Microsoft AZ-801: Microsoft Sentinel 및 보안 모니터링 — 학습 가이드

다음의 일부입니다: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

Microsoft Sentinel은 클라우드 네이티브 SIEM 및 SOAR 솔루션으로, 하이브리드 Windows Server 환경 전반에 걸쳐 로그 수집, 분석, 위협 탐지, 인시던트 대응, 사전 예방적 헌팅(hunting)을 통합합니다. AZ-801 시나리오에서 이 기술을 마스터하려면 Windows 보안 이벤트, Linux Syslog, 타사 CEF 소스를 대규모로 연결하고, 최소한의 지연 시간으로 분석을 설계하며, 정확한 조사를 위해 경고를 엔터티에 매핑하고, Logic Apps 기반 플레이북을 통해 격리 조치를 자동화하는 능력이 필요합니다. 또한 체계적인 Log Analytics 작업 영역 아키텍처, 잘 관리되는 Azure Monitor Agent(AMA)용 데이터 수집 규칙(DCR), 건전한 보존 전략, 그리고 UEBA, watchlists, hunting, workbooks에 대한 운영 숙련도에 따라 성공 여부가 결정됩니다.

커넥터 및 데이터 수집

AMA를 통한 Windows 보안 이벤트는 Windows Server 로그인, 프로세스 생성, 정책 변경 및 기타 감사 이벤트를 위한 표준 소스입니다. Microsoft Sentinel에서 “Windows Security Events via AMA” 커넥터를 활성화하고, 위험 프로필에 적합한 이벤트 세트(Minimal, Common, All 또는 이벤트 ID별 사용자 지정 선택)를 선택하는 DCR을 생성합니다. 데이터는 주로 SecurityEvent 테이블에 저장되며, (활성화된 경우) 비보안 Windows 채널은 WindowsEvent 테이블에 저장됩니다. 그룹 정책과 함께 사용하여 Security baseline 및 감사 하위 범주(예: Logon/Logoff, Account Logon, Object Access, DS Access)가 원본 서버에서 활성화되어 필요한 원격 분석 데이터를 생성하도록 보장해야 합니다.

AMA를 통한 Syslog는 Linux 서버 및 Syslog를 지원하는 네트워크 장치에서 데이터를 수집합니다. Linux 호스트(또는 전용 Linux 수집기)에 AMA를 설치하고, 수집할 퍼실리티(facility)와 심각도(severity)를 지정하는 DCR을 구성합니다. 이벤트는 Syslog 테이블에 기록됩니다. 양은 많지만 가치가 낮은 퍼실리티의 경우, 비용과 노이즈를 제어하기 위해 원본에서 선택적으로 수집하거나 변환하는 것을 고려하십시오.

AMA를 통한 CEF는 타사 보안 제품(방화벽, IDS/IPS, 프록시, EDR)에서 정규화된 보안 로그를 수집할 수 있게 합니다. Linux 수집기에 AMA를 배포하고, 벤더 제품이 일반적으로 포트 514/UDP 또는 TCP를 통해 로컬 syslog 데몬(rsyslog/syslog-ng)으로 CEF를 전달하도록 구성합니다. Sentinel에서 “CEF via AMA” 데이터 커넥터를 활성화하고, CEF를 구문 분석하는 DCR을 통해 호스트를 연결합니다. 구문 분석된 데이터는 일관된 스키마(deviceVendor, deviceProduct, destination/source 필드 및 확장 속성)를 가진 CommonSecurityLog 테이블에 입력되어 여러 벤더 간의 분석 및 상관관계 분석을 단순화합니다.

온프레미스 Windows Server의 경우, Azure Arc 지원 서버를 사용하여 Azure에 연결합니다. Azure Connected Machine 에이전트로 머신을 온보딩한 다음, Azure Policy를 통해 AMA 확장을 대규모로 배포합니다. Arc 서버 범위를 대상으로 하는 DCR을 작성하여 Windows 보안 이벤트, Windows 방화벽 로그, 그리고 Sysmon을 사용하는 경우 Microsoft-Windows-Sysmon/Operational 채널에 대한 사용자 지정 DCR을 통해 데이터를 라우팅합니다. 이 패턴은 구성, 버전 관리, 범위 기반 타기팅을 중앙 집중화하여 호스트별 수동 작업 없이 일관된 수집을 보장합니다.

작업 영역 아키텍처 및 데이터 수명 주기

Sentinel은 배포당 하나의 Log Analytics 작업 영역에 연결됩니다. 작업 영역 설계는 지역 간 지연 시간과 이그레스(egress)를 최소화해야 합니다. 즉, 대부분의 데이터 생산자와 동일한 위치에 작업 영역을 배치하고, 쿼리, 인시던트 분류, RBAC를 복잡하게 만드는 과도한 분할을 피해야 합니다. 일반적인 패턴은 테넌트당 단일 보안 작업 영역을 두거나, 데이터 상주 및 지연 시간 문제로 분리가 필요한 주요 지역별로 하나씩 두는 것입니다. 가능한 경우 리소스 컨텍스트 액세스를 사용하여 팀이 광범위한 작업 영역 권한 없이도 자신이 소유한 리소스의 로그를 쿼리할 수 있도록 하는 한편, Sentinel 역할(Reader, Responder, Contributor)은 SOC 운영을 관리합니다.

DCR은 어떤 원격 분석 데이터 유형, 채널, 이벤트 세트를 수집하여 어디로 보낼지를 관리합니다. DCR을 코드로 취급하십시오. 즉, 이름 지정 규칙, 버전 관리, 범위(구독, 리소스 그룹, 태그)를 표준화해야 합니다. 관련된 소스와 대상을 그룹화하고, 영향 반경과 수명 주기 관리를 단순화하기 위해 하나의 거대한 규칙보다는 여러 개의 타기팅된 DCR을 사용하는 것을 선호합니다. syslog 및 CEF 볼륨이 높을 경우, 퍼실리티/심각도를 독립적으로 조정하고 단계적 테스트를 지원하기 위해 별도의 DCR을 고려하십시오.

보존 기간과 비용은 테이블 수준에서 제어됩니다. 정책을 충족하도록 기본 작업 영역 보존 기간(예: 활성 검색을 위해 90-180일)을 설정한 다음, 필요한 경우 테이블별 보존 기간을 재정의합니다. 가치가 높은 테이블(SecurityEvent, CommonSecurityLog, SecurityAlert)은 일반적으로 더 오래 보존하고, 상세 정보가 많은 테이블(DEBUG 수준의 Syslog)은 더 짧게 보존할 수 있습니다. 장기적이고 저렴한 스토리지를 위해 아카이브를 사용하고, 조사가 필요할 때 검색 작업을 통해 핫(hot) 계층으로 승격시킬 수 있습니다. 적절한 경우, 일부 상세 정보가 많은 테이블(예: Syslog)을 비용 절감을 위해 기본 로그(Basic Logs)로 이동시키되, 쿼리 제한이 있고 특정 보안 테이블(예: SecurityEvent)은 기본 로그 대상이 될 수 없다는 점을 인지해야 합니다. 제한(throttling)을 방지하고 비용을 최적화하기 위해 데이터 상한, 약정 계층, 수집 추세를 정기적으로 검토하십시오.

분석, 인시던트 및 대응 자동화

분석 규칙은 탐지의 엔진입니다. 예약된 쿼리 규칙은 조회 기간(예: 30분)에 걸쳐 일정(예: 5분마다)에 따라 KQL을 실행하며, 집계, 조인, 관심 목록 보강 및 억제 기간을 지원합니다. 이 규칙들은 여러 번의 로그인 실패 후 성공, 측면 이동 휴리스틱 또는 의심스러운 프로세스 계보와 같이 잘 알려진 패턴에 이상적입니다. 거의 실시간(NRT) 규칙은 새로운 데이터를 지속적으로 처리하여 탐지 지연 시간을 최소화하며, 실행은 약 1분마다, 경고는 약 2분 이내에 발생합니다. NRT 규칙은 간결하게 설계하고, 과도한 기록 스캔을 피하기 위해 ingestion_time()이나 좁은 시간 창에 의존하도록 해야 합니다. Fusion 규칙은 Microsoft의 다단계 공격 분석을 사용하여 여러 제품(예: Defender for Endpoint, Defender for Identity, Entra ID Protection, 타사 CEF)에 걸친 신호가 약한 경고들을 상호 연관시켜, 자격 증명 도용이나 랜섬웨어 같은 캠페인에 대한 신뢰도 높은 인시던트로 만듭니다. 변칙 규칙은 기준(예: 비정상적인 로그인 위치, 드문 프로세스 실행)을 학습하고 편차를 내보내는 내장된 ML 템플릿을 활용합니다. 이러한 규칙은 일반적으로 BehaviorAnalytics 및 기타 정규화된 소스에서 데이터를 읽습니다.

인시던트는 여러 경고, 엔터티 및 증거를 단일 조사 케이스로 통합합니다. 심각도는 분석 규칙에 의해 할당되거나(또는 Fusion에 의해 동적으로) 자동화 규칙을 통해 상향 또는 하향 조정될 수 있습니다. 엔터티 매핑은 조사 효율성에 매우 중요합니다. 규칙 마법사에서 쿼리 열을 엔터티 유형(Account, Host, IP, URL, File, Process, CloudApplication, AzureResource)에 매핑해야 합니다. 적절한 매핑은 조사 그래프를 채우며, 이 그래프는 경고, 이벤트, 엔터티 간의 관계를 시각화하여 계정, 호스트, 프로세스 및 IP를 중심으로 분석(pivoting)할 수 있게 해줍니다. 주석, 태그, 소유자 및 분류를 사용하여 분석가의 처리 결과를 기록하고 튜닝 워크플로를 훈련시키는 데 사용합니다.

자동화는 자동화 규칙과 플레이북을 결합합니다. 자동화 규칙은 인시던트 생성 또는 업데이트 시 인시던트 메타데이터를 평가하여 소유자를 할당하고, 심각도를 변경하고, 태그를 추가하고, 가양성(false positive)을 종결하거나 플레이북을 호출합니다. 플레이북은 Microsoft Sentinel 커넥터로 구축된 Azure Logic Apps입니다. 인시던트 트리거 플레이북은 인시던트 수명 주기 이벤트(예: 인시던트 생성 시)에 반응하며, 팀에 알림을 보내거나, 모든 엔터티를 보강하거나, ServiceNow 티켓을 생성하는 등 인시던트 범위의 작업에 적합합니다. 경고 트리거 플레이북은 단일 경고가 인시던트로 그룹화되기 전에 실행되며, 이는 공급업체별 보강이나 사전 분류에 유용합니다. 플레이북에는 관리형 ID를 채택하고, Azure RBAC 및 API 권한을 통해 최소 권한을 부여하며, 작업 영역 ID, 티켓팅 엔드포인트 및 차단 목록 경로를 매개 변수화하여 재사용성을 높이십시오. 격리가 필요한 경우, 신뢰도 임계값이 충족된 후에만 엔드포인트를 격리(Defender for Endpoint)하고, 계정을 비활성화(Entra ID)하고, IP를 차단(방화벽)하거나, 세션을 해지(Conditional Access)하는 조치를 포함하십시오.

사전 예방적 보안 운영 (헌팅, UEBA, Watchlist, 통합 문서)

Sentinel에서의 위협 헌팅은 KQL 숙련도와 헌팅 블레이드에 의존합니다. 전술별로 정리된 기본 제공 헌팅 쿼리로 시작하세요. SecurityEvent(Windows 감사), Defender의 Device* 테이블, CommonSecurityLog(CEF), SigninLogs(Entra)와 같은 테이블을 참조하여 환경에 맞게 사용자 지정합니다. 북마크를 사용하여 흥미로운 레코드를 스냅샷하고, 주석을 달고, 팀 전체에 컨텍스트를 공유하세요. 여러 북마크를 새 인시던트나 기존 인시던트로 승격시킬 수 있습니다. Livestream은 KQL 패턴을 지속적으로 실행하여 거의 실시간으로 일치하는 새 이벤트를 탐지합니다. 이는 시간 제한이 있는 조사나 급증하는 시나리오에 이상적입니다. 성숙한 헌팅 쿼리는 예약된 분석 규칙으로 변환하여 탐지를 운영화합니다.

UEBA(사용자 및 엔터티 행동 분석)는 행동 기준선과 이상 점수 책정으로 탐지를 강화합니다. Sentinel 구성에서 UEBA를 활성화하고, ID 및 활동 데이터 원본(Microsoft Entra 로그인, Defender for Endpoint, Defender for Identity, M365 활동)이 연결되었는지 확인하세요. 사용자 및 호스트의 엔터티 페이지에는 타임라인, 동료 비교, 비정상적인 활동(드문 로그인 지역, 비정상적인 프로세스), 집계된 위험 점수가 표시됩니다. 분석가는 인시던트에서 엔터티 페이지로 피벗하여 특정 작업이 해당 ID나 디바이스에 일반적인지 평가할 수 있습니다. 이상 점수와 시퀀스는 초기 분류의 우선순위를 정하고 가설을 신속하게 확증하거나 반박하는 데 도움이 됩니다.

Watchlist는 분석가가 유지 관리하는 빠른 참조 데이터를 제공합니다. CSV 업로드나 스토리지 계정 경로에서 Watchlist를 만들고, 별칭을 정의하고, 효율적인 조회를 위해 키 열을 선택합니다. KQL에서 watchlist() 함수를 조인에 사용하세요. 일반적인 용도로는 관리 계정, 민감한 호스트, 승인된 도메인 또는 VIP 사용자의 허용/거부 목록이 있습니다. Watchlist를 분석 규칙에 통합하여 알려진 정상 활동을 억제(가양성 감소)하거나, 일치 항목이 중요 자산을 포함할 때 심각도를 높일 수 있습니다. Watchlist를 ThreatIntelligenceIndicator 테이블에 조인하여 컨텍스트를 위해 위협 인텔리전스와 통합하거나(예: 탐지된 IP를 내부 심각도나 케이스 노트로 보강), 선별된 TI 피드를 Watchlist로 변환하여 빠른 참조 및 재정의에 사용합니다.

통합 문서는 모니터링과 경영진 가시성을 강화합니다. Security Operations Efficiency, Active Directory Sign-ins, Fusion Detections, UEBA insights와 같은 기본 제공 템플릿으로 시작하세요. KQL 쿼리, 매개변수, 시각화를 사용하여 수집 상태, 규칙 성능, 인시던트 SLA, 새로운 위협에 대한 SOC 대시보드를 만드는 사용자 지정 통합 문서를 구축하세요. 통합 문서 리소스에 RBAC를 적용하고 구독, 작업 영역, 시간 범위를 매개변수화하여 동일한 통합 문서가 여러 팀에 사용될 수 있도록 하세요. 여러 테이블의 타일을 결합하여 보안 상태(Defender for Cloud), 탐지(Sentinel), 대응 메트릭을 단일 뷰에서 연관시키세요.

실용적인 문제 시나리오

Spotify는 Azure와 온프레미스 데이터 센터에 걸쳐 있는 2,000대의 Windows Server와 서드파티 방화벽 및 프록시에 대한 보안 모니터링을 중앙 집중화해야 합니다. 자격 증명 남용에 대한 낮은 지연 시간의 탐지, 자동화된 티켓팅 및 격리, SOC를 위한 명확한 대시보드와 헌팅 워크플로가 필요합니다.

  1. Azure Arc와 AMA를 사용하여 하이브리드 서버 온보딩
  1. Syslog 및 CEF를 통해 네트워크 및 보안 어플라이언스 원격 측정 데이터 수집
  1. 속도와 충실도를 위한 분석 엔지니어링
  1. 엔터티 매핑 및 인시던트 구성
  1. 플레이북을 사용한 보강, 티켓팅, 격리 자동화
  1. UEBA 활성화 및 헌팅 운영화
  1. 데이터 수명 주기 관리 및 보안 상태 시각화

각 도구는 목적에 맞는 강점 때문에 선택되었습니다. Arc와 AMA+DCR은 확장 가능하고 정책 기반의 수집을 제공합니다. CEF는 여러 공급업체의 보안 로그를 정규화합니다. Fusion과 NRT는 과도한 튜닝 없이 탐지 지연 시간을 줄입니다. 엔터티 매핑과 조사 그래프는 초기 분류를 가속화합니다. 플레이북은 통제되고 ID 기반의 자동화를 제공합니다. UEBA는 행동 컨텍스트를 제공합니다. 헌팅 도구는 탐지를 성숙시킵니다. 그리고 통합 문서는 운영을 측정 가능하고 가시적으로 유지합니다.


Microsoft Defender for Cloud 및 엔드포인트 보안 · 모든 도메인 · Active Directory Domain Services 보안

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Microsoft 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다