Microsoft MD-102: 엔드포인트 보안 및 Microsoft Defender — 학습 가이드
다음의 일부입니다: Microsoft Endpoint Administrator Associate MD-102 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Microsoft Intune을 사용한 Windows의 엔드포인트 보안은 함께 작동하는 Microsoft Defender 기술을 중심으로 합니다. 여기에는 맬웨어 방지를 위한 Defender 바이러스 백신, 호스트 기반 네트워크 제어를 위한 Defender 방화벽, 일반적인 익스플로잇 및 랜섬웨어 기술을 차단하기 위한 공격 표면 감소(ASR) 규칙 및 제어된 폴더 액세스, 그리고 엔터프라이즈 위협 탐지 및 대응을 위한 엔드포인트용 Microsoft Defender(MDE)가 있습니다. Intune은 이러한 기능에 대한 정책 작성, 할당 및 보고 기능과 더불어 데이터 및 ID 보호를 위한 BitLocker 디스크 암호화 및 비즈니스용 Windows Hello(WHfB)에 대한 네이티브 제어 기능을 제공합니다. 이 섹션에서는 온보딩, 정책 설계 및 운영 모범 사례에 대한 정확한 지침과 함께 이러한 계층을 엔드투엔드로 구성하는 방법을 설명합니다.
Microsoft Defender 바이러스 백신, 공격 표면 감소 및 제어된 폴더 액세스
Defender 바이러스 백신은 기본 맬웨어 방지 엔진입니다. Intune에서 엔드포인트 보안 > 바이러스 백신(Windows 10 이상용)을 사용하여 다음을 구성합니다:
- 실시간 보호: 실시간 보호, 동작 모니터링, 클라우드 제공 보호를 활성화된 상태로 유지합니다. 자동 샘플 제출 기능이 있는 클라우드 보호는 탐지 속도와 범위를 높입니다. 가장 빠른 차단 결정을 위해 MAPS/클라우드 보호 수준 설정을 “높음"으로 사용하십시오.
- 제외: 오탐(false positive) 또는 입증 가능한 성능 영향을 확인한 후에만 대상 제외를 추가합니다. 지원되는 제외 유형은 파일/폴더 경로, 파일 확장자 및 프로세스입니다. 신뢰할 수 있는 업데이터에 대해서는 프로세스 수준 제외를 선호하여 드롭된 페이로드에 대한 탐지를 우회하는 것을 방지합니다. 절대적으로 필요한 경우가 아니면 광범위한 확장자(.log를 재귀적으로 제외하는 등) 및 네트워크 공유를 피하고, 먼저 감사한 다음 범위를 좁힙니다.
- 검사 일정: 사용량이 적은 시간에 매일 빠른 검사를 수행하고 매주 전체 검사를 수행하도록 구성합니다. “보충 검사"를 활성화하여 누락된 검사를 실행합니다. 필요한 경우 검사 CPU 부하를 제한하고 성능 용량에 맞춰 압축 파일 및 이메일 파일 검사를 활성화합니다. 빠른 검사는 전체 검사를 보완해야 하며 대체해서는 안 됩니다.
공격 표면 감소 규칙은 맬웨어가 알려지지 않은 경우에도 일반적인 공격자 작업을 방지합니다:
- 모드: 각 규칙은 차단, 감사 또는 구성되지 않음을 지원합니다. 감사 모드에서 시작하여 정상적인 탐지(legitimate hit)를 발견하고, Microsoft Defender XDR(고급 헌팅: ActionType이 “Asr” 또는 “AsrExecution"인 DeviceEvents)에서 이벤트를 검토한 다음, 선택한 규칙을 차단 모드로 전환합니다. 일부 규칙은 경고 모드도 지원합니다. 가능한 경우, 차단 모드로 전환하는 동안 중단을 줄이기 위해 일시적으로 경고 모드를 사용하십시오.
- 우선순위 핵심 규칙: Office 자식 프로세스 생성 차단, Office가 다른 프로세스에 주입하는 것 차단, 이메일/웹메일의 실행 파일 콘텐츠 차단, LSASS에서 자격 증명 도용 차단, PSExec/WMI에서 시작된 프로세스 생성 차단, WMI 이벤트 구독을 통한 지속성 차단.
- 제외: 필요한 경우 ASR 전용 제외(파일, 폴더 또는 프로세스)를 사용합니다. ASR에 대해 Defender AV 제외에 의존하지 마십시오. Intune 공격 표면 감소 정책에서 규칙별 또는 ASR 전체 제외를 구성합니다. 제외 범위를 좁게 유지하고 정기적으로 검토하십시오.
제어된 폴더 액세스(CFA)는 신뢰할 수 없는 프로세스가 보호된 폴더에 쓰는 것을 제한하여 랜섬웨어를 완화합니다:
- 상태: 끄기, 감사 또는 차단(사용). 감사 모드를 사용하여 기준을 설정한 다음, 노이즈가 제어되면 차단으로 전환합니다.
- 보호된 폴더: 시스템 라이브러리(문서, 사진, 바탕 화면 등)는 기본적으로 보호됩니다. 기간 업무(LOB) 데이터 경로를 추가합니다. 오탐을 최소화하기 위해 변경이 잦은 임시 또는 캐시 폴더는 보호하지 마십시오.
- 허용된 앱: 신뢰할 수 있는 업데이터 및 보호된 폴더에 정상적으로 쓰는 기간 업무 애플리케이션에 대해 전체 경로로 허용된 앱을 명시적으로 정의합니다. 이 목록을 최소한으로 유지하고, 경로 변경을 피하기 위해 앱 패키징에서 게시자 일관성을 선호합니다.
- 모니터링: Defender 포털 및 Intune 보고서에서 CFA 차단을 검토하여 허용 목록을 미세 조정합니다.
Microsoft Defender 방화벽: 프로필 및 규칙
Defender 방화벽은 네트워크 위치 인식에 따라 선택되는 세 가지 프로필(도메인, 개인, 공용)을 갖춘 상태 저장 호스트 방화벽입니다:
- 프로필: 도메인은 장치가 도메인 컨트롤러에 인증될 때 적용됩니다. 개인은 신뢰할 수 있는 사용자가 지정한 네트워크용입니다. 공용은 신뢰할 수 없는 네트워크의 기본값입니다. 장치는 로밍하므로 세 프로필 모두 활성화하고 구성된 상태로 유지하십시오.
- 기준 상태: 기본적으로 인바운드를 차단합니다. 명시적 규칙(프로그램, 서비스, 포트/프로토콜 및 인터페이스 유형별)을 통해서만 필요한 인바운드 서비스를 허용합니다. 아웃바운드는 기본적으로 허용하고 대상 차단 규칙을 사용하거나, 보안 수준이 높은 세그먼트의 경우 아웃바운드 허용 목록 방식으로 전환할 수 있습니다.
- Intune 정책: 엔드포인트 보안 > 방화벽을 사용하여 프로필 수준 설정(켜기/끄기, 인바운드/아웃바운드 기본값, 로깅, 스텔스 모드, 알림)을 구성하고 인바운드/아웃바운드 규칙을 배포합니다. 엄격한 정책을 적용해야 하는 경우 로컬 규칙 병합을 비활성화하고, 그렇지 않으면 전환 단계에서 문제 해결 도구를 허용하도록 병합을 활성화합니다.
- 규칙 관리: 가능하면 원시 포트 대신 프로그램 파일 경로 또는 서비스 SID로 규칙을 고정합니다. 규칙의 범위를 특정 원격 IP/서브넷으로 지정하고, 필요하지 않은 경우 에지 통과를 비활성화합니다. 최소 권한 원칙을 위해 프로필별로 별도의 규칙을 사용합니다. 삭제된 패킷과 성공적인 연결을 기록하여 인시던트 대응 및 튜닝에 활용합니다.
Microsoft Defender for Endpoint 온보딩 및 Intune과의 EDR 통합
Intune을 사용하면 Windows 10/11 디바이스를 MDE에 온보딩하는 과정이 간소화됩니다:
- 커넥터: Intune 관리 센터에서 Microsoft Defender for Endpoint 커넥터를 활성화합니다. 이 통합을 통해 디바이스 위험 수준에 기반한 규정 준수, 보안 작업 노출, 보안 설정 관리가 가능해집니다.
- 정책: Windows 10 이상을 위한 엔드포인트 보안 > 엔드포인트 검색 및 응답(EDR) 정책을 생성합니다. 센서를 활성화하고, 원격 분석/샘플 제출을 필수로 설정한 후 Azure AD 디바이스 그룹에 할당합니다. 이 온보딩 작업을 통해 디바이스가 MDE에 등록되고 Defender XDR로 원격 분석 데이터 스트리밍이 시작됩니다.
- 차단 모드의 EDR: Microsoft가 아닌 기본 AV를 사용하는 디바이스(또는 Defender가 활성 상태일 때 침해 후 방어를 강화하기 위해)에 대해 엔드포인트 보안 > 바이러스 백신을 통해 차단 모드의 EDR을 활성화합니다. 차단 모드는 초기 침해 이후에도 EDR이 발견한 악성 아티팩트를 중지시킵니다.
- 통합 지점:
- 규정 준수 및 Conditional Access: MDE 디바이스 위험 수준을 “Clear 또는 Low”로 요구하는 디바이스 규정 준수 정책을 생성합니다. Conditional Access와 연동하여 위험에 처한 디바이스가 클라우드 리소스에 액세스하는 것을 차단합니다.
- 공격 표면 정책: Intune의 엔드포인트 보안 > 공격 표면 감소에서 ASR, Network Protection, CFA를 구성합니다. MDE 보안 설정 관리를 사용하는 경우, 우선순위를 확인하고 충돌하는 정책을 피해야 합니다.
- 대응: Defender XDR에서 실시간 응답, 격리, 조사 및 수정을 시작합니다. Intune과 MDE는 격리 해제 및 정책 확인과 같은 조정된 작업을 위해 디바이스 ID를 공유합니다.
macOS의 경우, Intune 구성 프로필과 앱 배포(PKG 설치)를 사용하여 Microsoft Defender for Endpoint를 배포한 다음, 기본 설정 프로필이나 MDE 설정 카탈로그를 통해 Defender 설정을 적용합니다. Linux 및 모바일 플랫폼의 경우, 플랫폼별 온보딩 스크립트 또는 앱 기반 등록을 따르며, 지원되는 경우 Intune으로 관리합니다.
디스크 및 ID 보호: BitLocker와 비즈니스용 Windows Hello
Intune을 사용하는 BitLocker는 사용자 마찰 없이 미사용 데이터를 보호합니다.
- 자동 활성화: 엔드포인트 보안 > 디스크 암호화 > BitLocker를 사용합니다. 부팅 전 프롬프트를 피하기 위해 TPM 전용 시작으로 OS 드라이브 암호화를 요구하고, 표준에 따라 XTS-AES(128 또는 256)를 설정하며, 타사 암호화 경고를 숨기고, 필요한 경우 고정 데이터 드라이브에 대해 자동 암호화를 활성화합니다. 디바이스는 하드웨어/펌웨어 전제 조건(TPM, 최신 BIOS/UEFI)을 충족해야 합니다. 암호화가 즉시 시작되도록 수명 주기 초기에 (예: Autopilot을 통해) Azure AD 조인 디바이스에 할당합니다.
- 키 에스크로: 복구 키를 Azure AD에 백업하도록 구성합니다. Entra ID(Azure AD)의 디바이스 개체 또는 셀프 서비스 키 검색을 위한 사용자의 ‘내 계정’ 포털을 확인하여 에스크로를 검증합니다. 키 유출 또는 손상 의심 시 Intune 원격 작업 ‘BitLocker 키 순환’을 사용합니다. 이동식 드라이브의 경우 복구 암호 정책과 함께 BitLocker To Go를 강제 적용합니다.
- 운영: Intune 보고서에서 암호화 및 규정 준수 상태를 모니터링합니다. 자동 활성화 시나리오에서는 부팅 전 PIN을 활성화하지 마십시오. 정책에 따라 시작 PIN이 필요한 경우, 등록 중에 사용자 상호 작용을 안내하고 준비합니다.
비즈니스용 Windows Hello는 암호를 디바이스에 바인딩되고 PIN 또는 생체 인식으로 보호되는 비대칭 키 또는 인증서로 대체합니다.
- 배포 제어: Windows 등록 > 비즈니스용 Windows Hello에서 테넌트 전체 활성화를 구성하고, 디바이스 구성 프로필(ID 보호) 또는 보안 기준을 통해 세부 설정을 구성합니다. 하드웨어가 지원하는 경우 생체 인식 사용을 강제하고 TPM을 요구합니다.
- 신뢰 모델:
- 클라우드 Kerberos 신뢰: PKI 없이 온프레미스 Kerberos SSO가 필요한 하이브리드 시나리오에 권장됩니다. Azure AD를 신뢰 앵커로 사용하여 온프레미스 리소스에 대한 Kerberos 티켓을 발급합니다. 지원되는 Windows 버전과 Azure AD Kerberos용으로 구성된 도메인 컨트롤러가 필요합니다. 최소한의 인프라, 가장 빠른 배포.
- 인증서 신뢰: 엔터프라이즈 CA(온프레미스 AD CS 또는 클라우드 발급)의 사용자 또는 디바이스 인증 인증서를 사용하여 SSO를 활성화합니다. PKI 및 인증서 배포(일반적으로 Intune SCEP/PKCS를 통해)가 필요하며, 스마트 카드 동등성 및 인증서 기반 액세스 제어가 필수일 때 선호됩니다.
- PIN 복잡성: 최소/최대 길이, 기록, 만료 및 향상된 복잡성(영숫자 및 특수 문자)을 구성합니다. 암호와 달리 WHfB PIN은 디바이스에 로컬이며 TPM 무차별 대입 방지 기능으로 보호되므로 짧은 PIN도 복원력을 유지할 수 있습니다. 단, 조직 정책 및 규제 요구 사항은 계속 충족해야 합니다.
실용적인 문제 시나리오
Starbucks는 매장과 본사에 있는 15,000개의 Windows 11 엔드포인트를 랜섬웨어로부터 강화하고, 암호 없는 로그인을 활성화하며, 배포 중 사용자 불편을 최소화하면서 엔터프라이즈급 탐지 및 대응 능력을 확보해야 합니다.
- Intune을 Microsoft Defender for Endpoint에 연결
- 조치: Intune에서 Microsoft Defender for Endpoint 커넥터를 활성화하고 디바이스 위험 통합을 켭니다.
- 이유: 통합된 디바이스 ID를 구축하고, MDE 위험 기반의 규정 준수를 허용하며, 보안 설정 관리를 활성화하여 구성 분산을 줄입니다.
- EDR 정책으로 MDE에 디바이스 온보딩
- 조치: 엔드포인트 보안 > 엔드포인트 탐지 및 대응 정책을 생성하고, 센서, 샘플 공유를 활성화하며, 파일럿 그룹에 대해 높은 원격 분석 빈도를 설정한 후 전체에 할당합니다.
- 이유: 패키징 스크립트 없이 원격 분석 및 고급 탐지를 신속하게 시작하고, Intune 역할 기반 할당과 일치시킵니다.
- 안티바이러스 기준 및 차단 모드의 EDR 설정
- 조치: 실시간 보호, 클라우드 보호 ‘높음’, 매일 빠른 검사/매주 전체 검사, 대상 제외 항목을 포함하는 엔드포인트 보안 > 안티바이러스 정책을 생성하고, 차단 모드에서 EDR을 활성화합니다.
- 이유: Defender AV와 EDR이 협력하여 위협을 방지하고 억제합니다. 클라우드 보호는 제로데이 차단을 가속화하고, 제외 항목은 적용 범위의 공백을 방지하기 위해 최소한으로 유지합니다.
- 공격 표면 감소 및 제어된 폴더 액세스 구현
- 조치: 2주 동안 감사 모드로 공격 표면 감소 정책(주요 ASR 규칙 및 CFA 감사)을 배포하고, Defender XDR에서 탐지된 내용을 검토한 후, 중요한 규칙과 CFA를 차단 모드로 전환하면서 필요에 따라 정확한 ASR 및 CFA 허용 항목을 추가합니다.
- 이유: 감사 우선 접근 방식은 비즈니스 중단을 줄입니다. 차단 모드는 기존 AV를 회피하는 일반적인 랜섬웨어 및 환경 기생(living‑off‑the‑land) 기술을 차단합니다.
- 프로필 인식 규칙으로 호스트 방화벽 잠금
- 조치: 엔드포인트 보안 > 방화벽을 사용하여 모든 프로필을 활성화하고, 기본적으로 인바운드를 차단하며, 역할 기반 인바운드 규칙(프로그램/서비스 범위)을 배포하고, 결제 시스템에 대한 아웃바운드를 제한하며, 고위험 그룹에 대해 로컬 규칙 병합을 비활성화합니다.
- 이유: 공용 Wi‑Fi 및 매장 내 네트워크 전반에서 측면 이동을 줄이고 공격 경로를 좁힙니다. 위험이 가장 높은 곳에서 로컬 재정의를 방지합니다.
- Azure AD 키 에스크로를 통한 자동 BitLocker 활성화
- 조치: TPM 전용 OS 드라이브 암호화, XTS-AES 256, 고정 드라이브 자동 암호화, 필수 Azure AD 키 백업을 포함하는 엔드포인트 보안 > 디스크 암호화 정책을 배포합니다. 헬프데스크 런북에 키 검색 후 Intune에서 키를 순환하는 절차를 추가합니다.
- 이유: 사용자 프롬프트 없이 미사용 데이터 보호를 달성하고, 복구 가능성을 보장하며, 현장 직원을 위한 셀프 서비스 키 액세스를 지원합니다.
- 비즈니스용 Windows Hello 배포 (클라우드 Kerberos 신뢰)
- 조치: 테넌트 전체에 WHfB를 활성화하고, PIN 복잡성 및 생체 인식을 위한 ID 보호 프로필을 구성하며, 하이브리드 SSO를 위해 클라우드 Kerberos 신뢰를 배포합니다. 스마트 카드 동등성이 필요한 팀에만 인증서 신뢰를 사용하도록 예약합니다.
- 이유: 대규모로 암호를 제거하고, PKI 복잡성 없이 온프레미스 리소스에 대한 원활한 SSO를 제공하며, 인증서 신뢰가 필요한 경우 민감한 역할에 대한 규정 준수를 충족합니다.
- 디바이스 위험 기반의 조건부 액세스로 액세스 강제
- 조치: MDE 디바이스 위험을 ‘Clear 또는 Low’로 요구하는 규정 준수 정책과, Microsoft 365 및 결제 백엔드 포털에 대해 해당 요구 사항을 강제하는 조건부 액세스 정책을 생성합니다.
- 이유: 손상되었거나 위험에 처한 디바이스를 자동으로 격리하여 보안 상태를 중요 서비스에 대한 액세스와 연계합니다.
- 보고 및 대응으로 운영화
- 조치: Intune 디바이스 규정 준수 및 암호화 보고서, Defender XDR 경고, ASR/CFA 원격 분석을 위한 Advanced Hunting을 사용합니다. 격리, 조사 및 해결을 위한 플레이북을 정의합니다.
- 이유: 지속적인 가시성과 신속한 대응을 유지하여 예방, 탐지, 거버넌스 간의 순환 고리를 완성합니다.
← 애플리케이션 관리 및 배포 · 모든 도메인 · ID →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →