시할지"를 정리할 수 있습니다.

4. 일정 및 알림 설정

쿼리가 완료되면 다음 사항을 구성해야 합니다:

  • 실행 빈도
    15분마다, 한 시간마다 등.

  • 검출 조건
    예시: 한 번이라도 알림, 10회 이상 알림 등.

  • 알림 내용

    • 자동으로 사건을 생성하나요?
    • 보안팀에 통보하세요
    • 예를 들어 Logic Apps에서 플레이북을 실행하세요,
  • 알림은 나중에 "자동화 규칙"과도 연결할 수 있습니다.

5. 창조 후 검문소

맞춤형 알림을 만들었다면, 다음 사항을 확인하세요:

  • 쿼리 결과는 예상대로 (로그로 사전 테스트됨)
  • 과잉 탐지나 오탐(상태의 심각도 조정)
  • 알림과 플레이북이 정상적으로 작동하고 있습니다 (테스트 로그 확인)

알림은 단순히 만드는 것만이 아니라 지속적으로 개선되어야 합니다.

6. 요약: 맞춤형 경보 설계의 핵심 사항

 

템플릿으로 다룰 수 없는 모니터링 및 알림은 맞춤형 알림으로 유연하게 보완할 수 있습니다.
더 고급 감지 로직이나 자동 응답을 원하시면 Colorkrew Security에 언제든지 연락해 주세요.

Related Articles