0Pricing
Security+ Academy · 강의

안티바이러스, EDR, XDR 플랫폼

기존 서명 기반 안티바이러스와 최신 EDR(행동 탐지·대응 자동화) 및 XDR(계층 간 상관 분석) 플랫폼을 비교합니다.

안티바이러스, EDR, XDR 플랫폼은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

엔드포인트 보호의 발전

엔드포인트 보안은 지난 30년 동안 크게 발전했습니다. 기존 안티바이러스는 서명 데이터베이스를 사용하여 알려진 악성 코드를 탐지했지만, 공격자가 난독화와 다형성 기법을 발전시키면서 정적 서명만으로는 충분하지 않게 되었습니다. 이에 따라 실행 중인 프로세스의 행위 분석에 중점을 두는 엔드포인트 탐지 및 대응(EDR)이 개발되었습니다. 최근에는 확장 탐지 및 대응(XDR)이 엔드포인트, 네트워크, Cloud 워크로드 및 Email 전반의 원격 측정 데이터를 연관 분석하여 통합 위협 탐지 플랫폼을 제공합니다.

기존 안티바이러스의 작동 방식

기존 안티바이러스(AV)는 파일을 알려진 악성 서명 데이터베이스와 비교하여 작동합니다. 서명은 특정 악성 코드 샘플에 고유한 바이트 패턴입니다. 파일이 서명과 일치하면 격리하거나 삭제합니다. AV는 휴리스틱 분석(의심스러운 코드 패턴 검사)과 샌드박싱(격리된 환경에서 의심스러운 파일 실행)도 사용합니다. 근본적인 약점은 AV가 사후 대응 방식이라는 점입니다. 새로운 악성 코드, 특히 파일리스 공격, 다형성 공격 또는 기본 제공 도구를 악용하는 공격은 공급업체가 새 서명을 추가할 때까지 서명 일치를 완전히 회피할 수 있습니다.

엔드포인트 탐지 및 대응(EDR)

EDR 플랫폼은 엔드포인트 활동을 지속적으로 모니터링하고 프로세스 생성, 네트워크 연결, 파일 시스템 변경, 레지스트리 수정 및 메모리 할당과 같은 풍부한 원격 측정 데이터 흐름을 기록합니다. 이 원격 측정 데이터는 행위 모델과 위협 인텔리전스를 사용하여 분석되며, 서명 기반 AV가 놓치는 악성 활동 패턴을 탐지합니다. 위협이 탐지되면 EDR은 호스트를 네트워크에서 자동으로 격리하고, 악성 프로세스를 종료하며, 조사를 위해 메모리 덤프와 프로세스 트리 같은 포렌식 증거를 보존할 수 있습니다.

# EDR telemetry collected per endpoint
Process  : PID, parent PID, command line, user, hash
Network  : Src/dst IP, port, protocol, DNS queries
File     : Created/modified/deleted files, hashes
Registry : Key read/write/delete operations
Memory   : Loaded DLLs, injected code, PE headers
Auth     : Logon events, token creation, privilege use

# Example detection rule:
# ALERT if: powershell.exe spawns cmd.exe
#   AND cmd.exe makes outbound connection
#   on non-standard port

EDR의 주요 기능

EDR은 탐지를 넘어 핵심적인 대응 기능을 제공합니다. 원격 격리는 EDR 관리 채널을 유지하면서 침해된 호스트를 네트워크에서 차단합니다. 원격 셸을 사용하면 분석가가 격리된 호스트에서 명령을 실행하여 조사할 수 있습니다. 프로세스 종료는 악성 프로세스를 중지합니다. 파일 격리는 악성 파일을 격리된 저장소로 이동합니다. 롤백은 지원되는 파일 시스템에서 랜섬웨어 암호화를 되돌릴 수 있습니다. EDR 플랫폼(CrowdStrike Falcon, SentinelOne, Microsoft Defender for Endpoint)은 원격 측정 데이터 전반을 능동적으로 검색할 수 있는 위협 헌팅 인터페이스도 제공합니다.

확장 탐지 및 대응(XDR)

XDR은 여러 보안 계층에서 원격 측정 데이터를 수집하고 연관 분석하여 엔드포인트를 넘어 가시성을 확장합니다. 여기에는 엔드포인트 에이전트, 네트워크 탐지 도구, Email 보안 게이트웨이, ID 플랫폼 및 Cloud 워크로드 센서가 포함됩니다. 계층 간 데이터를 연관 분석하면 각각 따로 볼 때는 무해해 보이는 공격 연쇄도 탐지할 수 있습니다. 예를 들어 피싱 Email(Email 원격 측정 데이터) → 자격 증명 탈취(ID 원격 측정 데이터) → 측면 이동(네트워크 원격 측정 데이터) → 데이터 유출(엔드포인트 원격 측정 데이터)이 하나의 인시던트로 탐지됩니다. 사일로화된 도구라면 이 사례에 대해 서로 관련 없는 경고 네 개를 생성했을 것입니다.

# XDR cross-layer detection example
Email gateway : Suspicious link click detected for user jdoe
Identity (AAD): jdoe authenticated from unusual IP 5 min later
Endpoint (EDR): jdoe's machine spawned PowerShell -> web download
Network (NDR) : Outbound HTTPS to known C2 domain
Cloud (CSPM)  : jdoe accessed AWS S3 bucket (first time)

# XDR correlation: single incident
# Phishing -> Compromise -> C2 -> Data access
# Without XDR: 5 isolated low-severity alerts

관리형 탐지 및 대응(MDR)

MDR은 공급업체가 EDR/XDR 기술과 함께 고객을 대신하여 연중무휴 24시간 경고를 모니터링하고 조사하며 대응하는 분석가 팀을 제공하는 서비스 모델입니다. MDR은 인력 부족 문제를 해결합니다. 많은 조직이 24시간 운영되는 보안 운영 센터(SOC)를 구성할 인력을 확보하지 못하기 때문입니다. MDR 제공업체는 일반적으로 경고 SLA를 운영하며(15분 이내 대응, 1시간 이내 에스컬레이션), 위협 헌팅과 월간 보고서를 포함합니다. MDR은 MSSP(관리형 보안 서비스 제공업체)와 함께 사용되지만, 일반적인 보안 관리보다 탐지와 대응에 특화되어 있습니다.

AV, EDR, XDR 비교

각 플랫폼의 발전 과정을 이해하면 시험에 도움이 됩니다. AV: 서명 및 휴리스틱 탐지, 파일 수준 격리, 기본 제공 도구를 악용하는 공격에 대한 가시성 없음. EPP(엔드포인트 보호 플랫폼): 단일 에이전트에서 AV, 방화벽 및 장치 제어 제공. EDR: 지속적인 행위 원격 측정 데이터, 프로세스 수준 가시성, 대응 자동화 및 위협 헌팅 제공. XDR: 계층 간 연관 분석(엔드포인트 + 네트워크 + Email + Cloud + ID), 통합 경고 콘솔 및 AI 기반 탐지 제공. 현재 많은 제품이 스스로를 'XDR 기능을 갖춘 EDR'로 홍보하면서 두 개념의 구분이 모호해지고 있습니다.

# Platform capability comparison
Capability              AV    EDR   XDR
Signature detection     YES   YES   YES
Behavioral detection    NO    YES   YES
Process telemetry       NO    YES   YES
Network correlation     NO    NO    YES
Email correlation       NO    NO    YES
Identity correlation    NO    NO    YES
Cloud correlation       NO    NO    YES
Threat hunting          NO    YES   YES
Automatic response      NO    YES   YES
SOC analyst layer       NO    NO    MDR

위협 인텔리전스 통합

최신 EDR/XDR 플랫폼은 위협 인텔리전스 피드를 사용하여 경고를 보강하고 탐지 성능을 향상합니다. 엔드포인트가 Threat Intel 피드에 있는 IP 주소로 연결을 설정하면 EDR은 경고의 심각도를 자동으로 높일 수 있습니다. IOC 일치(파일 해시, IP 주소 및 도메인 이름)를 사용하면 이미 알려진 악성 지표를 신속하게 탐지할 수 있습니다. MITRE ATT&CK 통합은 탐지된 기법에 기법 ID를 태그합니다(PowerShell의 경우 T1059.001). 이를 통해 분석가는 공격 수명 주기의 어느 단계에 해당 기법이 속하는지와 어떤 방어책을 적용할 수 있는지를 즉시 파악할 수 있습니다.

경고 분류 및 조정

EDR/XDR의 가장 큰 운영상 과제는 경고 피로입니다. 제대로 조정되지 않은 EDR 배포는 하루에 수천 건의 경고를 생성할 수 있으며, 그중 대부분은 오탐입니다. 효과적인 EDR 관리에는 알려진 정상 동작(소프트웨어 배포 스크립트, IT 관리 도구)에 대한 오탐을 줄이도록 탐지 규칙 조정, 신뢰할 수 있는 프로세스와 경로에 대한 제외 항목 생성, 분석가가 심각도가 높은 경고부터 처리하도록 하는 단계별 경고 심각도 설정이 필요합니다. 모든 탐지 프로그램에서는 경고의 양보다 품질이 더 중요합니다.

EDR 회피 기법

정교한 공격자는 EDR 탐지를 적극적으로 회피하려고 합니다. 일반적인 기법으로는 프로세스 주입(탐지를 숨기기 위해 explorer.exe와 같은 정상 프로세스에 악성 코드를 주입), 후킹 해제(모니터링을 방지하기 위해 메모리에서 EDR API 후크 제거), LOLBins(해시 기반 탐지를 피하기 위해 신뢰할 수 있는 시스템 바이너리 사용), 직접 시스템 호출(Win32 API 계층을 완전히 우회)이 있습니다. 보안 팀은 이러한 기법을 통제 수단이 탐지하는지 정기적으로 검증하기 위해 EDR 우회 시뮬레이션(Atomic Red Team, MITRE Caldera)을 실행해야 합니다.

엔드포인트 보안 정책 고려 사항

효과적인 엔드포인트 보안에는 기술뿐 아니라 EDR 도구가 강제하는 정책 결정도 필요합니다. USB 장치 제어는 승인되지 않은 이동식 미디어를 차단합니다. 애플리케이션 허용 목록은 승인되지 않은 소프트웨어 실행을 방지합니다. 엔드포인트의 웹 콘텐츠 필터링은 VPN을 사용하지 않을 때에도 악성 다운로드를 탐지합니다. 변조 방지는 로컬 관리자 권한을 가진 공격자가 EDR 에이전트를 비활성화하지 못하도록 합니다. 조직은 엔드포인트의 허용 가능한 사용 정책도 정의하고 MDM 또는 그룹 정책을 통해 이를 강제해야 합니다. 이렇게 하면 기술적 통제가 우회되었을 때 두 번째 방어선이 마련됩니다.

빠른 확인

이번 lesson에서 다룬 CompTIA Security+ (SY0-701) 개념에 대한 이해도를 확인해 보십시오.

lesson 요약

이번 lesson에서는 다음을 배웠습니다. 기존 AV는 서명과 휴리스틱에 의존하므로 행위 기반 위협이나 파일리스 위협을 탐지할 수 없습니다. EDR은 호스트 격리를 포함한 지속적인 행위 원격 측정, 탐지 및 자동화된 대응을 제공합니다. XDR은 엔드포인트, Email, 네트워크, ID 및 Cloud 계층 전반의 원격 측정 데이터를 연관 분석하여 통합 인시던트 탐지를 제공함으로써 EDR의 기능을 확장합니다. 다음에서는 OS 강화 기법과 CIS 벤치마크를 살펴보겠습니다.

자주 묻는 질문

“안티바이러스, EDR, XDR 플랫폼” 강의는 무료인가요?

네 — “안티바이러스, EDR, XDR 플랫폼” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“안티바이러스, EDR, XDR 플랫폼”에서 뭘 배우나요?

기존 서명 기반 안티바이러스와 최신 EDR(행동 탐지·대응 자동화) 및 XDR(계층 간 상관 분석) 플랫폼을 비교합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Security+ Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“안티바이러스, EDR, XDR 플랫폼” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 안티바이러스, EDR, XDR 플랫폼
  2. OS 강화: 패치, 기준선 구성, CIS 벤치마크
  3. 모바일 기기 관리(MDM) 및 BYOD 정책
  4. 호스트 기반 방화벽 및 애플리케이션 허용 목록
← Security+ Academy(으)로 돌아가기