Microsoft Defender 포털의 고급 헌팅

통합 포털의 고급 헌팅을 사용하면 Microsoft Defender XDR의 모든 데이터를 보고 쿼리할 수 있습니다. 여기에는 다양한 Microsoft 보안 서비스 및 Microsoft 이외의 제품의 데이터를 포함하는 Microsoft Sentinel의 데이터가 단일 플랫폼에 포함됩니다. 쿼리 및 함수를 포함하여 모든 기존 Microsoft Sentinel 작업 영역 콘텐츠에 액세스하고 사용할 수도 있습니다.

여러 데이터 집합에서 단일 포털에서 쿼리하면 헌팅이 더 효율적이며 컨텍스트 전환의 필요성이 제거됩니다.

중요

Microsoft Sentinel은 이제 Microsoft Defender 포털의 Microsoft 통합 보안 운영 플랫폼 내에서 일반 공급됩니다. 자세한 내용은 Microsoft Defender 포털의 Microsoft Sentinel을 참조하세요.

액세스 방법

필요한 역할 및 사용 권한 할당

현재 역할 및 권한에 따라 액세스할 수 있는 모든 워크로드의 데이터를 쿼리할 수 있습니다.

통합 고급 헌팅 페이지에서 Microsoft Sentinel 및 Microsoft Defender XDR 데이터를 쿼리하려면 최소한 Microsoft Sentinel 읽기 권한자 역할이 필요합니다. 자세한 내용은 Microsoft Sentinel 관련 역할을 참조하세요.

작업 영역 연결

Microsoft Defender에서 위쪽 배너에서 작업 영역 연결을 선택하여 작업 영역을 연결할 수 있습니다. 통합 Microsoft Defender 포털에 Microsoft Sentinel 작업 영역을 온보딩할 자격이 있는 경우 이 단추가 나타납니다. 작업 영역 온보딩의 단계를 따릅니다.

Microsoft Sentinel 작업 영역과 Microsoft Defender XDR 고급 헌팅 데이터를 연결한 후 고급 헌팅 페이지에서 Microsoft Sentinel 데이터 쿼리를 시작할 수 있습니다. 고급 헌팅 기능에 대한 개요는 고급 헌팅을 사용하여 위협을 사전에 헌팅을 참조하세요.

Microsoft Sentinel로 스트리밍된 Defender XDR 테이블에 대해 예상되는 사항

  • 쿼리에서 데이터 보존 기간이 긴 테이블 사용 – 고급 헌팅은 Defender XDR 테이블에 대해 구성된 최대 데이터 보존 기간을 따릅니다( 할당량 이해 참조). Defender XDR 테이블을 Microsoft Sentinel로 스트리밍하고 해당 테이블에 대해 30일보다 긴 데이터 보존 기간이 있는 경우 고급 헌팅에서 더 긴 기간을 쿼리할 수 있습니다.
  • Microsoft Sentinel에서 사용한 Kusto 연산자 사용 – 일반적으로 Microsoft Sentinel의 쿼리는 연산자를 사용하는 adx() 쿼리를 포함하여 고급 헌팅에서 작동합니다. IntelliSense가 쿼리의 연산자가 스키마와 일치하지 않는다고 경고하는 경우가 있을 수 있지만 쿼리를 계속 실행할 수 있으며 성공적으로 실행되어야 합니다.
  • 쿼리에서 시간 범위를 설정하는 대신 시간 필터 드롭다운을 사용합니다 . 테이블을 있는 그대로 스트리밍하는 대신 Defender XDR 테이블 수집을 Sentinel로 필터링하는 경우 불완전한 결과를 생성할 수 있으므로 쿼리의 시간을 필터링하지 마세요. 쿼리에서 시간을 설정하면 일반적으로 데이터 보존 기간이 길기 때문에 Sentinel에서 스트리밍된 필터링된 데이터가 사용됩니다. 최대 30일 동안 모든 Defender XDR 데이터를 쿼리하고 있는지 확인하려면 쿼리 편집기에 제공된 시간 필터 드롭다운을 대신 사용합니다.
  • Microsoft Sentinel에서 스트리밍된 Defender XDR 데이터의 보기 SourceSystemMachineGroup – 열 SourceSystemMachineGroup Microsoft Sentinel로 스트리밍되면 Defender XDR 테이블에 추가되므로 Defender의 고급 헌팅 결과로도 표시됩니다. 그러나 스트리밍되지 않은 Defender XDR 테이블(기본 30일 데이터 보존 기간을 따르는 테이블)에는 공백으로 유지됩니다.

참고

Microsoft Sentinel 작업 영역을 연결한 후 Microsoft Sentinel 데이터를 쿼리할 수 있는 통합 포털을 사용하면 Microsoft Sentinel에 있는 동안 Defender XDR 데이터를 쿼리할 수도 있습니다. 이렇게 하려면 Defender XDR의 원시 데이터 수집을 Microsoft Sentinel에서 계속 구성해야 합니다.

Microsoft Sentinel 데이터를 찾을 수 있는 위치

고급 헌팅 KQL(Kusto 쿼리 언어) 쿼리를 사용하여 Microsoft Defender XDR 및 Microsoft Sentinel 데이터를 헌팅할 수 있습니다.

작업 영역을 연결한 후 처음으로 고급 헌팅 페이지를 열면 스키마 탭 아래의 Microsoft Defender XDR 테이블 다음에 솔루션별로 구성된 해당 작업 영역의 많은 테이블을 찾을 수 있습니다.

Sentinel 테이블의 위치를 강조 표시하는 Microsoft Defender 포털의 고급 헌팅 스키마 탭 스크린샷

마찬가지로 함수 탭에서 Microsoft Sentinel에서 함수를 찾을 수 있으며, Microsoft Sentinel의 공유 및 샘플 쿼리는 Sentinel로 표시된 폴더 내의 쿼리 탭에서 찾을 수 있습니다.

스키마 정보 보기

스키마 테이블에 대해 자세히 알아보려면 스키 탭 아래의 스키마 테이블 이름 오른쪽에 있는 세로 타원(kebab 아이콘)을 선택한 다음 스키마 보기를 선택합니다.

통합 포털에서 스키마 열 이름 및 설명을 보는 것 외에도 다음을 볼 수도 있습니다.

  • 샘플 데이터 – 다음과 같은 간단한 쿼리를 로드하는 미리 보기 데이터 보기를 선택합니다. TableName | take 5
  • 스키마 유형 – 테이블이 전체 쿼리 기능(고급 테이블)을 지원하는지 여부(기본 로그 테이블)
  • 데이터 보존 기간 - 데이터가 유지되도록 설정된 기간
  • 태그 – Sentinel 데이터 테이블에 사용할 수 있음

Microsoft Defender 포털의 스키마 정보 창 스크린샷

함수 사용

Microsoft Sentinel의 함수를 사용하려면 함수 탭으로 이동하여 원하는 함수를 찾을 때까지 스크롤합니다. 함수 이름을 두 번 클릭하여 쿼리 편집기에서 함수를 삽입합니다.

함수 오른쪽에 있는 세로 타원( kebab 아이콘 )을 선택하고 쿼리할 삽입을 선택하여 쿼리 편집기의 쿼리에 함수를 삽입할 수도 있습니다.

다른 옵션은 다음과 같습니다.

  • 세부 정보 보기 – 해당 세부 정보가 포함된 함수 쪽 창이 열립니다.
  • 함수 코드 로드 – 함수 코드가 포함된 새 탭을 엽니다.

편집 가능한 함수의 경우 세로 타원을 선택할 때 더 많은 옵션을 사용할 수 있습니다.

  • 세부 정보 편집 – 함수에 대한 세부 정보를 편집할 수 있도록 함수 쪽 창을 엽니다(Sentinel 함수의 폴더 이름 제외).
  • Delete – 함수를 삭제합니다.

저장된 쿼리 사용

Microsoft Sentinel에서 저장된 쿼리를 사용하려면 쿼리 탭으로 이동하여 원하는 쿼리를 찾을 때까지 스크롤합니다. 쿼리 이름을 두 번 클릭하여 쿼리 편집기에서 쿼리를 로드합니다. 추가 옵션을 보려면 쿼리 오른쪽에 있는 세로 타원( kebab 아이콘 )을 선택합니다. 여기에서 다음 작업을 수행할 수 있습니다.

  • 쿼리 실행 – 쿼리 편집기에서 쿼리를 로드하고 자동으로 실행합니다.

  • 쿼리 편집기에서 열기 – 쿼리 편집기에서 쿼리를 로드합니다.

  • 세부 정보 보기 – 쿼리를 검사하거나 쿼리를 실행하거나 편집기에서 쿼리를 열 수 있는 쿼리 세부 정보 쪽 창을 엽니다.

    Microsoft Defender 포털의 저장된 쿼리에서 사용할 수 있는 옵션의 스크린샷

편집 가능한 쿼리의 경우 더 많은 옵션을 사용할 수 있습니다.

  • 세부 정보 편집 – 설명(해당하는 경우) 및 쿼리 자체와 같은 세부 정보를 편집하는 옵션이 있는 쿼리 세부 정보 쪽 창을 엽니다. Microsoft Sentinel 쿼리의 폴더 이름(위치)만 편집할 수 없습니다.
  • Delete – 쿼리를 삭제합니다.
  • 이름 바꾸기 – 쿼리 이름을 수정할 수 있습니다.

사용자 지정 분석 및 검색 규칙 만들기

사용자 환경에서 위협 및 비정상적인 동작을 검색하는 데 도움이 되도록 사용자 지정 검색 정책을 만들 수 있습니다.

연결된 Microsoft Sentinel 작업 영역을 통해 수집된 데이터에 적용되는 분석 규칙의 경우 규칙 관리 분석 규칙 > 만들기를 선택합니다.

Microsoft Defender 포털에서 사용자 지정 분석 또는 검색을 만드는 옵션의 스크린샷

분석 규칙 마법사가 나타납니다. 분석 규칙 마법사- 일반 탭에 설명된 대로 필요한 세부 정보를 입력합니다.

Microsoft Sentinel 및 Defender XDR 테이블 모두에서 데이터를 쿼리하는 사용자 지정 검색 규칙을 만들 수도 있습니다. 규칙 > 관리 사용자 지정 검색 만들기를 선택합니다. 자세한 내용은 사용자 지정 검색 규칙 만들기 및 관리를 참조하세요.

Defender XDR 데이터가 Microsoft Sentinel에 수집되는 경우 사용자 지정 검색 만들기분석 규칙 만들기 중에서 선택할 수 있습니다.

결과 살펴보기

실행된 쿼리의 결과가 결과 탭에 표시됩니다. 내보내기를 선택하여 결과를 CSV 파일로 내보낼 수 있습니다.

Microsoft Defender 포털에서 결과 행을 확장하는 옵션이 있는 고급 헌팅 결과 스크린샷

다음 기능을 사용하여 결과를 인라인으로 탐색할 수도 있습니다.

  • 각 결과의 왼쪽에 있는 드롭다운 화살표를 선택하여 결과를 확장합니다.
  • 해당하는 경우 추가 가독성을 위해 해당 결과 행의 왼쪽에 있는 드롭다운 화살표를 선택하여 JSON 또는 배열 형식의 결과에 대한 세부 정보를 확장합니다.
  • 측면 창을 열어 레코드의 세부 정보를 확인합니다(확장된 행과 동시에).

행의 결과 값을 마우스 오른쪽 단추로 클릭하여 다음 작업을 수행할 수도 있습니다.

  • 기존 쿼리에 더 많은 필터 추가
  • 추가 조사에서 사용할 값 복사
  • 쿼리를 업데이트하여 JSON 필드를 새 열로 확장

Microsoft Defender XDR 데이터의 경우 각 결과 행의 왼쪽에 있는 확인란을 선택하여 추가 작업을 수행할 수 있습니다. 인 시던트에 연결을 선택하여 선택한 결과를 인시던트에 연결하거나(인시던트에 쿼리 결과 연결 읽기) 작업을 수행 하여 작업 수행 마법사를 엽니다( 고급 헌팅 쿼리 결과에 대한 작업 수행 읽기).

알려진 문제

  • 테이블이 IdentityInfo table Defender XDR에서와 같이 유지되므로 Microsoft SentinelIdentityInfo 을 사용할 수 없습니다. 이 테이블을 쿼리하는 분석 규칙과 같은 Microsoft Sentinel 기능은 Log Analytics 작업 영역을 직접 쿼리할 때 영향을 받지 않습니다.
  • Microsoft Sentinel SecurityAlert 테이블은 및 AlertEvidence 테이블로 AlertInfo 대체됩니다. 이 테이블은 모두 경고의 모든 데이터를 포함합니다. SecurityAlert는 스키마 탭에서 사용할 수 없지만 고급 헌팅 편집기를 사용하여 쿼리에서 계속 사용할 수 있습니다. 이 프로비저닝은 이 테이블을 사용하는 Microsoft Sentinel의 기존 쿼리를 중단하지 않도록 합니다.
  • 단계별 헌팅 모드, 인시던트에 대한 링크 및 작업 수행 기능은 Defender XDR 데이터에 대해서만 지원됩니다.
  • 사용자 지정 검색에는 다음과 같은 제한 사항이 있습니다.
    • Defender XDR 데이터를 포함하지 않는 KQL 쿼리에는 사용자 지정 검색을 사용할 수 없습니다.
    • Microsoft Sentinel 데이터를 포함하는 검색에는 거의 실시간 검색 빈도를 사용할 수 없습니다.
    • Microsoft Sentinel에서 만들고 저장한 사용자 지정 함수는 지원되지 않습니다.
    • Sentinel 데이터에서 엔터티 정의는 사용자 지정 검색에서 아직 지원되지 않습니다.
  • 책갈피는 고급 헌팅 환경에서 지원되지 않습니다. Microsoft Sentinel > 위협 관리 > 헌팅 기능에서 지원됩니다.
  • Defender XDR 테이블을 Log Analytics로 스트리밍하는 경우 및 TimeGenerated 열 간에Timestamp 차이가 있을 수 있습니다. 데이터가 48시간 후에 Log Analytics에 도착하는 경우 로 수집 now()시 재정의됩니다. 따라서 이벤트가 발생한 실제 시간을 얻으려면 열을 사용하는 Timestamp 것이 좋습니다.
  • 고급 헌팅 쿼리 에 대한 보안에 대한 Copilot 를 묻는 메시지가 표시되면 현재 모든 Microsoft Sentinel 테이블이 지원되지 않을 수 있습니다. 그러나 이러한 테이블에 대한 지원은 나중에 예상할 수 있습니다.