0Pricing
Azure Fundamentals · 강의

Microsoft Sentinel: 클라우드 SIEM

Sentinel에서 환경 전반의 보안 로그를 수집하고, 기본 제공 분석 규칙으로 위협을 탐지하며, 플레이북으로 인시던트 대응을 자동화합니다.

Microsoft Sentinel: 클라우드 SIEM은(는) CoddyKit의 무료 Azure Fundamentals 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Azure Fundamentals 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Azure Fundamentals 강의에는 총 4개의 강의가 포함되어 있습니다.

Microsoft Sentinel이란?

Microsoft Sentinel은 클라우드 네이티브 SIEM(보안 정보 및 이벤트 관리) 및 SOAR(보안 오케스트레이션, 자동화 및 대응) 플랫폼입니다. Azure, 온-프레미스 환경, 다른 클라우드 및 SaaS 애플리케이션을 비롯한 전체 디지털 환경에서 로그와 신호를 수집하고, AI와 기계 학습을 적용하여 위협을 탐지하며, 보안 분석가가 대규모로 인시던트를 조사하고 대응할 수 있도록 지원합니다.

SIEM과 기존 로그 관리 비교

기존 로그 관리 도구는 규정 준수와 검색을 위해 로그를 수집하고 저장합니다. SIEM은 데이터 원본 전반의 이벤트를 상관 분석하고, 공격 패턴을 식별하는 탐지 규칙을 적용하며, 사람이 조사할 인시던트의 우선순위를 지정합니다. Sentinel은 SOAR 기능도 제공하여 플레이북을 통해 IP 차단이나 암호 재설정과 같은 반복적인 대응 작업을 자동화하므로 분석가는 복잡한 조사에 집중할 수 있습니다.

Sentinel 아키텍처: 작업 영역 기반

Sentinel은 Log Analytics 작업 영역을 기반으로 구축됩니다. 수집된 모든 데이터는 작업 영역에 테이블로 저장되며 Kusto Query Language(KQL)을 사용하여 쿼리할 수 있습니다. Log Analytics 작업 영역에서 Sentinel을 사용하도록 설정하고 데이터 원본을 연결하면 해당 작업 영역에 저장된 데이터를 대상으로 Sentinel의 분석, 헌팅 및 자동화 기능을 사용할 수 있습니다. 작업 영역은 Sentinel과 Azure Monitor 모두를 위한 단일 데이터 평면 역할을 합니다.

# Enable Microsoft Sentinel on a Log Analytics workspace
az sentinel workspace create \
  --resource-group myRG \
  --workspace-name mySentinelWorkspace

# Or enable via CLI extension
az extension add --name sentinel
az sentinel onboarding-state create \
  --resource-group myRG \
  --workspace-name mySentinelWorkspace

데이터 커넥터

데이터 커넥터는 다양한 원본의 로그와 경고를 센티널로 스트리밍합니다. Microsoft 네이티브 커넥터(코드 없음, 토글 하나로 설정)는 Entra ID 로그인 로그, Azure Activity, 클라우드용 Defender 경고, Microsoft 365, Defender XDR을 지원합니다. 커넥터 허브를 사용하면 Common Event Format(CEF) 또는 Syslog를 통해 Cisco, Palo Alto, AWS CloudTrail, Okta, Salesforce 등 다양한 타사 원본도 연결할 수 있습니다. Content Hub에서는 200개가 넘는 커넥터를 사용할 수 있습니다.

분석 규칙: 위협 탐지

분석 규칙은 센티널의 탐지 엔진입니다. 각 규칙은 일정한 간격(5분마다에서 24시간마다)으로 KQL 쿼리를 실행하고, 쿼리에서 결과를 반환하면 경고를 생성합니다. 센티널은 잘 알려진 공격 패턴을 다루는 수백 개의 기본 제공 템플릿을 제공합니다. Content Hub에서 템플릿을 가져와 사용자 지정하거나, 조직에 특화된 위협 탐지 논리에 맞는 자체 규칙을 작성할 수 있습니다.

// Example KQL analytics rule: detect multiple failed sign-ins
SigninLogs
| where ResultType != '0'  // non-zero = failure
| summarize FailedSignins = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedSignins > 10
| project UserPrincipalName, FailedSignins, TimeGenerated

인시던트 및 조사 그래프

분석 규칙이 실행되면 해당 경고가 인시던트로 그룹화됩니다. 인시던트는 잠재적인 보안 침해를 조사하기 위한 컨테이너입니다. 조사 그래프는 인시던트의 엔터티인 계정, IP, 호스트, URL, 파일 간 관계를 시각적으로 표시합니다. 분석가는 그래프를 따라가며 피해 범위를 파악하고, 관련 경고로 이동하며, 대응이 필요한 실제 양성인지 아니면 종료할 오탐인지 판단합니다.

위협 헌팅 쿼리

센티널의 위협 헌팅은 아직 경고를 발생시키지 않은 위협을 사전에 검색하는 작업입니다. 보안 분석가는 미묘한 침해 지표(저강도·장기 공격, 측면 이동, 데이터 준비)를 찾기 위해 미리 작성된 헌팅 쿼리(KQL)를 사용하거나 직접 작성합니다. 자동화된 탐지 규칙을 피하는 이러한 위협을 헌팅 중 발견하면 흥미로운 행을 북마크로 승격하고 공식 조사를 위해 인시던트에 연결할 수 있습니다.

// Hunting query: large data exports from storage
AzureActivity
| where OperationNameValue =~ 'MICROSOFT.STORAGE/STORAGEACCOUNTS/BLOBSERVICES/CONTAINERS/BLOBS/READ'
| summarize DataReadBytes = sum(tolong(Properties.contentLength)) by CallerIpAddress, bin(TimeGenerated, 1h)
| where DataReadBytes > 100000000
| order by DataReadBytes desc

플레이북: 자동화된 대응

센티널의 플레이북은 인시던트 대응 작업을 자동화하는 Azure Logic Apps 워크플로입니다. 인시던트가 생성되거나 경고가 발생하면 플레이북이 다음 작업을 자동으로 수행할 수 있습니다. 담당 분석가에게 Teams 또는 이메일 알림 보내기, Azure Firewall에서 악성 IP 차단하기, Entra ID에서 침해된 사용자의 새로 고침 토큰 취소하기, ServiceNow 티켓 만들기, 또는 VM을 네트워크에서 격리하기. 이 SOAR 기능은 평균 대응 시간(MTTR)을 크게 단축합니다.

MITRE ATT&CK 프레임워크 통합

센티널은 모든 분석 규칙을 공격자의 전술과 기술을 분류한 세계적으로 인정받는 체계인 MITRE ATT&CK 프레임워크에 매핑합니다. MITRE ATT&CK 적용 범위 보기에는 분석 규칙이 다루는 전술과 기술 및 적용 범위에 빈틈이 있는 부분이 히트맵으로 표시됩니다. 이를 통해 보안 팀은 위협 환경과 관련된 기술에 대한 적용 범위를 개선하기 위해 새로운 탐지 규칙을 작성할 우선순위를 정할 수 있습니다.

통합 문서 및 대시보드

센티널에는 보안 데이터를 시각화할 수 있는 수십 개의 기본 제공 통합 문서(Log Analytics를 기반으로 구축된 매개 변수화된 대시보드)가 포함되어 있습니다. 템플릿은 Azure Activity, Entra ID 로그인 패턴, Microsoft 365 이메일 위협, 방화벽 트래픽 등을 다룹니다. 보안 운영 센터(SOC) 관리자는 교대 인수인계 브리핑과 추세 분석에 통합 문서를 사용하고, 분석가는 원시 KQL을 작성하지 않고도 이를 통해 이상 징후를 빠르게 파악합니다.

가격 책정: 용량 예약 및 PAYG

센티널 요금은 기본 Log Analytics 작업 영역으로 수집되는 데이터의 양을 기준으로 부과됩니다. 가격 책정 모델은 두 가지입니다. 종량제는 수집된 데이터 1GB당 요금이 부과되며, 규모가 작거나 예측하기 어려운 데이터 양에 적합합니다. 용량 예약은 일일 최소 수집량(100GB, 200GB 등)을 약정하고 GB당 상당한 할인을 받는 방식입니다. 클라우드용 Microsoft Defender 보안 경고는 무료로 수집되며, 새로 센티널을 사용하도록 설정한 작업 영역에는 처음 90일 동안 무료 혜택이 제공됩니다.

빠른 확인

이 단원에서 배운 Microsoft Azure Fundamentals(AZ-900) 개념을 확인해 보세요.

단원 요약

이 단원에서는 다음을 배웠습니다. 센티널은 KQL을 사용하고 Log Analytics 작업 영역을 기반으로 구축된 클라우드 네이티브 SIEM 및 SOAR입니다. 분석 규칙은 예약된 KQL 쿼리를 실행하고 인시던트를 생성하여 위협을 탐지합니다. 플레이북은 Logic Apps를 사용해 대응 작업을 자동화하여 MTTR을 줄입니다. 다음에는 Azure DDoS Protection과 Azure Firewall을 살펴봅니다.

자주 묻는 질문

“Microsoft Sentinel: 클라우드 SIEM” 강의는 무료인가요?

네 — “Microsoft Sentinel: 클라우드 SIEM” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Azure Fundamentals 강의 전체를 잠금 해제할 수 있습니다. Azure Fundamentals 강의에는 총 4개의 강의가 포함되어 있습니다.

“Microsoft Sentinel: 클라우드 SIEM”에서 뭘 배우나요?

Sentinel에서 환경 전반의 보안 로그를 수집하고, 기본 제공 분석 규칙으로 위협을 탐지하며, 플레이북으로 인시던트 대응을 자동화합니다. 브라우저에서 직접 실행하는 실습 코드로 Azure Fundamentals을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Azure Fundamentals을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Azure Fundamentals은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“Microsoft Sentinel: 클라우드 SIEM” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Azure Fundamentals 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Azure Fundamentals 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. Microsoft Defender for Cloud
  2. Azure Key Vault
  3. Microsoft Sentinel: 클라우드 SIEM
  4. Azure DDoS Protection 및 Firewall
← Azure Fundamentals(으)로 돌아가기