요즘 공격자는 바이러스와 악성코드로 조직을 침투하기 위해 다양한 경로를 사용합니다. Microsoft Exchange의 프리미엄 서비스인 Exchange Online Advanced Threat Protection (ATP)는 이메일과 문서에 추가 보안 계층을 더해 주는 5가지 뚜렷한 기능을 제공합니다:
- Safe Links
- 안전한 첨부 파일
- 스푸핑(위장) 인텔리전스
- 격리
- 고급 피싱 방지 기능
이 블로그 게시물에서는 이러한 기능 중 처음 세 가지를 설명합니다.
엄선한 관련 콘텐츠:
가용성
ATP는 Office 365 Enterprise E5, Office 365 Education A5 및 Microsoft 365 Business 요금제를 라이선스 받은 사용자에게만 포함됩니다. 모든 사용자를 이러한 요금제 중 하나로 업그레이드하고 싶지 않다면, ATP를 사용자당 월 2달러(US$2)의 추가 기능(애드온) 라이선스로 구매할 수 있습니다. ATP는 다음 Exchange 및 Office 365 구독 요금제에 추가할 수 있습니다:
- Exchange Online Plan 1
- Exchange Online Plan 2
- Exchange Online 키오스크
- Exchange Online Protection
- Office 365 비즈니스 에센셜
- Office 365 비즈니스 프리미엄
- Office 365 엔터프라이즈 E1
- Office 365 Enterprise E3
- Office 365 Enterprise F1
- Office 365 A1
- Office 365 A3
요구 사항
ATP는 Microsoft Exchange Server 2013과 같은 모든 SMTP 메일 전송 에이전트와 함께 사용할 수 있습니다. 자세한 내용은 Exchange Admin Center의 Exchange Online Protection에서 “Supported browsers” 및 “Supported languages” 섹션을 확인하세요.
안전 링크
ATP의 Safe Links 기능은 이메일과 Office 문서 모두에서 악성 링크를 실시간으로 차단합니다. 이는 이전 세대의 엣지 보호 및 웹 보호 방화벽의 통합 위협 관리와 유사한데, 사용자가 클릭한 URL을 방화벽이 가로챈 뒤 네트워크로 콘텐츠가 허용되기 전에 스캔 및 위생(클린 처리) 프로세스를 거치도록 합니다. Safe Links를 사용하면 조직으로 들어오거나 조직을 나가는 이메일이 Exchange Online Protection (EOP)를 거치며, EOP는 알고 있는 스팸 및 피싱 메시지를 필터링하고 다양한 안티멀웨어 탐지 엔진을 통해 각 메시지를 스캔합니다.
사용자가 받은 편지함에 도착한 메시지의 링크를 클릭하면, ATP 서비스가 해당 링크를 확인하고 아래 중 하나를 수행합니다.
- ATP 서비스가 해당 URL을 안전한 것으로 판단하면, 열도록 허용됩니다.
- URL이 조직의 “do not rewrite(재작성하지 않음)” 목록에 있는 경우, 사용자가 링크를 클릭하면 웹사이트가 그대로 열립니다. “do not rewrite” 목록은 URL을 기반으로 특정 작업을 수행하는 내부 시스템 및 업무 라인(업무 부문) 애플리케이션—예: 한 번의 클릭으로 비용 보고서를 승인하는 기능—에 적합합니다.
- URL이 조직이 설정한 사용자 지정 차단 목록에 있는 경우, 사용자에게 경고 페이지가 표시됩니다.
- ATP 서비스가 해당 URL이 악성으로 판단한 경우, 사용자에게 경고 페이지가 표시됩니다.
- URL이 다운로드 가능한 파일로 연결되고, 조직의 ATP Safe Links 정책이 이러한 콘텐츠를 검사하도록 구성되어 있다면, ATP 서비스는 다운로드 전에 파일을 검사합니다.
Safe Links 정책을 수정하려면 다음 단계를 수행하세요.
- https://protection.office.com 로 이동합니다. https://protection.office.com 위협 관리에서 Policy 를 선택한 다음 Safe Links 를 클릭하세요.
- “조직 전체에 적용되는 정책” 섹션에서 Default 를 선택한 다음 연필 버튼을 클릭하여 정책 구성을 편집합니다.
- “다음 URL 차단” 섹션에서 조직의 누구도 방문할 수 없어야 하는 사이트를 추가할 수 있습니다. (이 방법은 웹 브라우저의 주소 표시줄에 해당 주소를 직접 입력해 사이트로 이동하는 것을 막지는 못하지만, 이메일이나 문서의 링크를 클릭해 방문하는 것은 방지합니다.)
- “이메일을 제외한 콘텐츠에 적용되는 설정” 섹션에서는 모든 항목을 선택(체크)된 상태로 둡니다.
- Save 를 클릭하세요.
사용자가 이메일이나 Office 문서에 있는 링크를 클릭하면, 다음과 같은 메시지가 표시됩니다:
그림 1. Safe Links가 링크를 스캔 중임을 사용자에게 알리는 방식
안전한 첨부 파일
스캔 엔진은 분류가 완료되고 시그니처가 업데이트되기 전, 악성코드와 바이러스가 처음 확산될 때는 알려지지 않은 악성코드와 바이러스를 놓칠 수 있습니다. Safe Attachments를 사용하면, 알려진 시그니처와 일치하지 않는(즉 안전하지 않은) 첨부 파일이 포함된 메시지가 샌드박스가 적용된 가상 환경으로 전송되어 안전하게 열립니다. 서비스가 바이러스나 악성코드가 실행을 시도하는 등 의심스러운 활동을 감지하면 해당 메시지는 거부되거나 격리(쿼런틴)됩니다. 의심스러운 활동이 감지되지 않으면 메시지는 사용자에게 전달됩니다.
그림 2. ATP safe attachments 서비스로 첨부 파일을 스캔하는 방법
Safe Attachments 정책을 구성하려면 다음 단계를 따르세요:
- 다음으로 이동: https://protection.office.com 왼쪽 창에서 위협 관리(Threat management) 아래의 Policy를 선택한 다음 Safe Attachments을 클릭하세요. “Turn on ATP for SharePoint, OneDrive, and Microsoft Teams”(SharePoint, OneDrive, Microsoft Teams용 ATP 사용) 옵션이 표시되면 반드시 그렇게 하세요. (이 설정이 Microsoft의 모든 글로벌 Office 365 데이터센터에 적용되기까지 최소 30분은 기다리는 것이 좋습니다.)
- + 기호를 클릭해 새 Safe Attachment Policy를 생성한 다음, 정책의 이름과 설명을 입력하세요. 아래 표에는 사용 가능한 설정이 설명되어 있습니다. 대부분의 수신자에 대해 동적 전달(dynamic delivery)을 권장합니다. 가장 안전하고 이메일 본문 전송을 지연시키지 않으며, 항상 컴퓨터 앞에 있지 않은 사용자에게는 사실상 티가 나지 않습니다.
그림 3. Safe Attachments 정책 옵션(이미지: Microsoft Corporation 제공)
스푸핑 인텔리전스
스푸핑 인텔리전스는 조직의 도메인 중 하나에서 사용자 계정에서 보낸 것처럼 보이는 메일을 식별합니다. 구체적으로는 메시지 헤더에 포함된 발신자 필드 또는 From 주소가 Office 365 테넌트에서 구성한 도메인 중 하나와 일치하는 메일을 탐지합니다. 때로는 이런 메일이 정당할 수 있습니다. 예를 들어 Aweber나 Mailchimp 같은 별도의 서비스에서 마케팅 뉴스레터를 보낼 수 있거나, 복사기와 스캐너가 테넌트로 이메일을 전송하면서 테넌트에 “From” 주소가 포함될 수도 있습니다. 하지만 다른 경우에는 누군가 내부 사용자를 사칭해 사람들을 속여 가짜 인보이스를 결제하기 위한 수표를 보내게 하거나, 해외 송금(전신환)을 시작하게 만드는 등 악의적인 목적을 수행하려는 것입니다.
스푸핑 인텔리전스는 메일 흐름에서 감지한 의심스러운 발신자를 모두 수집해 한 곳에 보기 좋게 표시합니다. 이를 통해 테넌트로 메일을 보낼 수 있도록 허용할 발신자와 차단해야 할 발신자를 결정할 수 있습니다. 이 목록을 검토하려면 Security and Compliance 페이지로 이동한 다음 Anti-spam settings.
결론
ATP는 모든 악의적인 공격을 막을 수는 없지만, 알려지지 않은 악성코드와 바이러스에 대해 강력한 제로데이 보호 기능을 제공하는 유용한 도구입니다. 민감한 데이터를 보호하는 데 도움이 되는 다른 Office 365 서비스에 대해 알아볼 준비가 되었다면, 이 Managing Office 365 Data Loss Prevention 블로그 게시물을 확인해 보세요.
자주 묻는 질문(FAQ)
Microsoft Defender for Office 365란 무엇인가요?
Microsoft Defender for Office 365(이전 명칭: Advanced Threat Protection)는 제로데이 악성코드, 피싱, 비즈니스 이메일 침해와 같은 고도화된 위협으로부터 보호하는 클라우드 기반 이메일 보안 서비스입니다. Safe Attachments, Safe Links, 위협 조사 기능 등 고급 기능을 통해 Exchange Online Protection을 확장합니다. Safe Attachments는 이메일 첨부 파일을 가상 환경에서 열어, 전달되기 전에 악성 행위를 탐지합니다. Safe Links는 사용자가 링크를 클릭할 때 URL을 재작성하여 Microsoft의 위협 인텔리전스 데이터베이스와 대조해 확인합니다. 또한 이 서비스는 스푸핑 인텔리전스, 사칭(임의) 방지, 상세한 위협 분석을 제공합니다. Plan 1은 이메일 보호를 포함하며, Plan 2는 위협 헌팅, 자동화된 조사, 대응 기능을 추가합니다. 이와 같은 포괄적인 접근은 공격자가 침입하는 것이 아니라 로그인하는 현실을 반영하므로, 조직의 데이터와 신원을 보호하기 위해 이메일 보안이 매우 중요합니다.
Exchange Online Protection을 구성하는 방법은 무엇인가요?
Exchange Online Protection을 구성하려면 Microsoft 365 보안 센터에 대한 관리 권한과 적절한 라이선스가 필요합니다. 먼저 protection.office.com에서 Security & Compliance Center에 접속한 뒤 Threat Management 정책으로 이동합니다. 스팸 신뢰도 수준, 격리(쿼런틴) 조치, 허용/차단 보낸 사람 목록을 설정하도록 안티 스팸 정책을 구성하세요. 첨부 파일 필터링, 악성코드 탐지 응답, 관리자 알림을 정의하는 안티-맬웨어 정책을 설정합니다. 외부 이메일 경고나 첨부 파일 차단과 같은 특정 시나리오를 처리하기 위해 메일 흐름 규칙을 만드세요. 연결 필터링을 구성해 특정 IP 주소를 허용 또는 차단하고, 디렉터리 기반 엣지 차단을 활성화합니다. Microsoft의 기본 제공 정책 테스터를 사용해 구성을 테스트하고, 위협 방지 상태 대시보드를 모니터링하세요. 격리된 메시지에 대한 사용자 알림을 구성하고, 사용자가 격리된 콘텐츠를 검토하도록 교육하는 것을 잊지 마세요. 정기적인 정책 검토는 보호가 변화하는 위협에 발맞춰 유지되도록 보장합니다.
Microsoft Defender for Office 365를 활성화하는 방법은?
Microsoft 365 보안 센터를 통해 Microsoft Defender for Office 365를 활성화하려면 적절한 라이선스와 구성이 필요합니다. 먼저 Microsoft 365 관리 센터에서 사용자에게 Defender for Office 365 라이선스가 할당되었는지 확인하세요. security.microsoft.com에서 보안 센터에 접속한 뒤 Email & Collaboration 정책으로 이동합니다. 보호 대상 사용자, 첨부 파일 검사 작업(차단, 바꾸기, 또는 동적 전달) 및 시간 제한 설정을 정의하여 Safe Attachments 정책을 만듭니다. 전자메일과 Office 문서의 악성 URL로부터 보호하기 위해 Safe Links 정책을 구성하고, 실시간 URL 검사와 사용자 클릭 보호를 활성화합니다. 도메인 및 사용자 사칭 시도(impersonation)를 탐지하기 위한 사칭 방지(impersonation protection) 정책을 설정합니다. 스푸핑된 발신자를 차단하기 위해 spoof intelligence를 활성화합니다. 구성 분석기(configuration analyzer)를 사용해 정책을 테스트하고, Microsoft의 공격 시뮬레이션 교육으로 공격을 시뮬레이션합니다. 위협 방지 상태 보고서(threat protection status reports)를 통해 보호 효과를 모니터링하고, 조직의 필요와 위협 환경 변화에 따라 정책을 조정하세요.
Exchange Online Protection은 Office 365에 포함되어 있나요?
Exchange Online Protection(EOP)은 추가 비용 없이 모든 Exchange Online 구독과 대부분의 Microsoft 365 요금제에 자동으로 포함됩니다. 이 기본 보호는 모든 이메일 트래픽에 대해 스팸 및 악성코드(멀웨어) 필터링을 제공합니다. 다만 EOP는 고급 기능에 대해 별도의 라이선스가 필요한 Microsoft Defender for Office 365에 비해 기본적인 보호 수준을 제공합니다. EOP에는 연결 필터링, 수신자 필터링, 보낸 사람 정책 프레임워크(sender policy framework) 유효성 검사, 기본적인 안티 피싱 보호가 포함됩니다. EOP에는 Defender for Office 365에 있는 Safe Attachments, Safe Links 또는 고급 위협 사냥 기능이 포함되어 있지 않습니다. 보안 요구 사항이 표준적인 조직은 EOP만으로도 충분하다고 느끼는 경우가 많지만, 고도화된 위협에 직면했거나 컴플라이언스 역량이 필요한 조직은 Defender for Office 365의 고급 기능이 필요합니다. 이러한 차이를 이해하면, 필요하지 않은 라이선스를 과도하게 구매하지 않고도 조직에 적절한 보호 수준을 선택하는 데 도움이 됩니다.
Safe Attachments이 작동하지 않을 때 해결 방법은?
Safe Attachments 문제 해결에는 정책 구성, 사용자 라이선스, 메일 흐름을 체계적으로 확인해야 합니다. 먼저 영향을 받는 사용자에게 Defender for Office 365 라이선스가 할당되어 있고 정책이 올바르게 적용되었는지 확인하세요. 보안 센터에서 Safe Attachments 정책 설정을 확인해 올바른 조치가 구성되어 있는지 확인합니다(차단, 교체, 또는 동적 전달). 첨부 파일 형식이 스캔에서 제외되어 있지 않은지, 그리고 파일 크기 제한을 초과하지 않았는지 확인하세요. X-MS-Exchange-Organization-SkipSafeAttachmentProcessing 의 메시지 헤더를 검토해 우회된 메시지를 식별합니다. 전송 규칙 또는 다른 메일 흐름 규칙이 Safe Attachments 처리를 방해하는지 확인하세요. 위협 방지 상태 보고서를 모니터링하여 첨부 파일이 처리되고 있는지 확인합니다. 문제가 지속되면 메시지 추적을 사용해 보호 파이프라인을 통해 특정 이메일을 추적하세요. Safe Attachments는 처리 시간을 추가하므로 동적 전달을 사용하면 보안과 사용자 환경 간 균형을 맞추는 데 도움이 됩니다. 알려진 악성 파일로 테스트해 보호가 올바르게 작동하는지 확인하세요.
공유하기
더 알아보기
저자 소개
Jonathan Hassell
컨설턴트
다양한 IT 주제에 대해 저술가, 컨설턴트, 강연자로 활동합니다. Jonathan은 Windows Server 및 관련 제품에 관한 책을 집필했으며, 네트워킹과 보안부터 Windows 관리에 이르기까지 전 세계에서 강연해 왔습니다.