Microsoft MD-102: 데이터 보호 및 정보 거버넌스 — 학습 가이드
다음의 일부입니다: Microsoft Endpoint Administrator Associate MD-102 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Microsoft 365 및 Intune의 데이터 보호 및 정보 거버넌스는 통합 레이블링, 엔드포인트 인식 DLP, 앱 수준 보호, 클라우드 앱까지 확장되는 실시간 세션 제어에 의존합니다. 이 영역에서는 Microsoft Purview Information Protection을 사용하여 레이블링 및 암호화를 수행하고, Purview Data Loss Prevention(DLP)을 사용하여 엔드포인트 활동을 관리하며, Intune Mobile Application Management(MAM)를 사용하여 앱 중심의 보호 조치를 구현하고, Microsoft Defender for Cloud Apps를 사용하여 세션 내 제어를 적용하며, Purview Insider Risk Management 및 eDiscovery를 사용하여 조사 및 대응합니다. 목표는 민감한 데이터가 디바이스, 관리형 앱, 승인된 SaaS 서비스 등 어디로 이동하든 분류되고 보호되도록 보장하는 동시에, 규제 및 조직의 요구 사항을 충족하기 위한 감사 가능한 제어를 제공하는 것입니다.
Microsoft Purview Information Protection 및 엔드포인트 DLP
민감도 레이블은 파일, 이메일, 컨테이너 수준에서 콘텐츠를 분류하고 보호합니다. 레이블은 암호화(사용 권한 및 오프라인 액세스 기간 포함), 콘텐츠 표시(머리글, 바닥글, 워터마크), 그리고 파일, 이메일, SharePoint, Teams와 같은 위치로 범위 지정을 적용할 수 있습니다. 레이블 정책을 사용하여 사용자 및 그룹에 레이블을 게시합니다. 정책은 어떤 레이블을 표시할지, 기본 레이블 동작, 레이블 지정 필수 여부, 레이블 다운그레이드/제거에 대한 근거 요구, 사용자에게 권장 레이블을 표시할지 여부를 정의합니다. 레이블 우선순위(순서)는 충돌이 발생할 때 어떤 레이블이 적용될지를 결정합니다.
자동 및 권장 레이블링은 동일한 레이블 분류 체계를 디바이스로 확장합니다. Windows, macOS, iOS, Android에서 민감도 레이블링 기능이 내장된 최신 Office 앱은 사용자가 콘텐츠를 생성하거나 편집할 때 해당 콘텐츠를 평가할 수 있습니다. 권장 레이블링은 프롬프트와 근거 제시 흐름을 제공하며, 자동 레이블링은 신뢰도 임계값이 충족될 때 자동으로 레이블을 적용합니다. 조건에는 민감한 정보 유형(예: PCI, PII), 정확한 데이터 일치(EDM), 키워드 사전, 근접성, 컨텍스트 인식 탐지를 위한 학습 가능한 분류자가 포함됩니다. Windows 엔드포인트에 저장된 파일의 경우, 자동 레이블링은 엔드포인트 DLP를 통해서도 구동될 수 있으며, 파일이 DLP 조건을 충족할 때 Office 앱 외부에서도 강제 적용이 가능합니다.
Purview Data Loss Prevention은 Exchange, SharePoint/OneDrive, Teams, 엔드포인트 전반에 걸쳐 정책을 통합합니다. 엔드포인트 DLP는 온보딩된 디바이스(Microsoft Defender for Endpoint)를 필요로 하며, Windows 10/11 및 macOS의 민감한 파일에 대한 제어를 활성화합니다. 엔드포인트 DLP는 레이블 및 콘텐츠 검사를 기반으로 파일 민감도를 평가하고 감사, 차단, 또는 사용자 재정의 및 비즈니스 근거 제시를 통한 차단과 같은 규칙 작업을 적용합니다. 정책 팁은 위험이 발생하는 시점에서 사용자 행동을 안내합니다.
엔드포인트 DLP는 민감한 파일 활동을 모니터링하고 다음과 같은 활동을 제한할 수 있습니다.
- 이동식 저장소(USB), Bluetooth, 가상 드라이브로 복사
- 네트워크 공유 및 원격 공유로 복사
- 지원되는 브라우저를 통해 서비스 도메인(예: 개인 클라우드 스토리지)으로 분류되거나 명시적으로 정의된 대상으로 업로드
- 로컬, 네트워크, 가상 프린터로 인쇄(PDF로 인쇄 포함)
- 관리되지 않는 애플리케이션 또는 프로세스로 복사/붙여넣기
- 민감한 파일을 포함하는 아카이브(예: ZIP) 생성
- 리디렉션 시나리오를 포함한 원격 세션(RDP)에서의 액세스
- 디바이스 제어 설정과 결합된 경우의 화면 캡처 시도 및 승인되지 않은 앱 액세스
Microsoft Purview 규정 준수 포털의 Activity Explorer 및 DLP Alerts는 엔드포인트 이벤트와 사용자 근거 제시 기록에 대한 거의 실시간 가시성을 제공합니다. 디바이스 온보딩 및 정책 배포는 일반적으로 MDE 온보딩 및 정책 전달을 위해 Intune을 통해 자동화되며, 디바이스 적용 범위를 등록과 긴밀하게 연동시킵니다.
Intune 앱 보호(MAM): 데이터 전송, 암호화, 클립보드 및 플랫폼 조건
앱 보호 정책(MAM)은 디바이스 등록 없이 앱 내에서 회사 데이터와 개인 데이터를 분리합니다. 정책은 사용자 ID와 지원되는 앱(예: Microsoft 365 앱, Microsoft Edge, Intune SDK 또는 앱 래핑 도구와 통합된 파트너 앱)을 대상으로 합니다. 앱 계층에서 회사 데이터의 흐름과 저장을 정밀하게 제어할 수 있습니다.
데이터 전송 제어는 회사 데이터가 이동할 수 있는 위치를 제한합니다. “다른 앱으로 조직 데이터 보내기” 및 “다른 앱에서 데이터 받기” 옵션은 정책 관리 앱에만 공유를 허용할지, 모든 앱에 허용할지, 아니면 차단할지를 결정합니다. 클립보드 제어는 차단, 정책 관리 앱만 허용, 항상 허용과 같은 모드를 사용하여 “다른 앱으로 잘라내기, 복사, 붙여넣기 제한"을 적용합니다. 브라우저 기반 다운로드가 정책을 상속하도록 회사 웹 링크를 앱 보호 기능이 있는 Microsoft Edge에서 열도록 요구할 수 있습니다.
다른 이름으로 저장 제한은 회사 데이터가 승인된 저장소에만 저장되도록 보장합니다. 로컬 디바이스 저장소나 타사 클라우드는 차단하면서 조직 데이터의 복사본을 비즈니스용 OneDrive 및 SharePoint에 저장하도록 허용할 수 있습니다. Edge 통합은 파일 다운로드 및 SharePoint/OneDrive 계정 컨텍스트에 대한 추가 제어를 추가하여 개인 위치로의 데이터 유출을 방지합니다.
앱 수준 암호화는 앱 컨테이너 내의 미사용 데이터를 보호합니다. MAM은 플랫폼 네이티브 암호화(예: iOS 데이터 보호 클래스, Android 키스토어)를 사용하여 앱이 미사용 상태일 때 회사 데이터를 암호화합니다. 액세스 요구 사항은 구성 가능한 복잡성, 시간 초과, 재확인 빈도를 설정하여 앱 시작 또는 재개 시 PIN 또는 생체 인식을 강제합니다. 조건이 충족되지 않거나 위험이 감지되면 앱 액세스를 차단하거나 회사 데이터를 선택적으로 초기화할 수 있습니다. Android에서는 화면 캡처와 어시스턴트를 차단할 수 있습니다. iOS에서는 OS가 타사의 스크린샷 차단을 허용하지 않지만, iCloud/iTunes로의 백업을 방지하고 문서 상호 작용을 관리되는 대상으로 제한할 수 있습니다.
조건부 시작은 런타임에 플랫폼 상태를 강제합니다. Microsoft Defender for Endpoint Mobile과 통합된 경우 최소 OS 버전 및 최소 앱 버전을 요구하고, 탈옥/루팅된 디바이스를 차단하며, 디바이스 위협 수준이 임계값 미만이 되도록 요구할 수 있습니다. 위반 시 사용자 경고를 트리거하거나, PIN 재설정을 요구하거나, 액세스를 차단하거나, 개인 데이터는 보존하면서 앱에서 조직 데이터를 선택적으로 초기화할 수 있습니다.
이러한 MAM 보호 기능은 디바이스 기반 제어를 대체하는 것이 아니라 보완합니다. 회사 디바이스의 경우, MAM을 엔드포인트 DLP, 디바이스 준수, 조건부 액세스와 결합하여 정상적인 디바이스와 규정을 준수하는 앱 컨텍스트만 회사 리소스에 액세스할 수 있도록 보장해야 합니다.
Microsoft Defender for Cloud Apps를 사용한 실시간 세션 제어
Microsoft Defender for Cloud Apps(MDCA)는 SaaS 세션에서 실시간 제어를 적용합니다. 조건부 액세스 정책이 특정 앱 및 사용자에 대해 ‘조건부 액세스 앱 제어 사용’으로 설정되면, 조건부 액세스 앱 제어는 사용자 웹 세션을 MDCA의 리버스 프록시를 통해 라우팅합니다. ‘모니터링만’, ‘모니터링 및 차단(제어)’ 또는 ‘차단’을 선택할 수 있습니다.
MDCA의 세션 정책은 다음과 같은 세분화된 작업을 활성화합니다.
- 파일에 민감도 레이블이 지정된 경우 다운로드를 차단하거나 워터마크를 추가하고, 다운로드 시 파일에 민감도 레이블을 적용합니다.
- 고위험 세션에 대해 브라우저에서 잘라내기/복사/인쇄를 제한합니다.
- 웹 전용 환경으로 액세스를 제한하고 파일 업로드 또는 동기화를 차단합니다.
- 세션 위험 또는 활동에 따라 재인증 또는 단계별 인증을 요구합니다.
- 생산성은 허용하면서 다운로드나 데이터 반출 시도를 차단하여 비인가 SaaS를 관리합니다.
MDCA는 Purview 정보 보호와 통합되어 민감도 레이블 및 DLP 탐지를 기반으로 정책 결정을 내릴 수 있습니다. 세션의 활동 로그는 중앙 집중식 감사에 제공되며, 데이터 반출이나 오용을 나타낼 수 있는 비정상적인 동작에 대한 경고를 트리거할 수 있습니다.
← 원격 관리 및 모니터링 · 모든 도메인 · Intune 관리 및 거버넌스 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →