안녕하세요.
홍사미입니다다.

Microsoft Defender를 검토하면서 실제로 테스트 해본 내용을 공유합니다.
EDR 주요 기능인 네트워크 격리와 조사 패키지를 직접 검증해보았고 실제 감염된 PC에서 특이사항에 관련된
알림이 오거나 확인되었을 경우 중앙에서 해당 PC를 격리가 가능할 것인가에 대한 검증요건이었습니다.
우선 관리되는 모든 PC에는 MDE가 설치된 상태입니다. EDR로 생각해주셔도 괜찮습니다. :)
*MDE = Microsoft Defender for EndPoint
(MS에서 제공하는 EDR 솔루션으로, 기존 백신과 달리 위협 탐지 후 대응까지 가능한 엔드포인트 보안 플랫폼)
TIP ! MDE의 역할에 대해서 간단하게 보고 가겠습니다.
① 악성 행위를 실시간으로 탐지
②위협 발생 시 자동 격리
③ 콘솔에서 원클릭 네트워크 차단 (테스트 진행)
④ 조사 패키지 수집 (테스트 진행)
⑤ 타임라인으로 공격 경로 추적
테스트 내용
-
EDR 콘솔에서 버튼 한번으로 클라이언트 단말의 네트워크 통신을 차단 가능 유무 (분석 조치를 위한 관리 연결은 유지)




-
자동 격리 + 포렌식 이미지 자동 수집
- 포렌식이라는 용어는 존재하지 않고 "조사 패키지(Investigation Package)" 확인이 가능합니다.


패키지가 완료되면 해당 패키지를 통해서 다양한 정보를 확인해볼 수 있습니다.
콘텐츠 내용에 대해서 공유드리겠습니다.


AI를 사용한 침해사고가 다양해진 만큼 EDR / SIEM/ SOAR 등
다양한 보안 플랫폼을 잘 확인해서 보안을 강화하는 것이 중요할 것으로 생각됩니다..
실제로 테스트해보니 EDR 콘솔에서 원클릭으로 격리가 가능하다는 점이 인상적이었습니다.
침해사고 대응 시 골든타임을 확보하는데 큰 도움이 될 것 같습니다.
오늘 하루도 화이팅하시고 열정적으로 또 열심히 해보겠습니다.
'Microsoft 365' 카테고리의 다른 글
| [Exchange Hybrid] 온프레미스 사서함을 Exchange Online으로 온보딩 하는 방법 (1) | 2026.05.19 |
|---|---|
| [SPMT] 외장하드/로컬 파일 SharePoint로 쉽게 업로드하는 방법 (0) | 2026.05.18 |
| [M365] MIP 민감도 레이블 Read-Only 권한 구성하기 (Part2 - 레이블 생성) (5) | 2026.05.15 |
| [M365] MIP란 무엇인가? DX에서 AX 시대의 문서 보안 첫걸음 (Part1) (0) | 2026.05.14 |
| [M365] Intune, Conditional Access(조건부 액세스) 기본 설정 가이드 (0) | 2026.05.11 |