Microsoft AZ-140: 보안, 규정 준수 및 엔드포인트 보호 — 학습 가이드
다음의 일부입니다: Microsoft Azure Virtual Desktop Specialty AZ-140 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Azure Virtual Desktop (AVD) 환경은 기업의 ID, 데이터, 애플리케이션을 대규모로 처리하므로, 이미지 설계부터 런타임 운영 및 증거 수집에 이르기까지 보안, 규정 준수, 엔드포인트 보호가 체계적으로 구축되어야 합니다. 핵심 요소는 Microsoft Defender for Endpoint로의 표준화된 온보딩, Microsoft Defender for Cloud를 통한 상태 및 워크로드 보호, 암호화 및 신뢰할 수 있는 시작을 통한 플랫폼 강화, Microsoft Intune 및 Windows LAPS를 통한 구성 및 최소 권한 원칙, Azure Policy를 통한 거버넌스, Azure Key Vault에서의 시크릿 및 키 관리, 엄격한 데이터 보호, 그리고 조사 및 증명을 위한 감사 가능한 로깅입니다.
Microsoft Defender를 통한 엔드포인트 위협 보호
Microsoft Defender for Endpoint (MDE)는 Windows 10/11 Enterprise 다중 세션 및 Windows Server 세션 호스트에서 완벽하게 지원됩니다. 엔드포인트 탐지 및 대응(EDR), 공격 표면 감소(ASR), 자동화된 조사, 위협 인텔리전스에 사용하세요.
온보딩 접근 방식
- Intune: MDE 온보딩 프로필을 Azure AD 조인 또는 하이브리드 조인된 세션 호스트(다중 세션 포함)에 배포합니다. Endpoint Security 정책을 사용하여 Defender 바이러스 백신, 방화벽, ASR 규칙을 구성합니다.
- 그룹 정책: Active Directory 조인 호스트의 경우 GPO를 통해 온보딩 패키지와 Defender 정책을 배포합니다.
- 스크립트/골든 이미지: 온보딩 스크립트를 이미지 빌드 파이프라인에 주입합니다. Sysprep은 디바이스 ID를 제거하며, 첫 부팅 시 MDE가 디바이스를 다시 등록합니다.
- Defender for Cloud 자동 프로비저닝: Windows Server 세션 호스트의 경우, Defender for Servers Plan 1/2가 MDE 에이전트를 자동으로 프로비저닝하고 라이선스를 관리할 수 있습니다. 이는 Windows 클라이언트 다중 세션에는 적용되지 않습니다.
라이선스
- Windows 10/11 Enterprise 다중 세션은 사용자별 MDE 라이선스(예: Microsoft 365 E5 Security의 일부인 Microsoft Defender for Endpoint Plan 2)가 필요합니다. Defender for Servers에는 포함되지 않습니다.
- Windows Server 호스트는 구독 또는 Arc 연결 머신에서 Defender for Servers Plan 2가 활성화된 경우 포함됩니다.
Defender 바이러스 백신 기준
- 클라우드 제공 보호, 실시간 모니터링, 자동 수정 기능을 활성화합니다. Windows Update for Business 또는 보안 업데이트 소스를 통해 플랫폼 및 인텔리전스 업데이트를 최신 상태로 유지합니다.
- Office가 자식 프로세스를 생성하는 것을 차단하거나, LSASS에서 자격 증명을 도용하는 것을 차단하거나, 스크립트 남용을 제어하는 등의 ASR 규칙을 구성합니다. 허용되는 경우 MDE EDR을 차단 모드와 함께 사용합니다.
FSLogix 인식 바이러스 백신 구성
- FSLogix 프로필 및 ODFC 컨테이너에 대한 과도한 검사는 로그온 성능을 저하시킬 수 있습니다. FSLogix 바이너리, 마운트 지점, VHD(X) 경로를 제외하고, 정책에서 허용하고 적절한 경우 VHD/VHDX 파일 확장자 제외도 고려합니다.
- 예시 구성:
Add-MpPreference -ExclusionPath 'C:\Program Files\FSLogix','C:\ProgramData\FSLogix','C:\Users\*\AppData\Local\FSLogix'
Add-MpPreference -ExclusionProcess 'frxsvc.exe'
Add-MpPreference -ExclusionExtension 'vhd','vhdx'
```
- 또한 정책이 허용하는 경우 컨테이너 공유의 네트워크 경로도 제외하고, 해당 공유에서 SMB 서명 및 암호화가 활성화되었는지 확인합니다.
- 조사 및 대응
- 통합된 SOC 워크플로를 위해 MDE를 Microsoft Sentinel에 연결합니다. MDE 고급 헌팅을 사용하여 디바이스 및 계정 피벗을 통해 임시 세션 전반의 의심스러운 사용자 활동을 추적하고, AVD 진단 로그와 연관시킵니다.
### 플랫폼 강화: 디스크 암호화 및 신뢰할 수 있는 시작
모든 세션 호스트를 가상화 계층과 저장 데이터(at rest) 수준에서 강화합니다.
- Gen2 VM을 위한 신뢰할 수 있는 시작
- 보안 부팅 및 가상 TPM(vTPM)을 활성화하여 측정되고 증명된 부팅을 보장합니다. 신뢰할 수 있는 시작은 부트킷 및 루트킷 위험을 줄이고, vTPM을 통해 게스트 BitLocker 키 보호를 활성화합니다.
- Azure Policy를 통해 모든 새 세션 호스트에 신뢰할 수 있는 시작을 요구합니다.
- 디스크 암호화 옵션
- 관리 디스크에 대한 서버 측 암호화(SSE)는 항상 켜져 있습니다. 더 엄격한 제어를 위해 Azure Key Vault가 지원하는 Disk Encryption Set을 통해 고객 관리형 키(CMK)를 사용합니다.
- BitLocker를 사용하는 Azure Disk Encryption(ADE)은 게스트 내부의 볼륨을 보호하고 키/시크릿을 Key Vault에 저장합니다. ADE는 영구 OS 구성의 데이터 및 OS 디스크에서 지원됩니다.
- 임시 OS 디스크는 ADE를 사용할 수 없으며, 대신 호스트에서의 암호화 및 vTPM을 사용한 신뢰할 수 있는 시작에 의존합니다.
- Windows 10/11 Enterprise의 경우, 게스트 내에서 BitLocker를 활성화하여 데이터 디스크와 지원되는 경우 OS 디스크를 보호하고, 키를 vTPM에 봉인할 수 있습니다.
- 네트워크 접근 제어
- 공용 관리 포트를 차단합니다. Azure Bastion 또는 Private Endpoint 및 프라이빗 DNS를 사용합니다. RDP 세션 트래픽의 경우, 더 낮은 지연 시간을 위해 UDP를 통한 RDP Shortpath를 선호합니다. 공용 네트워크에 Shortpath를 사용하는 경우, Intune 또는 GPO를 통해 세션 호스트에 서버 인증 TLS 인증서를 배포합니다.
- 업데이트 및 이미지 무결성
- 보안 골든 이미지 파이프라인을 유지합니다: 매월 패치하고, MDE로 스캔하고, CIS 또는 Microsoft 보안 기준을 검증하고, Sysprep으로 봉인합니다. Azure Policy를 통해 이미지가 승인된 Shared Image Gallery 정의에서 생성되도록 요구합니다.
### 구성, 기준 및 최소 권한
구성을 표준화하고 관리적 영향 반경(blast radius)을 최소화합니다.
- AVD를 위한 Microsoft Intune
- Windows 10/11 Enterprise 다중 세션은 Settings Catalog, Endpoint Security 정책, Microsoft Defender AV, 방화벽 및 업데이트 링을 사용한 디바이스 구성을 지원합니다.
- 보안 기준: Windows 클라이언트용 Microsoft 보안 기준으로 시작하여 클립보드 제어 활성화, 리디렉션 정책, 다중 세션 최적화와 같은 AVD 관련 요구 사항에 맞게 조정합니다.
- 앱 관리: 패키지된 앱에는 MSIX app attach를 사용하는 것이 좋습니다. 다중 세션에 대한 Intune Win32 앱 배포에는 제한이 있습니다.
- 정책 배포 패턴
- Azure AD 조인 호스트: Intune MDM 및 디바이스 그룹을 사용합니다. 필요에 따라 RDP 속성을 위해 Settings Catalog, Endpoint Security 및 사용자 지정 OMA-URI 프로필을 계층화합니다.
- AD DS 조인 호스트: 핵심 설정에는 Group Policy를 사용하고, 선택적으로 Defender 및 업데이트를 위해 Intune과 공동 관리합니다.
- 로컬 관리자 제어
- 로컬 Administrators 그룹을 관리형 ID 집합으로 제한합니다. Azure AD 조인 VM의 경우 Azure AD 디바이스 관리자 역할과 Intune의 Local user group memberships 정책을 사용합니다.
- 전역 관리자 계정에서 대화형 로그온 권한을 제거하고, 오프라인에 저장되고 순환되는 별도의 비상용 계정(break-glass account)을 사용합니다.
- Windows LAPS
- Windows LAPS를 사용하여 VM별로 고유한 로컬 Administrator 암호를 순환시킵니다. Azure AD 조인 호스트의 경우 Intune에서 Azure AD 기반 LAPS 정책을 구성합니다. AD DS 조인 호스트의 경우 AD 컴퓨터 객체에 암호를 저장하는 LAPS를 사용합니다. 체크인 시 및 온디맨드 방식으로 순환을 강제합니다.
- Just-in-Time(JIT) 관리
- AVD 및 세션 호스트 리소스를 관리하는 Azure RBAC 역할의 JIT 활성화를 위해 Microsoft Entra Privileged Identity Management를 사용합니다.
- Defender for Cloud의 Just-in-Time VM 액세스를 사용하여 요청되고 승인된 경우에만 인바운드 관리 포트를 열도록 VM 수준 액세스를 제한합니다.
### 거버넌스, 데이터 보호 및 규정 준수 증거
환경을 엔드투엔드로 관리하고 감사에 대비한 증거를 유지합니다.
- Azure Policy 및 게스트 구성
- 허용된 VM 이미지 강제, 신뢰할 수 있는 시작 요구, 공용 IP 비허용, Log Analytics로 진단 데이터 전송 의무화, VM Insights/MDE 확장 프로그램 요구.
- Guest Configuration을 사용하여 BitLocker 상태, Defender 실시간 보호, RDP 속성 준수 및 로컬 그룹 멤버십을 감사합니다. 관리 그룹 또는 구독 범위에 정책을 할당하여 상속되도록 합니다.
- Azure Key Vault
- ADE BitLocker 키, Disk Encryption Sets를 통한 관리 디스크용 CMK, 자동화를 위한 도메인 조인 자격 증명, RDP Shortpath 또는 애플리케이션 TLS용 인증서를 저장합니다.
- 일시 삭제 및 제거 보호를 활성화합니다. Key Vault RBAC 및 프라이빗 엔드포인트를 방화벽 제한과 함께 사용하여 액세스를 제한합니다. 관리 ID 및 Key Vault 참조를 사용하여 배포 파이프라인과 통합합니다.
- 데이터 보호 및 사용자 데이터 처리
- FSLogix 컨테이너: AD 기반 또는 Entra Kerberos 인증, 최소 권한 NTFS ACL, 스토리지 방화벽 및 프라이빗 엔드포인트로 파일 공유를 보호합니다. 공유 수준 및 SMB 암호화를 활성화합니다.
- Microsoft Purview를 사용하여 민감도 레이블 및 데이터 손실 방지 정책을 적용하여 AVD에서 실행되는 Microsoft 365 Apps의 콘텐츠를 관리합니다. 앱과 호환되는 경우 제어된 폴더 액세스를 사용하여 랜섬웨어 동작을 차단합니다.
- AVD RDP 속성을 사용하여 데이터 유출 경로를 줄입니다: 금지된 경우 드라이브, 장치 및 클립보드 리디렉션을 비활성화하고, 민감도가 높은 워크로드에 대해 워터마킹 및 화면 캡처 방지를 활성화합니다.
- 감사 로그 및 조사
- Log Analytics로 AVD 진단을 활성화하여 연결, 관리 및 에이전트 이벤트를 캡처합니다. Windows 보안, Sysmon(사용하는 경우) 및 FSLogix 운영 로그를 수집합니다.
- Microsoft Defender for Endpoint 경고 및 원격 분석을 Microsoft Sentinel에 연결합니다. 의심스러운 프로세스 트리, 자격 증명 액세스 시도, 비정상적인 세션 동작 및 데이터 유출에 대한 분석 규칙을 구축합니다.
- 불변 스토리지 또는 Sentinel 장기 보존을 사용하여 규제 의무에 따라 로그를 보존합니다. 증명을 위해 Azure 활동 로그 및 정책 준수 상태를 보안 작업 영역으로 내보냅니다.
- Defender for Cloud 권장 사항 및 Defender for Servers
- AVD 인프라를 호스팅하는 구독에서 Defender for Cloud를 활성화합니다. 해당 권장 사항을 사용하여 ID, 네트워크, 암호화 및 업데이트 상태의 격차를 해결합니다.
- Windows Server 세션 호스트 또는 지원 IaaS(특수 설계의 게이트웨이, 브로커)의 경우 Defender for Servers를 활성화합니다:
- 플랜 1은 기본적인 서버 보호 및 통합을 제공합니다.
- 플랜 2는 MDE for Servers를 통한 EDR, 취약점 관리, 적응형 애플리케이션 제어, 파일 무결성 모니터링 및 JIT VM 액세스를 추가합니다.
- 에이전트 자동 프로비저닝 및 워크플로를 통한 대규모 수정을 사용하여 상태를 일관되게 유지합니다.
#### 실제 문제 시나리오
Siemens AG는 엄격한 데이터 처리 및 감사 요구 사항을 충족하면서 유럽 전역의 계약업체를 위해 기밀 엔지니어링 애플리케이션을 AVD에서 호스팅해야 합니다. 주요 과제에는 데이터 유출 방지, 암호화 및 기준 준수 증명, 다중 세션 호스트에 EDR 온보딩, 영구적인 상시 액세스 없이 로컬 관리자 자격 증명 순환 등이 포함됩니다.
1) 신뢰할 수 있는 시작 및 암호화 강제
- Key Vault 기반 CMK를 사용하여 Disk Encryption Set를 만들고 Azure Policy를 통해 모든 세션 호스트 디스크에 이를 요구합니다. 신뢰할 수 있는 시작(보안 부팅 및 vTPM) 기능이 있는 Gen2 VM을 배포하여 측정된 부팅을 활성화하고 BitLocker 키를 보호합니다.
- 이유: 신뢰할 수 있는 시작은 부팅 체인을 강화하고, CMK는 Siemens가 키 수명 주기를 제어하고 암호화 거버넌스를 입증할 수 있도록 보장합니다.
2) Microsoft Defender for Endpoint 온보딩
- Intune을 사용하여 MDE 온보딩 프로필과 Defender 엔드포인트 보안 정책을 Windows 11 Enterprise 다중 세션 호스트에 배포합니다. 모든 Windows Server 유틸리티의 경우, Defender for Cloud에서 Defender for Servers 플랜 2를 활성화하여 MDE를 자동으로 프로비저닝합니다.
- 이유: Intune은 클라이언트 다중 세션에 대해 반복 가능한 온보딩을 제공하며, 플랜 2는 모든 서버 구성 요소에 EDR 및 고급 위협 탐지 기능을 제공합니다.
3) 보안 기준 및 ASR 규칙 적용
- Intune의 설정 카탈로그를 통해 엔지니어링 앱에 맞게 조정된 Windows 보안 기준을 할당합니다. 주요 ASR 규칙과 EDR을 차단 모드로 활성화하고, CAD 도구에 대해 테스트된 예외를 설정합니다.
- 이유: 기준은 강화된 구성을 표준화하고, ASR은 사용자 지정 서명 없이 익스플로잇 및 매크로 악용을 줄여줍니다.
4) FSLogix 및 바이러스 백신 예외 구성
- AD 기반 인증, 프라이빗 엔드포인트 및 NTFS ACL로 보호되는 Azure Files에 프로필을 저장합니다. FSLogix 바이너리, 탑재 지점, VHD(X) 확장명에 대한 Defender AV 예외를 푸시하고, SMB 서명 및 암호화를 추가합니다.
- 이유: 전송 중 및 저장된 데이터를 암호화 상태로 유지하면서 로그온 성능을 보존하고 I/O 경합을 줄입니다.
5) LAPS 및 PIM으로 최소 권한 구현
- Intune을 통해 Windows LAPS를 구성하여 VM별 로컬 관리자 암호를 순환하고 Intune 정책을 통해 로컬 관리자 그룹 멤버십을 제한합니다. AVD 리소스를 관리하기 위한 JIT(Just-In-Time) 권한 상승을 위해 Entra Privileged Identity Management를 사용하고, 모든 관리 포트에 대해 JIT VM 액세스를 사용합니다.
- 이유: 상시 자격 증명을 제거하고 측면 이동 또는 자격 증명 도용으로 인한 공격 표면을 좁힙니다.
6) 세션 내 데이터 유출 제어
- AVD RDP 속성을 설정하여 계약업체 호스트 풀에 대한 드라이브 및 장치 리디렉션을 비활성화하고, 클립보드를 읽기 전용으로 허용하며, 화면 캡처 방지 및 워터마킹을 활성화합니다. Microsoft 365 Apps에 Purview DLP를 사용하여 민감한 데이터 유출을 방지합니다.
- 이유: 세션 내 제어와 콘텐츠 인식 정책을 결합하여 일반적인 채널을 통한 유출을 막습니다.
7) Azure Policy 및 Guest Configuration으로 거버넌스
- 신뢰할 수 있는 시작 요구, 공용 IP 금지, Log Analytics로 진단 데이터 전송 의무화, 승인된 Shared Image Gallery 정의로 이미지 제한 등의 정책을 할당합니다. Guest Configuration을 사용하여 BitLocker, Defender 상태 및 로컬 그룹 멤버십을 감사합니다.
- 이유: 모든 호스트가 규정을 준수하도록 보장하고 기계로 검증 가능한 증거를 생성합니다.
8) 로그 및 탐지 중앙화
- AVD 진단, Windows 보안 및 MDE 경고를 Microsoft Sentinel로 라우팅합니다. 의심스러운 엔지니어링 도구 자식 프로세스 및 비정상적인 데이터 전송에 대한 분석 규칙을 작성합니다. ADE/BitLocker 키 이벤트 및 정책 준수 결과를 1년 동안 보존하도록 저장합니다.
- 이유: 엔드투엔드 가시성과 장기적이고 쿼리 가능한 증거를 제공하여 감사를 충족하고 인시던트 대응을 가속화합니다.
이 접근 방식은 Siemens에 입증 가능한 암호화 및 기준 준수를 갖춘 강화된 세션 호스트, 클라이언트 및 서버 구성 요소 전반에 걸친 엔터프라이즈급 EDR, 엄격한 최소 권한 제어, 관리되는 비밀 및 인증서, 그리고 보안 운영 및 규제 증명 모두를 위한 포괄적인 로깅을 제공합니다.
---
← [애플리케이션 및 최종 사용자 환경](/ko/posts/az-140-applications/) · [모든 도메인](/ko/posts/az-140-study-guide/) · [모니터링](/ko/posts/az-140-monitoring/) →
**[이 문제 연습하기 →](/ko/kb/microsoft/)** · **[ExamRoll.io에서 시간 제한 연습 →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →