에이전시 위협 방지 관리

Prev Next

개요

에이전시 위협 방지가 자동으로 호스트에 제어를 적용하여 공격 표면을 줄이고 위협이 환경에 영향을 미치기 전에 이를 방지합니다. 자세한 내용은 에이전시 위협 방지란 무엇인가?를 참조하십시오..

각 위협 카테고리에 대해 자동 작업: 차단 또는 모니터링을 정의할 수 있으며, 각 작업이 어떻게 추적되는지 확인할 수 있습니다. 이러한 위협 카테고리는 내부 이동이나 명령 및 제어와 같은 공격 라이프사이클의 다양한 단계를 나타냅니다. 강제된 규칙과 방지된 위협을 확인할 수 있습니다.

전제 조건

  • TLS가 활성화됨

에이전시 위협 방지 구성

기본적으로 에이전시 위협 방지가 활성화됩니다. 기본적으로 각 위협 카테고리에 대해 작업은 차단으로 설정되고 추적은 이벤트 생성으로 설정됩니다. 보안 요구 사항을 충족하기 위해 이러한 구성을 변경할 수 있습니다.

에이전시 위협 방지를 구성하려면:

  1. 네비게이션 메뉴에서 보안 > 에이전시 위협 방지를 클릭하십시오

  2. (선택 사항) 각 위협 카테고리에 대한 작업 및 추적 옵션을 구성하십시오. 자세한 내용은 에이전시 위협 방지 모니터링을 참조하십시오.

  3. 토글을 활성화하십시오.

  4. 저장을 클릭합니다.

에이전시 위협 방지 모니터링

에이전시 위협 방지 활동을 모니터링할 수 있습니다:

  • 에이전시 위협 페이지: 에이전시 위협 페이지에서 호스트에 적용된 제어 및 방지된 위협의 세부 정보를 봅니다. 자세한 내용은 에이전시 위협 방지 모니터링을 참조하십시오.

  • 이벤트: 에이전시 위협 방지가 다음 이벤트 유형을 생성합니다:

    • 제어 적용: 호스트에 제어가 적용될 때 생성

    • 악성 행동 감지됨 (optional): 악성 행동이 감지될 때 생성됨
      이벤트, 알림, 또는 둘 다 생성 여부를 구성하십시오. XOps 라이센스를 소유하고 있으면, XOps 스토리가 생성됩니다.

    참고: Agentic 위협 방지 이벤트는 Agentic Threat Prevention이라는 서브타입을 가집니다. 자세한 정보는 네트워크에서 이벤트 분석을 참조하십시오.

이벤트 또는 알림을 활성화하려면:

  1. 네비게이션 메뉴에서 보안 > 에이전시 위협 방지를 클릭하십시오

  2. 각 위협 카테고리에 대해 이벤트를 클릭하십시오.

  3. 필요한 추적 옵션을 구성하십시오:

  4. 저장을 클릭하세요.

호스트를 제어에서 제외

특정 제어가 호스트에 적용되지 않도록 하려면 해당 시그니처를 IPS 정책 허용 목록에 추가하십시오.  자세한 정보는 IPS 시그니처 허용 목록을 참조하십시오.

허용 목록에 추가할 수 있습니다:

  • 의심스러운 행동 시그니처: 의심스러운 행동과 관련된 제어는 호스트에 적용되지 않습니다.

  • 제어 시그니처: 선택된 제어만 호스트에서 제외됩니다.

IPS 정책 허용 목록을 위한 시그니처 식별하기

위협 카탈로그에서 의심스러운 행동 및 제어 시그니처를 식별하십시오. 자세한 내용은 위협 카탈로그 사용하기를 참조하십시오.

의심스러운 행동 시그니처 확인

의심스러운 행동 시그니처는 에이전시 위협 방지 엔진에 의해 감지된 행동을 설명합니다. 시그니처를 열면 행동 설명과 행동 감지 시 적용되는 제어가 표시됩니다.

의심스러운 행동 시그니처를 식별하려면:

  1. 네비게이션 메뉴에서 자원 > 위협 카탈로그를 클릭하십시오.

  2. 엔진 필터에서 동적 예방 필터를 추가하십시오.

  3. 시그니처 필터에서 cid_atp_c을 입력하십시오.
    의심스러운 행동 시그니처가 표시됩니다.

제어 시그니처 확인

제어 시그니처는 의심스러운 행동 감지 시 적용될 수 있는 개별 제어를 나타냅니다. 제어 시그니처를 열면 제어의 설명이 표시됩니다.

제어 시그니처를 식별하려면:

  1. 네비게이션 메뉴에서 자원 > 위협 카탈로그를 클릭하십시오.

  2. 엔진 필터에서 동적 예방 필터를 추가하십시오.

  3. 시그니처 필터에서 cid_atp_r를 입력하십시오.
    제어 시그니처가 표시됩니다.

이벤트 페이지에서 호스트 제외

의심스러운 행동이나 제어 시그니처를 IPS 정책 허용 목록에 직접 추가할 수 있습니다.

시그니처 ID 링크를 클릭하면 미리 채워진 IPS 정책 허용 목록 규칙이 있는 패널이 열립니다. 필요에 따라 규칙을 검토하거나 편집한 후 적용을 클릭하여 허용 목록에 추가하십시오.

버전 관리

날짜

설명

2026년 9월 6일

에이전틱 위협 방지 이벤트 이름이 업데이트됨