Microsoft AZ-500: Microsoft Sentinel 및 보안 운영 — 학습 가이드
다음의 일부입니다: Microsoft Azure Security Engineer Associate AZ-500 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Microsoft Sentinel은 Azure Monitor Log Analytics를 기반으로 구축된 Azure의 클라우드 네이티브 SIEM 및 SOAR 플랫폼입니다. 보안 원격 분석 데이터를 중앙 집중화하고, 분석을 적용하여 위협을 탐지하며, 분석가 심사를 위한 인시던트를 생성하고, Logic Apps를 사용하여 자동화된 대응을 오케스트레이션합니다. 효과적인 운영은 잘 설계된 작업 영역 아키텍처, 신중한 데이터 온보딩, 비용을 고려한 보존, 정확한 분석 및 엔터티 매핑, 그리고 SOC 워크플로와 비즈니스 위험에 맞춰 경고를 조정하는 자동화 및 튜닝 체계에 달려 있습니다.
Sentinel 아키텍처 및 데이터 관리
작업 영역 및 멀티테넌트 고려 사항
- Sentinel은 Log Analytics 작업 영역 단위로 실행됩니다. 데이터 주권, 지연 시간, 관리적 격리를 기준으로 작업 영역 경계를 선택하세요. 단일 ‘중앙 SOC’ 작업 영역은 상관관계 분석과 콘텐츠 관리를 단순화합니다. 엄격한 상주 요구사항, 자율성 또는 MSSP/Lighthouse 모델의 경우 여러 작업 영역을 사용하는 것이 적절할 수 있습니다. 작업 영역 간 쿼리는 지원되지만 쿼리 지연 시간과 비용이 추가됩니다. 엔터티 간 상관관계 분석이 중요한 경우 통합을 선호해야 합니다.
- 작업 영역에서 리소스 컨텍스트 RBAC를 사용하여 직무를 분리하세요: 대시보드용 Sentinel Reader, 인시던트 처리용 Responder, 콘텐츠 관리용 Contributor, 플레이북용 Automation Contributor.
수집 경로
- 데이터는 네이티브 커넥터, Azure Monitor 에이전트 또는 API를 통해 작업 영역의 테이블로 들어옵니다. Microsoft 소스의 경우 네이티브 커넥터(최적화된 스키마, 안정성)를, Windows/Syslog의 경우 필터링 및 테이블별 요금제 제어를 위해 AMA+DCR을 사용하는 것을 선호하세요. 타사 장치의 경우, Syslog를 통해 CEF를 CommonSecurityLog 테이블로 라우팅하여 내장된 파서와 분석 콘텐츠의 이점을 활용하세요.
보존, 보관 및 검색
- 테이블별 보존을 구성하여 운영 탐지 기간(일반적으로 30–120일) 동안 핫 데이터(대화형 분석)를 유지하세요. 오래된 데이터는 규정 준수를 위해 최대 7년까지 Log Analytics Archive 계층에 보관하여 비용을 대폭 절감하세요. 조사를 위해서는 Search Jobs 또는 Restore를 사용합니다. 운영상의 이유: 분석가가 정기적으로 피벗하는 데이터만 보존하고, 나머지는 핫 경로 비용을 부풀리지 않으면서 감사/규제 요구사항을 충족하기 위해 보관하세요.
비용 제어
- 약정 계층(용량 예약)은 안정적인 볼륨에 대해 수집 비용을 예측 가능하게 줄여줍니다. 과도한 약정을 피하기 위해 30–60일 기준선을 설정한 후 활성화하세요.
- 테이블 수준 청구 요금제: 보안에 중요한 테이블(SecurityEvent, SignInLogs, CommonSecurityLog)에는 Analytics 모드를 사용하세요. 상세하지만 가치가 낮고 드물게 쿼리하는 진단 데이터에는 Basic Logs를 사용하세요. 신호가 중요한 보안 테이블은 전체 쿼리 기능을 잃고 경고 대상이 아니므로 절대 Basic에 두지 마세요.
- DCR을 사용한 수집 시 변환은 청구 전에 필드와 행을 삭제하거나 마스킹합니다(PII 최소화, 노이즈 감소). 운영적으로, 수집 전에 노이즈를 제거하는 것이 가장 강력한 비용 및 정확도 제어 방법입니다.
- 일일 작업 영역 상한을 설정하고 비정상적인 급증에 대한 경고를 구성하여 잘못된 구성이나 로그 폭풍을 유발하는 공격을 탐지하세요.
데이터 커넥터 및 수집
Azure Activity
- Azure Activity 커넥터를 사용하여 구독 수준의 컨트롤 플레인 작업을 Diagnostic settings를 통해 AzureActivity 테이블로 스트리밍하세요. 이유: 역할 변경, 정책 업데이트, 배포와 같은 공격자의 권한 상승 또는 변조의 주요 지표를 캡처합니다.
Microsoft Entra ID (Azure AD)
- AuditLogs 및 SignInLogs 커넥터를 활성화하세요. 라이선스가 있는 경우 선택적으로 Enriched Azure AD 로그를 수집할 수 있습니다. 이유: ID는 주요 공격 표면이며, 로그인 이상 및 디렉터리 변경은 대부분의 탐지 및 UEBA의 기반이 됩니다.
Microsoft Defender 제품
- Defender for Endpoint, Defender for Office 365, Defender for Identity, Defender for Cloud Apps, Defender for Cloud 커넥터는 신뢰도 높은 경고와 원격 분석 데이터를 가져옵니다. 이유: Microsoft 보안 경고는 깊이 상관관계가 있으며 인시던트 품질을 높입니다. 이를 수집하여 최소한의 튜닝으로 Fusion 및 Microsoft 보안 규칙을 강화하세요.
Windows 이벤트
- DCR과 함께 Azure Monitor Agent(AMA)를 사용하세요: DC 및 중요 서버의 경우 Windows Security Events를 SecurityEvent(Common, Minimal 또는 All)로, 필요한 경우 일반 Windows Event 채널을 WindowsEvent로 보냅니다. 이유: SecurityEvent는 인증 및 프로세스 감사의 핵심입니다. DCR 필터링은 노이즈를 줄입니다(예: CommandLine이 없는 4688 제외).
Syslog 및 CEF
- Linux의 경우, AMA Syslog DCR은 facility/severity를 선택하여 Syslog로 보냅니다. 타사 방화벽/IDS/EDR의 경우, CEF를 Log Analytics 에이전트 기반 전달자 또는 CommonSecurityLog에 저장되는 AMA 기반 수집으로 전달하세요. 벤더 파서 콘텐츠를 사용합니다. 이유: CEF는 정규화된 필드를 유지하고 파싱 부담을 줄입니다. CommonSecurityLog는 사전 구축된 탐지 규칙을 사용할 수 있게 합니다.
운영 건전성
- 정확한 상관관계 분석을 위해 시간 동기화(NTP) 및 일관된 장치 시간대를 유지하세요.
- 중복되는 소스를 중복 제거하세요(예: 원본과 정규화된 중복 데이터를 모두 수집하지 마세요).
- 오탐을 방지하기 위해 분석을 활성화하기 전에 Watchlists 또는 샘플 쿼리로 스키마를 검증하세요.
분석, 탐지 및 조사
분석 규칙 유형
- 예약된 규칙: 주기적으로 과거 데이터에 대해 KQL 쿼리 실행(예: 5분마다 1시간의 데이터를 조회). 대부분의 탐지에 사용하며, 누락을 방지하기 위해 일반적인 데이터 지연 시간보다 길게 조회 기간을 조정해야 합니다.
- 거의 실시간(NRT): 제한된 KQL과 고정된 짧은 조회 기간을 사용하여 1분 미만의 탐지를 수행합니다. 초 단위의 시간이 중요한 긴급 패턴(예: 대량 역할 할당)에만 제한적으로 사용합니다. 성능을 위해 최소한의 조인과 간단한 필터로 작동해야 합니다.
- Fusion: Microsoft 신호(Defender, Entra, Cloud Apps) 전반에 걸친 ML 기반 다단계 상관관계 분석입니다. 근거: 공격 킬 체인에 대해 단일 인시던트를 생성하여 경고 피로도를 대폭 감소시킵니다.
- 변칙 규칙: 동적 임계값을 사용하는 사용자/엔터티 기준선입니다. 비정상적인 지리적 위치, 볼륨 또는 프로세스 패턴에 대해 빠른 성과를 제공하며, 승인된 변칙(예: 유지 관리 기간)에 대한 제외 목록을 유지 관리해야 합니다.
- Microsoft 보안 규칙: Defender 경고로부터 인시던트를 자동 생성합니다. 활성화 상태를 유지하고 라우팅/심각도에 대한 자동화 규칙을 조정해야 합니다. 튜닝 오버헤드가 낮고 신뢰도 높은 신호를 제공합니다.
엔터티 매핑 및 인시던트
- 규칙 구성에서 KQL 출력 열을 엔터티(Account, Host, IP, URL, File)에 매핑하여 인시던트 그래프와 UEBA를 강화합니다. 매핑이 잘못되면 조사 정확도가 저하됩니다.
- 경고 그룹화 정책은 인시던트 볼륨과 컨텍스트에 영향을 줍니다. 엔터티/시간 창을 기준으로 그룹화하여 관련 경고를 결합하고, 스토리라인을 유지하면서 노이즈를 줄일 수 있습니다.
조사 및 UEBA
- 인시던트는 타임라인, 증거 및 관련 엔터티를 제공하며, 조사 그래프는 엔터티 매핑과 데이터 조회를 통해 관계를 자동으로 구축합니다.
- UEBA를 활성화하여 피어 기준선, 디바이스 역할, 위험 신호로 엔터티를 보강합니다. 근거: 컨텍스트는 초기 분류 시간을 단축하고 대응 범위를 결정하는 데 정보를 제공합니다.
탐지 엔지니어링을 위한 KQL 기본 사항
- 필터링 및 프로젝션
SignInLogs
| where TimeGenerated > ago(24h) and ResultType != 0
| project TimeGenerated, UserPrincipalName, IPAddress, AppDisplayName, ResultType
```
- 파싱 및 정규화
CommonSecurityLog
| extend Url = extract(@"request=([^;\s]+)", 1, AdditionalExtensions)
| parse DeviceCustomString1 with * "cmd=" CommandLine
```
- 조인
SecurityEvent
| where EventID == 4624 and AccountType == "User"
| summarize logons = count() by Account, bin(TimeGenerated, 1h)
| join kind=inner (
SignInLogs
| summarize aad_logons = count() by UserPrincipalName, bin(TimeGenerated, 1h)
) on $left.Account == $right.UserPrincipalName, TimeGenerated
```
- 요약 및 시간 창 분석
SignInLogs
| where TimeGenerated between (ago(1d) .. now())
| summarize attempts = count(), byIP = dcount(IPAddress) by UserPrincipalName
| where attempts > 50 or byIP > 10
```
헌팅, 자동화, 위협 인텔리전스, 보고 및 SOC 튜닝
위협 헌팅 워크플로
- 헌팅 쿼리: Sentinel 템플릿에서 시작하여 환경별 화이트리스트로 발전시킵니다. 유망한 단서는 재사용을 위해 사용자 지정 쿼리로 저장합니다.
- 북마크: 헌팅 중 증거와 피벗 포인트를 캡처합니다. 나중에 인시던트에 첨부하여 분석가의 컨텍스트를 보존합니다.
- 라이브스트림: KQL 필터를 지속적으로 실행하여 이벤트 발생 즉시 탐지합니다. 활성 인시던트 중 격리 조치를 확인할 때 이상적입니다.
- 관심 목록(Watchlist): CSV 기반의 허용/거부/우선순위 세트(VIP 사용자, 승인된 IP, 자산 등급)를 업로드합니다. _GetWatchlist 함수로 참조하여 보강 및 억제에 사용합니다.
자동화 규칙 및 플레이북
- 자동화 규칙은 인시던트/경고 생성 시 분류를 수행합니다. 조건(규칙 이름, 전술, 엔터티)에 따라 심각도 설정, 담당자 할당, 태그 추가, 분류와 함께 종료 또는 플레이북 트리거를 수행합니다.
- 플레이북(Logic Apps)은 SOAR를 구현합니다. VirusTotal/MDTI로 보강하고, Teams로 알림을 보내고, 티켓(ServiceNow/Jira)을 열고, 엔드포인트(MDE)를 격리하거나, 계정(Entra)을 비활성화합니다. 관리형 ID와 최소 권한 RBAC(작업 영역에 대한 Sentinel Responder, 대상 시스템에 대한 제한된 범위의 역할)를 사용합니다. 근거: 코드화되고 반복 가능한 조치는 MTTR을 단축하고 수동 오류를 줄입니다.
위협 인텔리전스(TI)
- 기본 제공 공급자, 수동 업로드, GitHub 자동화 또는 TAXII 수집기(STIX 2.0/2.1)를 사용하여 TI 지표를 수집합니다. 필드(지표 유형, 패턴, 신뢰도, TLP)를 정규화하고 만료를 설정하여 오래된 정보와의 매칭을 방지합니다.
- 지표 매칭: TI 기반 분석 규칙을 활성화하여 IP/도메인/URL/해시를 원격 분석 데이터(CommonSecurityLog, DNS, Proxy, SignInLogs)와 매칭합니다. 신뢰도 임계값과 관심 목록 예외를 사용하여 노이즈를 줄입니다. 근거: TI는 검색 범위를 알려진 악성 항목으로 좁히지만, 오탐을 피하기 위해 선별(curation)이 필요합니다.
통합 문서(Workbook) 및 보고
- Azure Monitor Workbooks로 운영 대시보드를 구축합니다. 구독, 작업 영역 또는 시간 범위별로 매개변수화하고, 데이터를 조기에 요약(summarize, make-series)하여 쿼리 효율성을 유지합니다.
- 계층화된 뷰를 제공합니다. 경영진 현황(심각도/SLA별 인시던트), SOC 운영(미해결 vs. 해결, 큐 에이징, 분석가 부하), 탐지 상태(커넥터 상태, 데이터 지연 시간), 통제 범위(MITRE 매핑) 등을 제공합니다. 근거: 역할별 뷰는 사용자를 원시 이벤트에 파묻히게 하지 않고 의사 결정을 지원합니다.
SOC 튜닝 및 절차
- 오탐 감소: KQL 조건자를 구체화하고, 기준선(동적 임계값)을 추가하고, 엔터티 허용 목록(관심 목록)을 활용하고, 양성 소스를 제외합니다. 모든 억제 조치는 보완 통제를 통해 검증합니다.
- 심각도 정규화: 규칙 심각도를 빈도가 아닌 영향 및 신뢰도에 매핑합니다. 높음(High)은 온콜 호출을 의미해야 하고, 중간(Medium)은 신속한 분류, 낮음(Low)은 백로그 헌팅을 의미합니다.
- 에스컬레이션 및 핸드오프: 인시던트 상태, 담당자, SLA를 정의합니다. 자동으로 보강하고 올바른 큐로 라우팅하며, 양방향 업데이트가 가능한 플레이북을 통해 ITSM 티켓을 엽니다. 각 전술에 대한 격리 단계(사용자 비활성화, 엔드포인트 격리, 토큰 해지, 지표 차단)를 문서화합니다.
실용적인 문제 시나리오
Contoso Ltd.는 여러 데이터 소스를 Microsoft Sentinel에 온보딩한 후 경고 피로와 느린 응답을 경험하고 있습니다. 인시던트가 너무 많고, 제대로 그룹화되지 않았으며, 자동화가 부족합니다. CISO는 탐지 정확도를 유지하면서 평균 응답 시간(MTTR)을 50% 단축하라고 지시했습니다.
- DCR 필터링 및 테이블 계획으로 데이터 수집 재설계
- 조치: DC에서 “Common” 사전 설정을 사용하여 Windows 보안 이벤트를 AMA+DCR로 이동합니다. 상세한 진단 테이블을 기본 로그(Basic Logs)로 전환합니다. 90일 핫 리텐션과 1년 아카이브를 활성화합니다.
- 근거: 실행 가능한 보안 데이터를 보존하면서 노이즈와 핫패스 비용을 절감하여, 분석 주기와 예산을 확보하고 더 높은 정확도의 탐지에 집중할 수 있습니다.
- Microsoft Defender 커넥터 및 Fusion 활성화
- 조치: MDE, MDI, MDO, MDC, Cloud Apps를 연결합니다. Microsoft 보안 분석 및 Fusion이 켜져 있는지 확인합니다.
- 근거: 신뢰도 높은 경고와 ML 상관관계 분석을 통해 중복 경고를 단일의 풍부한 인시던트로 통합하여 분류 부담을 줄입니다.
- 엔터티 매핑 및 경고 그룹화 표준화
- 조치: 예약된 규칙을 업데이트하여 계정(Account), 호스트(Host), IP, URL을 매핑합니다. 관련 경고에 대해 계정별 및 4시간 창으로 그룹화를 구성합니다.
- 근거: 적절한 매핑은 조사 그래프와 UEBA를 강화합니다. 그룹화는 공격 체인에 대한 컨텍스트를 보존하면서 인시던트 볼륨을 줄입니다.
- 분류 및 대상 플레이북을 위한 자동화 규칙 구현
- 조치: 전술별 자동 태그 지정, 신뢰도 기반 심각도 설정, 큐 할당을 위한 자동화 규칙을 생성하고, 플레이북을 트리거합니다: 지표 보강(MDTI), ServiceNow 티켓 열기, 장치 격리(MDE), 승인 하에 위험 사용자 일시 중단(Entra).
- 근거: 결정론적 분류와 SOAR 조치는 MTTR을 단축하고 응답을 표준화합니다. 승인 절차는 영향이 큰 단계에 대한 가드레일을 강제합니다.
- 관심 목록 및 선별된 TI 매칭 도입
- 조치: VIP 사용자와 승인된 서비스 관심 목록을 구축합니다. 신뢰도 70 이상, 7일 만료 조건의 선별된 TAXII 피드를 추가합니다. 프록시/DNS에 대해 TI 매칭 규칙을 활성화합니다.
- 근거: 가치가 높은 대상을 우선순위로 지정하고, 신선하고 신뢰할 수 있는 TI를 사용하여 조사에 집중하고 오탐을 줄입니다.
- 역할 기반 통합 문서 및 SLA 게시
- 조치: 경영진, SOC 운영, 탐지 상태 통합 문서를 생성합니다. 인시던트 SLA(높음 4시간, 중간 24시간, 낮음 3일)를 설정하고 위반 사항을 보고합니다.
- 근거: 가시성과 책임성은 운영 규율을 강화합니다. 대상화된 대시보드는 컨텍스트 전환과 노력 낭비를 방지합니다.
- 지속적인 튜닝 주기 수립
- 조치: 오탐으로 종결된 인시던트를 매주 검토합니다. 문서화된 근거를 바탕으로 규칙, 억제, 제외 사항을 조정합니다. 수집 이상 및 쿼리 성능을 모니터링합니다.
- 근거: 보안 운영은 피드백 루프 없이는 방향을 잃기 쉽습니다. 지속적인 개선은 환경이 변화함에 따라 신호 품질을 유지합니다.
이러한 단계를 실행함으로써 Contoso는 탐지를 비즈니스 위험에 맞게 조정하고, 소스에서 노이즈를 줄이며, 반복적인 작업을 자동화하여 탐지 범위를 희생하지 않으면서 더 빠르고 일관된 인시던트 대응을 달성합니다.
← 보안 상태 관리 및 거버넌스 · 모든 도메인 · 애플리케이션 보안 및 DevSecOps →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →