
이 문서는 Microsoft Entra ID(이전 명칭: Azure Active Directory)에 대한 다양한 일반적인 공격 시나리오와 이를 완화하거나 탐지하는 방법을 모아 놓은 것입니다.
이 문서는 Microsoft Entra에서 발생하는 다양한 일반적인 공격 시나리오와 이를 완화하거나 탐지하는 방법을 모은 자료입니다. 포함된 모든 시나리오, 통찰 및 의견은 기여자들이 공격 시뮬레이션, 실습 또는 실제 환경에서의 경험을 바탕으로 작성되었습니다.
이 문서는 살아 있는 문서로 간주되어야 하며, 방어 및 공격 기술의 발전과 변화에 따라 업데이트될 것입니다. 커뮤니티의 ID 또는 보안 전문가들이 이 자료에 함께 참여하여 업데이트, 피드백, 의견 또는 추가 내용을 기여해 주시기를 초대합니다.
모든 챕터에서 우리는 챕터 구조에 대해 동일한 지침을 따릅니다. 읽을 때 다음 내용을 확인할 수 있습니다:
다음 섹션에서는 'Entra ID Attack & Defense Playbook'에서 찾을 수 있는 각 챕터에 대한 간략한 설명을 제공합니다.
'Azure AD Attack & Defense Playbook'을 만들기 위한 초기 아이디어는 Thomas Naunheim에게서 나왔습니다. 첫 Teams 통화는 2020년 가을쯤이었으며, Thomas가 아이디어를 소개했고 즉시 수용되었습니다.
첫 번째 챕터는 'Password Spray' 공격에 관한 것으로, 'password spray' 유형의 공격을 탐지하기 위해 Entra ID Protection(이전에는 Azure AD Identity Protection으로 알려짐) 탐지 메커니즘에 크게 초점을 맞추었습니다. 첫 번째 챕터를 진행하면서 연구의 복잡성과 연구에 대한 다양한 관점으로 인해 연구를 마무리하는 데 걸리는 기간이 예상보다 훨씬 길어질 수 있다는 것을 배웠습니다. 다른 프로젝트 유형의 작업과 마찬가지로 범위 설정은 매우 중요합니다.
![]() Sami Lamppu 💬 📖 |
![]() Thomas Naunheim 💬 📖 |
![]() Joosua Santasalo 💬 📖 |
![]() Markus Pitkäranta 💬 📖 |
![]() Christopher Brumm 💬 📖 |
![]() Fabian Bader 💬 📖 |
![]() Nestori Syynimaa 💬 📖 |
![]() Robbe Van den Daele 💬 📖 |
최근 챕터에서는 커뮤니티의 다른 구성원들인 Joosua Santasalo, Fabian Bader 및 Christopher Brumm이 스파링 파트너이자 검토자로 프로젝트에 참여하는 행운을 누렸습니다.
MITRE ATT&CK Framework는 전 세계 조직의 적대적 행위에 대한 전술, 기법 및 절차(TTP)를 매핑하고 방어를 모의 평가하는 데 일반적으로 사용됩니다. 이 플레이북에서는 모든 챕터에서 MITRE ATT&CK framework v11을 활용하여 공격 시나리오에 전술, 기법 및 절차(TTP)를 매핑합니다. 이는 블루 팀이 해당 시나리오에 대한 방어 체계를 구축하는 데 도움이 될 것입니다.
개별 챕터에서 특정 공격 시나리오를 기반으로 한 여러 탐지 규칙을 찾을 수 있습니다. 플레이북에는 많은 수의 탐지 규칙이 있기 때문에 TTP에 매핑된 모든 공격 시나리오를 포함하는 시각화를 만들기로 결정했습니다. 또한 각 개별 챕터에는 해당 공격 시나리오에 대한 시각화가 있다는 점도 고려하세요.
Microsoft 보안 제품(Microsoft Defender XDR, Microsoft Sentinel, Azure Entra ID Connect, Microsoft Defender for Cloud)의 관련 탐지 기능은 공격 시나리오의 탐지 부분에서 다룹니다. 플레이북을 위해 개발된 Microsoft Sentinel용 사용자 지정 규칙 템플릿도 TTP에 매핑됩니다. 탐지 규칙은 배포 준비가 완료된 JSON(ARM 템플릿) 형식의 Microsoft Sentinel 규칙 템플릿으로 여기에서 제공됩니다.