
이 저장소는 Windows 11 디바이스에서 Microsoft Defender for Endpoint를 배포하는 방법(로컬 스크립트를 통한 온보딩, 디바이스 검색 활성화, Log4j2 탐지(CVE-2021-44228) 구성, 인시던트 대응 워크플로 검증 포함)을 문서화합니다.
이 저장소는 Windows 11 디바이스에 Microsoft Defender for Endpoint를 배포하는 방법을 문서화합니다. 여기에는 로컬 스크립트를 통한 온보딩, 디바이스 검색 활성화, Log4j2 탐지(CVE-2021-44228) 구성, 그리고 사고 대응 워크플로 검증이 포함됩니다.
주요 기능
✅ Windows 10/11용 로컬 스크립트 온보딩
🔍 표준 디바이스 검색 설정
🧨 Log4j2 취약점 탐지
📈 경고 검증 및 사고 대응
📋 Defender 도구를 사용한 수정 워크플로
프로젝트 목표
✔️ Windows 10/11 환경 전반에 Microsoft Defender for Endpoint 배포
✔️ 디바이스 검색 및 위협 탐지 기능 구성
✔️ Log4j2 취약점 탐지 활성화 (CVE-2021-44228)
✔️ 테스트 탐지 시나리오를 통한 배포 검증
✔️ 사고 대응 워크플로 구축
시스템 요구 사항
✔️ Windows 11 Pro/Enterprise (최신 업데이트 적용)
✔️ Microsoft 365 E3/E5 또는 Microsoft Defender for Endpoint Plan 1/2 라이선스
✔️ 대상 디바이스에 대한 관리자 권한
✔️ Microsoft 클라우드 서비스에 대한 네트워크 연결
필요한 권한
✔️ Microsoft 365의 전역 관리자 또는 보안 관리자
✔️ Windows 11 디바이스에 대한 로컬 관리자 권한
✔️ Microsoft 365 Defender 포털 액세스
*1단계: 초기 설정 및 구성
1.1 Microsoft 365 Defender 포털 액세스
✅ https://security.microsoft.com 으로 이동
✅ 관리자 자격 증명으로 로그인
✅ 라이선스 및 서비스 가용성 확인
1.2 디바이스 검색 설정 구성
디바이스 검색으로 이동:
✅ 설정 → 엔드포인트 → 디바이스 검색
표준 검색 구성:
✅ "표준 검색" 옵션 선택
✅ 네트워크 디바이스 검색 활성화
✅ 검색 빈도를 권장 설정으로 지정
✅ 필요한 경우 네트워크 자격 증명 구성
✅ 구성 저장:
✅ 설정 적용 및 확인 대기
✅ 검색 범위가 대상 네트워크 세그먼트를 포함하는지 확인
1.3 Log4j2 탐지 활성화
고급 기능 액세스:
✅ 설정 → 엔드포인트 → 고급 기능
CVE-2021-44228 탐지 활성화:
❌ "사용자 지정 네트워크 표시기"를 켜기로 전환
❌ 고급 조사를 위해 "실시간 응답" 활성화
❌ "자동 조사 및 수정" 활성화
탐지 규칙 구성:
✅ 헌팅 → 고급 헌팅으로 이동
✅ Log4j2 탐지 쿼리가 활성화되어 있는지 확인
✅ 필요한 경우 탐지 민감도 사용자 지정
2단계: 디바이스 온보딩 프로세스
2.1 온보딩 스크립트 생성
온보딩 섹션으로 이동:
✅ 설정 → 엔드포인트 → 디바이스 관리 → 온보딩
배포 방법 선택:
✅ "로컬 스크립트"를 배포 방법으로 선택
✅ 운영 체제로 Windows 10/11 선택
✅ "온보딩 패키지 다운로드" 클릭
스크립트 세부 정보:
✔️ 파일 이름: GatewayWindowsDefenderATPOnboardingScript.cmd
✔️ 고유한 조직별 구성 포함
✔️ 생성일로부터 30일간 유효
2.2 Windows 11 디바이스에 스크립트 배포
대상 디바이스 준비:
powershell
cd C:\Path\To\Script
온보딩 스크립트 실행:
cmd
GatewayWindowsDefenderATPOnboardingScript.cmd
서비스 상태 확인:
powershell
Get-Service -Name "Sense"
Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"
2.3 디바이스 온보딩 검증
포털에서 디바이스 상태 확인:
✔️ 자산 → 디바이스로 이동
✔️ 새로 온보딩된 Windows 10/11 디바이스 찾기
✔️ 상태가 아래와 같이 "활성"으로 표시되는지 확인
✔️ 마지막 확인 타임스탬프가 최근인지 확인
디바이스 정보 검증:
✔️ 컴퓨터 이름이 대상 디바이스와 일치
✔️ 운영 체제가 Windows 11로 표시됨
✔️ 위험 수준이 초기에 "중간"으로 표시됨 (테스트 스크립트 실행 때문)
✔️ 온보딩 상태: "온보딩 완료"
3단계: 테스트 탐지 및 검증
3.1 테스트 탐지 스크립트 생성
의심스러운 활동을 시뮬레이션하는 PowerShell 스크립트 생성:
powershell
Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow
$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process""
Write-Host "Executing test command: $testCommand" -ForegroundColor Green
Invoke-Expression $testCommand
$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow }
try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Registry access test completed" -ForegroundColor Green } catch { Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow }
Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan
*3.2 테스트 탐지 실행
테스트 스크립트 실행:
powershell
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1
대체 명령줄 테스트:
cmd
echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt
3.3 경고 생성 모니터링 예상 시간: 경고는 일반적으로 5-15분 내에 나타납니다. 모니터링 단계:
✔️ Microsoft 365 Defender 포털을 열어 둡니다.
✔️ 인시던트 페이지를 주기적으로 새로 고칩니다.
✔️ 테스트 디바이스와 관련된 새 경고를 찾습니다.
4.1 인시던트 및 경고 탐색
조사 인터페이스 액세스:
❌ 조사 및 대응 → 인시던트 및 경고 → 인시던트
테스트 경고 찾기:
❌ 영향을 받은 디바이스 이름으로 필터링
❌ "마지막 업데이트 시간" 기준 정렬 (최신순)
❌ "낮음" 또는 "중간" 심각도의 인시던트 찾기
4.2 경고 세부 정보 확장 및 검토
경고 정보 검토:
❌ 경고 제목: 탐지 이름 확인
❌ 심각도 수준: 일반적으로 테스트의 경우 낮음/중간
❌ 범주: 의심스러운 활동 또는 동작
❌ 원본: Microsoft Defender for Endpoint
❌ 영향을 받은 자산: 대상 Windows 10/11 디바이스
상세 분석:
❌ 인시던트 클릭 → 경고 세부 정보 확장
✔️ 이벤트 타임라인 검토
✔️ 프로세스 트리 검사
✔️ 파일 및 네트워크 표시기 확인
✔️ 행동 패턴 분석
4.3 조사 단계
디바이스 조사:
✔️ 영향을 받은 디바이스 이름 클릭
✔️ 디바이스 타임라인 검토
✔️ 실행 중인 프로세스 확인
✔️ 최근 네트워크 연결 검사
프로세스 분석:
✔️ 부모 및 자식 프로세스 식별
✔️ 명령줄 인수 검토
✔️ 프로세스 평판 및 보급률 확인
파일 분석 (해당되는 경우):
✔️ 파일 속성 검사
✔️ 파일 해시 평판 확인
✔️ 파일 동작 분석 검토
*5단계: 수정 및 대응 조치
5.1 사용 가능한 대응 조치
디바이스 수준 조치:
✔️ 디바이스를 네트워크에서 격리
✔️ 바이러스 백신 검사 실행 (아래 참조)
✔️ 조사 패키지 수집
✔️ 실시간 응답 세션 시작
파일 수준 조치:
✔️ 의심스러운 파일 격리
✔️ 파일 실행 차단
✔️ 표시기 목록에 추가
✔️ 심층 분석을 위해 제출
*5.2 테스트 수정 프로세스
경고 확인:
✔️ 상태를 "신규"에서 "진행 중"으로 변경 (아래 참조)
✔️ 보안 분석가에게 할당
✔️ 조사 노트 추가
***대응 조치 시뮬레이션:
작업 → 바이러스 백신 검사 실행 → 확인
결과 문서화:
✔️ 분류: 테스트/오탐
✔️ 근본 원인: 승인된 보안 테스트
✔️ 해결 방법: 조치 불필요
✔️상태: 해결됨
5.3 인시던트 종료
최종 단계:
✔️ 인시던트 분류 업데이트
✔️ 결정을 "보안 테스트"로 설정
✔️ 종료 노트 추가
✔️ 상태를 "해결됨"으로 변경
6단계: 검증 및 문서화
6.1 배포 검증 체크리스트
✔️ Windows 11 디바이스가 성공적으로 온보딩됨
✔️ 디바이스가 MDE 포털에 "활성" 상태로 표시됨
✔️ 표준 검색이 구성되고 작동 중
✔️ Log4j2 탐지 기능이 활성화됨
✔️ 테스트 탐지 스크립트가 성공적으로 실행됨
✔️ 경고가 생성되어 인시던트 대기열에 표시됨
✔️ 경고 조사 완료
✔️ 대응 조치가 테스트되고 문서화됨
6.2 배포 후 구성
탐지 규칙 세부 조정:
✔️ 환경에 따라 민감도 조정
✔️ 필요한 경우 사용자 지정 표시기 구성
✔️ 자동 대응 조치 설정
모니터링 절차 수립:
✔️ 경고 알림 규칙 구성
✔️ 정기적인 디바이스 상태 점검 설정
✔️ 사고 대응 워크플로 구현
*문제 해결 가이드
일반적인 온보딩 문제 문제: 온보딩 스크립트 실패
해결 방법:
문제: 디바이스가 포털에 나타나지 않음
해결 방법:
문제: 테스트 경고가 생성되지 않음 해결 방법:
보안 고려 사항 모범 사례
네트워크 보안: ❌ Microsoft 클라우드에 대한 암호화된 통신 보장
❌ 필요한 엔드포인트에 대한 방화벽 규칙 구성
❌ 인증서 유효성 검사 오류 모니터링
액세스 제어:
❌ 최소 권한 액세스 구현
❌ 역할 기반 권한 사용
❌ 다단계 인증 활성화
데이터 보호:
❌ 데이터 수집 정책 검토
❌ 데이터 보존 설정 구성
❌ 규정 준수 확인
결론 이 배포는 다음을 성공적으로 보여줍니다:
❌ Windows 10/11용 완전한 MDE 온보딩 프로세스
❌ 탐지 기능의 적절한 구성
❌ 작동하는 경고 생성 및 조사 워크플로
❌ 효과적인 사고 대응 절차
이제 환경은 프로덕션 보안 모니터링 및 위협 탐지 작업을 수행할 준비가 되었습니다.
다음 단계
배포 확장:
❌ 추가 디바이스로 롤아웃 계획
❌ 그룹 정책 또는 Intune 배포 구현
❌ 자동 온보딩 프로세스 구성
모니터링 강화:
❌ 사용자 지정 헌팅 쿼리 설정
❌ 자동 조사 규칙 구성
❌ 위협 인텔리전스 피드 구현
팀 교육:
❌ 사고 대응 교육 실시
❌ 에스컬레이션 절차 수립
❌ 일반적인 시나리오에 대한 플레이북 생성
https://learn.microsoft.com/en-us/defender-endpoint/onboard-client https://learn.microsoft.com/en-us/defender-xdr/investigate-incidents https://learn.microsoft.com/en-us/defender-vulnerability-management/tvm-manage-log4shell-guidance