Microsoft Defender 클라우드 앱: XOps 통합 구성

Prev Next

개요

Microsoft API를 사용하여 Microsoft Defender for Cloud Apps에서 알림 데이터를 통합하여 앱을 위한 스토리를 생성할 수 있습니다. 이러한 스토리는 네트워크에서 잠재적 위협에 대한 더 완전한 그림을 얻는 데 도움이 됩니다.

Cato 엔진은 동일한 Defender 사건과 관련된 Defender 알림 데이터의 상관관계를 분석하여 스토리를 생성합니다. 클라우드 앱 알림 스토리에는 Defender에 의해 감지된 알림에 대한 모든 관련 증거가 포함됩니다. 스토리 워크벤치는 클라우드 앱 알림 스토리에 집중할 수 있도록 다른 스토리 유형들과 함께 스토리를 표시하며, 이를 정렬하고 필터링할 수 있습니다.

클라우드 앱 알림 데이터를 Cato XOps와 통합하려면 먼저 Microsoft 365와 클라우드 앱에 대한 API 커넥터를 설정해야 합니다. 커넥터를 생성한 후, 클라우드 앱 알림 엔진은 클라우드 앱의 Defender에서 알림 데이터를 가져와 분석합니다.

Microsoft Defender의 데이터를 포함한 XOps 스토리 검토에 대한 더 많은 정보는 Drilling-Down 및 XOps 보안 스토리 분석하기를 참조하십시오.

Microsoft 클라우드 앱 알림 스토리 이해하기

Microsoft 클라우드 앱 알림 생성자는 통합을 기반으로 스토리를 생성합니다. 이 섹션은 스토리 드릴다운 페이지의 개요 탭에서 사용할 수 있는 정보를 설명합니다.

다음은 스토리 개요 위젯입니다:

이름

설명

요약 위젯

페이지 상단의 막대는 스토리에 대한 기본 정보를 요약하여 포함합니다.:

  • 위협의 위험 수준

  • 스토리 세부 사항 요약

  • 분석가가 판단한 위협의 심각도

  • 분석가가 판단한 위협의 판결

타임라인

스토리 내 이벤트나 작업의 타임라인입니다.

세부 정보

스토리의 기본 정보입니다.

  • 사건 URL 링크를 클릭하여 Microsoft Defender의 사건을 봅니다.

엔터티

사고에 관련된 앱, 알림 및 사용자.

증거

스토리 알림에 대한 증거에 식별된 모든 프로세스, 파일, 레지스트리 값 및 네트워크 매개변수에 대한 세부 정보를 집계합니다.

증거 테이블의 일부 열은 모든 유형의 증거에 공유되고 일부는 유형별로 특정합니다.

다음은 모든 유형의 증거에 나타나는 열입니다:

  • 판결 - 증거의 일부에 대해 Defender가 생성한 판결 (악성, 의심스러운 또는 위협 없음)

  • 복구 상태 - 위협이 복구되었는지 여부를 보여줍니다.

  • 생성 시간 - 이벤트가 기록된 날짜 및 시간

다음은 각 유형의 증거에 대한 특정 열입니다:

  • 프로세스:

    • 프로세스 이름 - 프로세스에 대한 실행 파일의 이름

    • 프로세스 ID - 프로세스에 대해 Windows가 할당한 ID 번호

    • 프로세스 명령 줄 - Windows에 프로세스에 전달된 인수입니다. 이는 의심스러운 프로세스 실행에 대한 중요한 맥락을 제공할 수 있습니다.

    • 파일 경로 - 엔드포인트 디바이스에서 프로세스 실행 파일의 위치

  • 파일들:

    • 파일 경로 - 엔드포인트 장치의 파일 위치

    • 파일 이름 - 확장을 포함한 파일 이름

    • 파일 크기 - 파일의 크기 (바이트, 킬로바이트 또는 메가바이트)

  • 레지스트리:

    • 레지스트리 키 이름

    • 레지스트리 값 유형 - 레지스트리 값에 저장된 데이터 형식

    • 레지스트리 값 - 레지스트리 항목의 값

  • 네트워크:

    • 경고를 생성한 플로우에 대한 네트워크 데이터를 표시하여 목적지 IP, 목적지 포트, DNS 및 HTTP 데이터, 그리고 액세스한 URL 등을 포함합니다.

클라우드 앱 커넥터에 대한 Defender 구성

클라우드 앱 커넥터를 구성하여 알림 데이터를 가져오려면 Defender 커넥터에 읽기 권한을 부여하는 부모 앱으로 Microsoft 365 커넥터를 먼저 구성해야 합니다. 상위 앱은 Microsoft 커넥터를 관리할 권한이 있습니다. Microsoft 365 커넥터를 구성한 후 클라우드 앱의 Defender 커넥터를 구성하여 알림 데이터를 가져올 수 있습니다.

조직 내 다양한 하위 조직에서 경고 데이터를 가져오려면 관련 Azure 테넌트별로 별도의 Microsoft 365 커넥터를 생성한 다음 각 테넌트에 대한 Defender 커넥터를 구성합니다.

클라우드 앱 대시보드를 위한 Defender 커넥터를 구성하려면 다음을 수행해야 합니다:

  1. Microsoft 365 상위 커넥터를 생성합니다.

  2. Defender for Endpoint 커넥터를 생성합니다.

사전 준비사항

  • 다음 중 하나의 Microsoft 라이센스:

    • Microsoft Defender for Endpoint Plan 2

    • Microsoft 365 E5 (또는 그 이상) 또는 Microsoft 365 E5 보안

    • Microsoft 365 A5 (교육) 또는 Microsoft 365 G5 (정부)

    • Windows 11 엔터프라이즈 E5

  • Microsoft 365 커넥터는 Cato의 Defender 커넥터에 권한을 부여하기 위해 글로벌 관리자 역할을 가진 관리자가 필요합니다.

단계 1: Microsoft 365 상위 커넥터 생성

첫 번째, MS 테넌트 통합을 기본 커넥터로 구성합니다. 이 엔드포인트 커넥터는 모든 Microsoft 통합에 사용할 수 있습니다. 기본 커넥터를 이미 생성한 경우 2단계로 이동합니다.

Microsoft 365 부모 엔드포인트 커넥터를 구성하려면:

  1. 내비게이션 메뉴에서 보안 > 커넥터를 선택하고, 커넥터 설정 탭을 선택합니다.

  2. 새로운을 클릭하십시오. 새 커넥터 패널이 열립니다.

  3. SaaS 애플리케이션 드롭다운 메뉴에서 Microsoft 365 앱을 선택합니다.

    MIP_New_Connector_MS365.png

  4. 고유한 API 커넥터 이름을 입력합니다.

  5. 승인 및 저장을 클릭하십시오.

    새 브라우저 탭이 Microsoft 365 앱으로 열립니다.

  6. 새 브라우저 탭에서 Microsoft 365 앱 인증합니다:

    1. Microsoft 365 앱에 사용할 Microsoft 계정을 선택합니다.

    2. 앱 비밀번호를 입력하고 승인합니다.

    3. Cato가 Microsoft 365 앱에 액세스할 수 있도록 권한을 수락하기합니다.

      MIP_Labels_Parent_Connector_Permissions.png

    4. 화면에 앱의 권한이 성공적으로 적용되었다고 표시됩니다.

      Success_Connector_Permissions.png

      브라우저 탭을 닫고 Cato 관리 애플리케이션으로 돌아갈 수 있습니다.

  7. Microsoft 365 SaaS 애플리케이션이 커넥터 설정 페이지에 추가됩니다.

단계 2: 클라우드 앱 대시보드를 위한 Defender 커넥터 생성

상위 커넥터를 설정한 후, 클라우드 앱 대시보드를 위한 Defender 커넥터를 추가합니다.

클라우드 앱 대시보드를 위한 Defender 커넥터를 생성하려면:

  1. 내비게이션 메뉴에서 리소스 > 통합을 클릭합니다.

  2. 구성된 통합 탭을 클릭합니다.

  3. 새로운을 클릭합니다.

    신규 통합 패널이 열립니다.

  4. 클라우드 앱 대시보드를 위한 Microsoft Defender를 선택합니다.

  5. 인증 드롭다운에서 단계 1에서 생성된 Microsoft 기본 Tenant를 선택합니다.

  6. 커넥터의 이름을 추가합니다.

  7. 저장을 클릭하십시오.

    CMA가 공급업체에 연결됩니다.

  8. 승인을 클릭하십시오.

    image-20250826-133358.png

    Microsoft 권한 화면이 나타납니다.

  9. 요청된 권한을 검토하고 수락하기를 클릭하십시오.

  10. 앱은 연결된 앱 테이블에서 연결됨 상태로 표시됩니다.

스토리 작업대 페이지 보기

연결자가 생성되면 스토리가 스토리 워크벤치에 나타납니다.

스토리 검토 도구 페이지 보기 방법:

  • 탐색 메뉴에서 홈 > 스토리 워크벤치를 클릭합니다.

스토리 워크벤치의 열에 대한 정보는 스토리 열 이해하기를 참조하십시오.

XOps 스토리 검토에 대한 더 많은 정보, Microsoft Defender의 데이터를 포함하여, Drilling-Down 및 XOps 보안 스토리 분석하기를 참조하십시오.