Microsoft AZ-500: 인시던트 대응, 복구 및 복원력 — 학습 가이드
다음의 일부입니다: Microsoft Azure Security Engineer Associate AZ-500 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Azure에서의 사고 대응, 복구 및 복원력은 잘 연습된 운영 절차와 플랫폼 네이티브 제어를 결합한 지속적인 역량입니다. 효과적인 프로그램은 장애나 침해를 예측하고, 신속하게 탐지하고 분류하며, 자동화로 영향 반경을 억제하고, 정의된 목표에 따라 서비스를 복원하고, 불변의 증거를 보존하며, 학습한 내용을 바탕으로 환경을 강화합니다. Azure 네이티브 서비스인 Microsoft Sentinel, Defender for Cloud, Logic Apps, Azure Backup, Azure Site Recovery (ASR), DDoS Protection, Web Application Firewall (WAF), Traffic Manager/Front Door, Microsoft Entra가 기본 구성 요소를 제공합니다. 설계의 핵심은 팀이 몇 시간이 아닌 몇 분 내에 조치를 실행할 수 있도록 올바른 원격 분석 데이터, ID 비상 접근 경로, 자동화된 강제 조치를 미리 준비하는 것입니다.
사고 대응 수명 주기 및 Sentinel 운영
준비
- 누가, 언제, 어떤 도구로 무엇을 할지 정의합니다. Microsoft Sentinel 작업 영역을 미리 프로비저닝하고, 데이터 원본(Activity Log, 리소스 로그, NSG 흐름 로그, Microsoft Entra 로그인/감사 로그, Defender 신호)을 연결하고, 분석가, 대응자, 사고 지휘관을 위한 접근 제어 및 RBAC를 구현합니다.
- VM 격리, 사용자 토큰 해지, 키 순환과 같은 일반적인 억제 조치를 위한 플레이북(Logic Apps)을 생성합니다. 격리용 NSG와 전용 “포렌식” 구독을 미리 준비합니다.
- 진단 설정을 통해 Log Analytics 및 불변성(WORM)이 설정된 Azure Storage 계정에 불변 로그 보존을 설정합니다.
탐지
- Sentinel에서 자격 증명 도용, 드문 로그인 패턴, 의심스러운 프로세스 실행, Key Vault 남용, 데이터 반출에 대한 분석 규칙을 활성화합니다. UEBA 및 퓨전 규칙으로 보강하여 양성 이벤트를 의미 있는 사고로 연관시킵니다. 경고 피로를 최소화하기 위해 규칙 임계값과 억제를 조정합니다.
억제
- 사전 승인된 조치를 실행합니다: NSG를 통한 NIC 격리, 침해된 서비스 주체 비활성화, Entra 새로 고침 토큰 해지, 비밀 순환, 인바운드 공용 엔드포인트 비활성화 또는 WAF를 방지 모드로 전환합니다. Sentinel 자동화 규칙을 사용하여 심각도에 따라 라우팅하고, 태그를 추가하고, 소유자를 할당하고, 플레이북을 트리거합니다.
제거
- 지속성(시작 작업, 예약된 작업, cloud-init 스크립트, 악성 확장 프로그램)을 제거하고, 자격 증명을 순환하고, 골든 이미지를 재배포하고, Defender for Cloud에서 플래그가 지정된 취약점을 패치합니다. ID 관련 사고의 경우 암호 재설정을 요구하고 조건부 액세스를 강화합니다.
복구
- Azure Backup에서 정리된 VNet으로 복원하고, ASR 복구 계획을 사용하여 장애 조치하며, 알려진 정상 소스(IaC 템플릿, 일시 삭제/제거 방지가 설정된 Key Vault)에서 무결성을 검증하고 비밀 및 구성을 다시 하이드레이션합니다. RTO 및 RPO가 충족되는지 확인합니다.
교훈
- 비난 없는 검토를 수행합니다. Sentinel 규칙 및 플레이북, Azure Policy 할당, 기준 이미지, 런북을 업데이트합니다. 수정 조치를 IaC로 코드화하고 관리 그룹을 통해 강제 적용합니다.
Sentinel 분류, 증거 수집, 조사 및 사례 관리
분류
- 엔터티 보강(호스트, 사용자, IP) 및 관심 목록을 사용하여 심각도, 자산 중요도, 영향 반경에 따라 사고의 우선순위를 지정합니다. 사고 그룹화를 사용하여 중복을 줄이고 타임라인 뷰를 사용하여 순서를 이해합니다.
증거 수집
- 주목할 만한 이벤트를 북마크하고, 원시 로그를 불변 스토리지로 내보내고, 오프라인 분석을 위해 영향을 받은 VM 디스크를 스냅샷하고, Defender for Endpoint 통합을 통해 프로세스 트리를 캡처합니다. 해시를 저장하고 포렌식 리소스 그룹에 대한 접근을 제한하여 관리 연속성을 보존합니다.
조사
- 조사 그래프와 엔터티 페이지(사용자 로그인 기록, 호스트 프로세스 트리)를 사용합니다. SigninLogs, AuditLogs, SecurityEvent, AzureDiagnostics 전반에 걸쳐 KQL로 헌팅합니다. 조사 결과를 기록하고, 아티팩트를 첨부하고, 향후 탐지를 위해 IOC에 태그를 지정합니다.
사례 관리
- 상태(신규, 활성, 진행 중, 해결됨), 소유자, SLA 타이머를 표준화합니다. 티켓팅 및 변경 제어를 위해 Sentinel을 ITSM(ServiceNow/Azure DevOps)과 통합합니다. 자동화 규칙은 알려진 양성 경고를 자동으로 닫거나 특정 전술을 2차 지원팀(Tier 2)으로 에스컬레이션할 수 있습니다.
자동화된 억제 및 워크플로 오케스트레이션
Sentinel 자동화 규칙
- 사고 생성/업데이트 시 트리거됩니다. 소유권을 동적으로 할당하고, 심각도를 설정하고, 태그(예: QuarantineCandidate)를 추가하고, 하나 이상의 플레이북을 호출합니다. 근거: 최소 권한 및 사전 승인된 플레이북과 일관되게, 탐지에서 조치까지 몇 초 내에 전환합니다.
Logic Apps 플레이북
- 일반적인 조치: VM NIC에 격리 NSG 적용, 사용자 비활성화, 토큰 해지, WAF에서 IP 차단 또는 전체 컨텍스트와 함께 ITSM 티켓 열기. 관리 ID와 Azure RBAC를 사용하여 각 플레이북의 권한 범위를 정확한 리소스 집합으로 지정합니다.
Defender for Cloud 워크플로 자동화
- 권장 사항이나 경고(예: “인터넷에 RDP 개방”) 발생 시 플레이북을 자동 트리거하여 수정(NSG 규칙 강화)하거나, 후속 조치를 위해 리소스에 태그를 지정하거나, 소유자에게 알립니다. 근거: 노출을 신속하게 차단하여 보안 점수를 개선하고 공격자 체류 시간을 단축합니다.
예시: 몇 초 만에 VM NIC 격리하기
# Create a high-priority deny-all inbound NSG rule and associate a quarantine NSG to the NIC
az network nsg rule create -g rg-prod -n QuarantineDenyAll --nsg-name nsg-quarantine \
--priority 100 --access Deny --direction Inbound --protocol '*' --source-address-prefixes '*' \
--source-port-ranges '*' --destination-address-prefixes '*' --destination-port-ranges '*'
az network nic update -g rg-prod -n vm1-nic --network-security-group nsg-quarantine
침해된 사용자에 대한 토큰 해지
az rest --method POST \
--uri "https://graph.microsoft.com/v1.0/users/user@contoso.com/revokeSignInSessions"
네트워크 방어, 포렌식, 연속성 및 강화
Azure DDoS 대응, WAF 튜닝, 트래픽 관리 장애 조치
DDoS Protection Standard
- 공용 IP를 호스팅하는 VNet과 연결합니다. 공격 중에 적응형 실시간 완화 및 DDoS 신속 대응(DRR) 지원을 제공합니다. Sentinel에 경고 및 진단을 구성합니다. 근거: 트래픽이 워크로드에 도달하기 전에 에지에서 자동 완화.
WAF 튜닝
- 관리형 OWASP 규칙 집합을 사용하고 방지 모드로 전환합니다. 알려진 정상 패턴에 대한 예외를 추가하고, 필요한 경우 요청 크기/본문 검사를 켜고, 악의적인 IP 또는 지역에 대한 허용/거부 및 속도 제한을 위한 사용자 지정 규칙을 만듭니다. 로그를 기반으로 지속적으로 개선합니다.
트래픽 장애 조치
- 리전 장애 조치를 위해 우선순위 라우팅 및 낮은 TTL을 사용하는 Traffic Manager(DNS 기반)를 사용하거나, 더 빠른 상태 프로브 기반 장애 조치 및 글로벌 인그레스(수신)를 위해 Azure Front Door(애니캐스트 L7)를 사용합니다. 중요한 엔드포인트를 프로브하고 정기적인 장애 조치 훈련을 수행합니다.
포렌식: 로그 및 불변 보존
Activity Log
- 컨트롤 플레인(제어 평면) 작업(생성/삭제/역할 할당)을 감사합니다. Sentinel 및 법적 보존을 위해 불변성이 설정된 Azure Storage로 스트리밍합니다.
리소스 로그
- 주요 서비스(Key Vault, App Service, Storage, SQL, AKS)에 대해 Diagnostic Settings를 통해 활성화합니다. Log Analytics, Event Hub 및 불변성이 설정된 Storage로 라우팅합니다.
NSG 흐름 로그
- Network Watcher에서 활성화하고, Traffic Analytics로 분석하여 인시던트 중 네트워크 흐름을 재구성합니다.
Microsoft Entra 로그인 및 감사 로그
- ID 조사를 위해 Sentinel로 수집합니다. 위험한 로그인 및 조건부 액세스 결과를 모니터링합니다. Log Analytics 아카이브 및/또는 불변성이 설정된 Storage로 내보내기를 통해 보존 기간을 연장합니다.
비상 접근(Break-glass) 및 연속성 제어
- 길고 복잡한 암호를 가진 최소 두 개의 클라우드 전용 전역 관리자 비상 접근 계정을 유지하고, 서비스 중단을 대비해 조건부 액세스 및 MFA 정책에서 제외합니다. 자격 증명을 오프라인에 안전하게 저장하고 모든 로그인을 실시간 경고로 모니터링합니다. 다른 곳에는 제한된 영구 역할을 할당하고, 평상시에는 PIM을 사용하여 Just-In-Time(JIT) 권한 상승을 사용합니다.
- Entra의 ‘모든 Azure 구독을 관리하기 위한 액세스 권한 상승’ 및 RBAC가 손상된 경우 루트 관리 그룹에서 Owner를 할당하는 단계를 포함하여 비상 접근 절차를 문서화합니다.
- 관리 잠금(CanNotDelete)으로 중요한 자산을 보호하고 관리 그룹을 사용하여 역할 할당 범위를 제한합니다.
사고 후 강화 조치
- 관리 그룹 수준에서 Azure Policy를 적용하여 기준선(예: 맬웨어 방지 확장, 디스크 암호화, 진단 설정, JIT VM 액세스를 위한 DeployIfNotExists)을 강제 적용합니다. 정책 수정 작업을 통해 비준수 사항을 수정합니다.
- Sentinel 분석 규칙 튜닝(새 IOC 추가, 임계값 조정), 성공적인 헌팅(hunting)을 예약된 규칙으로 전환, 분류를 위한 자동화 규칙 추가를 통해 탐지 능력을 향상시킵니다.
- 보안 기준선(이미지, Key Vault 정책, NSG/WAF 규칙)을 업데이트합니다. 모든 변경 사항을 코드로(Bicep/Terraform) 캡처하고 CI/CD 및 변경 제어로 검증합니다. Secure Score 및 규정 준수를 추적하여 진행 상황을 측정합니다.
실제 문제 시나리오
Starbucks에서 주문 API를 호스팅하는 프로덕션 구독에서 의심스러운 로그인이 급증한 후 비정상적인 스토리지 이그레스(송신)가 발생했습니다. 보안팀은 증거를 보존하면서 API 계층에 대한 2시간의 RTO와 15분의 RPO를 충족하며 서비스를 봉쇄, 조사 및 복구해야 합니다.
- 분류 자동화 및 영향 반경(blast radius) 봉쇄
- Sentinel에서, 주문 API 리소스 그룹의 엔터티를 포함하는 심각도 높은 인시던트가 발생하면 자동화 규칙이 트리거되어 온콜(on-call) 분석가를 할당하고, 인시던트에 QuarantineCandidate 태그를 지정하며, 다음 작업을 수행하는 플레이북을 실행합니다:
- 침해된 사용자의 세션을 해지합니다.
- API VM 확장 집합 NIC에 격리 NSG를 적용합니다.
- 공격 IP 범위를 차단하는 WAF 사용자 지정 규칙을 추가합니다.
- 근거: 자동화는 사전에 승인된 최소 권한 원칙에 따른 조치를 몇 초 내에 실행하여 공격자 체류 시간을 줄이고 추가 데이터 유출을 방지합니다.
- 불변성을 통한 증거 보존
- 플레이북은 영향을 받은 VM의 OS/데이터 디스크 스냅샷을 생성하고, 대상 컨테이너에 대한 Activity Log, NSG 흐름 로그, Storage 계정 로그를 시간 기반 불변성 및 법적 보존이 설정된 Azure Storage 계정으로 내보냅니다. 북마크와 KQL 쿼리가 Sentinel 인시던트에 첨부됩니다.
- 근거: 불변 스토리지(Immutable storage)는 관리 연속성(chain-of-custody)을 보장하며, 스냅샷은 침해된 시스템을 변경하지 않고 오프라인 포렌식을 가능하게 합니다.
- RTO/RPO에 맞춰 서비스 복구
- API 계층이 15분의 애플리케이션 일치 스냅샷 주기를 가진 ASR로 보호되고 있으므로, 팀은 우선순위가 지정된 복구 계획을 실행하여 API 계층을 쌍을 이루는 리전으로 장애 조치합니다. Azure Front Door는 상태 프로브 기반 장애 조치를 보조 엔드포인트로 수행합니다.
- 근거: 복제는 15분의 RPO를 충족하고, 오케스트레이션된 장애 조치와 Front Door 라우팅은 백업에서 복원하지 않고도 2시간의 RTO를 충족합니다.
- ID 및 비밀 정보 수정
- 권한 있는 관리자는 Key Vault(일시 삭제 및 제거 방지 기능 활성화)에서 자격 증명과 키를 교체하고, 침해된 계정을 비활성화하며, 권한 있는 역할에 대해 더 강력한 조건부 액세스를 적용합니다.
- 근거: 비밀 정보와 ID는 일반적인 공격 지속 경로(persistence vector)이므로, 신속한 교체와 더 엄격한 액세스 제어는 공격자의 재진입을 차단합니다.
- 사고 후 강화 및 검증
- 팀은 WAF 관리형 규칙을 튜닝하고, 속도 제한 사용자 지정 규칙을 추가하며, Storage 계정을 변칙 탐지 경고가 있는 Defender for Cloud에 온보딩하고, Azure Policy를 배포하여 진단 설정 및 NSG 기준선을 기본적으로 강제 적용합니다. 유사한 이그레스 패턴을 탐지하기 위해 Sentinel 분석 규칙이 추가되고, 분기별로 ASR 복구 계획을 검증하기 위한 훈련이 예정됩니다.
- 근거: 정책 및 분석을 통해 수정 사항을 제도화하면 재발을 줄이고 복원력이 검증 가능하고 반복 가능하도록 보장합니다.
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →