Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Microsoft Entra ID 모니터링: 의심스러운 활동 감지

Microsoft Entra ID 모니터링: 의심스러운 활동 감지

Sep 2, 2026

Entra ID 모니터링은 로그인, 감사 및 권한 역할 활동을 연관시켜 증거가 남아 있는 동안 의심스러운 신원 변경을 드러냅니다. 기본 제어는 보존, 라이선스 및 연관에 빈틈이 있으므로, 견고한 팀은 데이터를 내보내고 관리자 행동 기준을 설정하며 Entra ID, 권한 있는 ID 관리(PIM), OAuth, 조건부 액세스 및 온프레미스 Active Directory 이벤트를 단일 워크플로우로 연결합니다.

2025년 상반기에 신원 기반 공격이 32% 증가했으며, 이 중 97% 이상이 비밀번호 스프레이 또는 무차별 대입 시도였다고 Microsoft Digital Defense Report 2025에 보고되었습니다. Microsoft Entra ID는 이미 로그인부터 역할 변경, 동의 부여까지 거의 모든 공격 관련 행동을 기록하므로 데이터 누락은 거의 문제가 되지 않습니다.

제한은 어떤 이벤트가 경고를 받을 자격이 있는지, 그리고 각각 다른 장소에 기록된 후 누군가가 이를 연결할 수 있는지 아는 것입니다. 역할 할당, OAuth 동의 부여, 임시 관리자 활성화는 모두 일반적인 관리 작업으로 보입니다.

라이선스 등급, 포털 뷰, 하이브리드 디렉터리 경계가 증거를 시스템별로 분산시키므로, 누군가 이를 다시 연결해야 공격 순서가 드러납니다.

탐지는 어떤 신호가 중요하며, 기본 도구가 어디서 한계를 보이고, 남은 신호를 어떻게신원 보안 상태 신호로 연관시키는지에 달려 있습니다.

Microsoft Entra ID 모니터링이란 무엇인가요?

Microsoft Entra ID는 마이크로소프트의 클라우드 기반 신원 및 접근 관리 서비스입니다. 사용자를 인증하고, 접근 정책을 적용하며, Microsoft 365, Azure 리소스 및 연결된 SaaS 애플리케이션에 접근할 수 있는 토큰을 발급합니다.

일반적인 Azure 인프라 모니터링은 가동 시간, 디렉터리 동기화 상태, 서비스 상태를 포함하여 플랫폼이 정상 작동하는지 확인합니다. 보안 중심의 Entra ID 모니터링은 다릅니다. 로그인 로그, 감사 로그, 권한 있는 ID 관리(PIM) 활동을 지속적으로 감시하며, 침해 또는 무단 변경 징후를 탐지합니다.

모든 실무자는 모니터링이 주기적이 아니라 지속적이어야 한다는 것을 압니다. 실질적으로 작동하는 실무와 아무도 보지 않는 대시보드를 구분하는 것은 어떤 Entra ID 신호가 실제로 중요한지 아는 것입니다.

그 목록은 보이는 것보다 좁습니다. 이는 Identity Protection에서 표시한 위험한 로그인, 역할에 멤버 추가 PIM 외부 이벤트, OAuth 동의 권한 부여와 같은 위임된 권한 부여 추가, 그리고 정책을 은밀히 완화하는 Conditional Access 수정 사항을 포함합니다.

보안 팀이 Microsoft Entra ID를 모니터링하는 이유

Entra ID는 조직이 운영하는 모든 것의 중심에 있으므로, 이를 잘 모니터링하면 전체 환경에 큰 도움이 됩니다. Netwrix 2025 사이버보안 동향 보고서에 따르면 응답자의 46%가 2025년에 계정 침해를 경험했으며, 2020년의 16%와 비교됩니다.

  • 공격으로 이어지는 작은 변화를 드러냅니다: Microsoft의 대응자 지침 - Midnight Blizzard 침해는 MFA 없이 레거시 비생산 테스트 테넌트 계정을 대상으로 한 패스워드 스프레이 공격을 설명합니다. 공격자는 이후 권한이 높은 레거시 테스트 OAuth 애플리케이션을 탈취하여 Office 365 Exchange Online의 full_access_as_app 역할을 부여받아 사서함에 접근했습니다. 각 단계는 일상적인 관리 활동과 유사했으며, 침해는 2023년 11월 말부터 2024년 1월 12일 Microsoft가 탐지할 때까지 진행되었습니다.
  • 하이브리드 AD와 Entra ID를 하나의 탐지 영역으로 통합합니다: 대부분의 조직은 두 디렉터리를 모두 운영합니다. 함께 모니터링하면 공격자가 Entra Connect Sync를 악용해 두 시스템 간에 이동하는 것을 포착할 수 있습니다. 그렇지 않으면 두 시스템은 별개의 낮은 심각도 이벤트로 간주됩니다.
  • 사후에 질문에 답합니다: 로그를 내보내고 보존하는 모니터링은 기본 보존 기간을 훨씬 넘어서 감사자, 경영진 및 사고 대응자가 확인할 수 있는 전후 값이 포함된 증거 기록을 유지합니다.

기본 Microsoft Entra ID 모니터링이 부족한 부분

Entra ID는 세 가지 핵심 로그 소스를 제공합니다. 감사 로그는 변경된 내용을 기록하고, 로그인 로그는 누가 어디서 어떤 위험 수준으로 인증했는지 기록하며, PIM 로그는 권한이 어떻게 활성화되었는지 기록합니다. 이 로그를 보유하는 것은 탐지의 첫걸음일 뿐입니다.

보존 기간은 대부분 팀이 예상하는 것보다 짧습니다

감사 및 로그인 기록은 P1 또는 P2 라이선스 사용 시 30일간 보관되며, 무료 플랜에서는 7일간만 보관됩니다. 이는 마이크로소프트의 데이터 보존 기준에 따릅니다. 보존 기간 업그레이드는 소급 적용되지 않으므로 무료에서 P1으로 전환해도 이미 만료된 데이터는 복구되지 않습니다. 팀이 한 달 후에 이벤트를 조사하면 조회할 데이터가 없을 수 있습니다.

위험 세부 정보는 P1/P2 라이선스가 있어야 접근할 수 있습니다

위험 정책, 전체 위험 사용자 세부 정보 및 위험 기반 조건부 액세스는 모두 Microsoft의 Identity Protection 문서에 따라 Entra ID P2가 필요합니다. 무료 및 P1 테넌트는 로그인 로그에 액세스할 수 있지만, 위험 감지, 위험한 로그인 및 이상을 조치 가능하게 하는 상세 위험 컨텍스트는 Entra ID P2가 필요합니다. 낮은 라이선스 등급의 팀은 제한된 데이터 세트로 모니터링합니다.

로그는 내장된 연관성 없이 별도의 뷰에 표시됩니다

팀은 서로 다른 뷰에서 로그인, 감사 이벤트, 조건부 액세스 변경 사항 및 PIM 활동을 검토하므로 이를 연결하려면 내보낸 로그나 상시 쿼리가 필요합니다. 2:14에 추가된 조건부 액세스 제외와 2:31의 역할 할당은 같은 화면에 나타나지 않습니다. 수동 교차 참조는 몇 건 이상의 사고에는 확장성이 떨어집니다.

온프레미스 AD와 Entra ID 활동은 기본적으로 분리됩니다

네이티브 뷰는 도메인 컨트롤러에서 그룹 멤버십 변경을 Windows 이벤트 ID 4728로 기록하며, 이는 Entra ID 감사 로그의 역할 할당과는 별개입니다. 온프레미스 AD와 Entra ID는 서로 다른 식별자를 사용하므로, 내보낸 로그도 연관시키려면 의도적인 신원 매핑이 필요합니다. 기본적으로 교차 디렉터리 공격 경로는 보이지 않습니다.

Netwrix Threat Manager는 온프레미스 Active Directory와 Entra ID 전반에서 자격 증명 탈취, 측면 이동 및 권한 상승을 매핑합니다. 데모를 예약하세요.

Microsoft Entra ID에서 의심스러운 활동을 감지하는 방법

Entra ID의 의심스러운 활동은 보통 개별적으로 합법적으로 보이는 관리자 작업의 연쇄로 나타납니다. 아래의 탐지 카테고리는 모니터링 우선순위를 정해야 하는 아이덴티티 팀에 가장 높은 신호 대 잡음 비율을 제공합니다.

불가능한 이동과 위험한 로그인 시도를 주의하세요

위험한 로그인은 계정 침해를 가장 빠르게 알리는 신호입니다. Microsoft Entra ID Protection의 명명된 위험 감지를 기준으로 트리거하며, 단순 원시 신호만으로는 작동하지 않습니다. 비정상적인 이동은 지리적으로 불가능한 위치를 표시합니다. 익명 IP 주소는 Tor 출구 노드 및 기타 익명화 서비스를 표시합니다.

익숙하지 않은 로그인 속성은 새롭거나 익숙하지 않은 장치 및 브라우저 조합을 표시합니다. 또한 POP, IMAP, SMTP AUTH와 같은 기존 인증 프로토콜도 주의하세요. 이들 모두 다중 인증(MFA)을 적용할 수 없기 때문입니다 다중 인증(MFA).

공격자들이 지리적 위치만으로 탐지를 피하기 위해 가정용 IP 서비스를 사용하므로, 지리 정보와 기기, 브라우저, 자율 시스템 번호(ASN) 신호를 연관 지으세요.

권한 상승이 고착되기 전에 차단하세요

디렉터리 역할 할당 또는 PIM 활성화는 직접적인 권한 상승이므로, 접근 권한을 주기적으로 검토하기보다 발생 시점에 추적해야 합니다. Netwrix 2026 데이터 및 신원 보안 보고서에 따르면 조직의 76%가 더 이상 필요하지 않을 때 즉시 상시 접근 권한을 취소할 수 없으며, 이는 권한 상승 이벤트를 발생 시점에 포착하는 것의 중요성을 높입니다.

최소 권한 작업은 종종 액세스 인증으로 이어져 역할 소유권과 승인이 최신 상태로 유지됩니다. 감사 작업에서 트리거됩니다. 역할에 구성원 추가 역할에 구성원 추가 완료 (PIM 활성화)Tier-0 역할에 해당하며, 여기에는 전역 관리자 및 권한 있는 역할 관리자가 포함됩니다. PIM 외부에서 이루어진 역할 할당은 즉각적인 에스컬레이션이 필요하며, Microsoft Sentinel에는 커뮤니티 규칙이 있어 PIM 외부에서의 '역할에 구성원 추가' 상황에 정확히 대응합니다.

조건부 액세스 정책 약화 표시

조건부 액세스 정책 변조는 MITRE ATT&CK 기법 T1556.009에 매핑되며, 공격자가 사전에 탐지될 수 있는 통제를 완화할 수 있게 합니다. 감사 활동 조건부 액세스 정책 업데이트조건부 액세스 정책 삭제를 트리거한 후, 수정된 속성에서 활성화에서 보고 전용으로의 상태 변경, 새로운 사용자 또는 그룹 제외, 권한 또는 세션 제어 완화 여부를 검사합니다. 구체적인 변경 사항은 일반 업데이트 이벤트 내에 숨겨져 있어, 이벤트 이름만으로 경고하면 위험의 절반만 다룰 수 있습니다.

OAuth 앱 동의 권한 추적

사용자 동의를 받은 OAuth 애플리케이션은 비밀번호 재설정 후에도 접근 권한을 유지하며 MFA 변경 후에도 유지됩니다. 이는 단일 손상된 사용자보다 더 광범위한 지속성 메커니즘이며, 사용자 중심 모니터링에서는 절대 감지되지 않습니다.

다음에 트리거합니다: 애플리케이션 동의, 서비스 주체에 앱 역할 할당 추가위임된 권한 부여 추가 감사 이벤트, 특히 관리자 동의가 광범위한 Microsoft Graph 범위를 포함할 때. 애플리케이션 권한으로서 Mail.Read는 모든 사서함을 읽으며, Sites.FullControl는 로그인한 사용자 없이 전체 SharePoint 제어 권한을 부여합니다.

특권 계정의 인증 방법 및 자격 증명 변경 사항을 모니터링하세요

많은 계정 탈취는 계정 자체가 아닌 인증 권한 탈취로 시작됩니다. 사용자 등록 보안 정보 변경 시 작동하며, 사용자가 보안 정보를 삭제할 때, 특권 계정의 비밀번호 재설정 시에도 작동합니다.

마이크로소프트의 특권 계정 지침은 공격자가 지속적인 접근을 확보하고 있음을 나타낼 수 있는 새로운 보안 정보 등록을 표시하며, 짧은 시간 내에 비밀번호 재설정과 MFA 재등록이 감사 로그에서 가장 강력한 침해 신호 중 하나입니다.

실용적인 Microsoft Entra ID 모니터링 워크플로우 구축 방법

탐지 패턴은 실행 중인 워크플로우 내에서만 작동합니다. 아래 각 제어는 이전 제어에 의존하며, 순서대로 구축해야 고립된 로그 항목이 작동하는 탐지 프로그램으로 변환됩니다.

1. 로그를 중앙집중화하고 기본 한계를 넘어 보관하세요

사고 발생 전에 Entra 진단 설정을 구성하여 로그인, 감사 및 PIM 활동을 보안 정보 및 이벤트 관리(SIEM) 플랫폼, 로그 분석 작업 영역 또는 장기 저장소로 내보내십시오.

위의 각 탐지 패턴은 조사가 시작될 때 데이터가 여전히 사용 가능해야 하며, Microsoft는 보안 분석을 위해 최소 90일간 데이터를 보관할 것을 권장합니다. 내보내기에는 비대화형 및 서비스 주체 로그인 범주를 포함하세요. 이들은 대화형 사용자 로그인이 아닌 활동을 포착합니다.

2. 경고 설정 전에 기준선을 설정하세요

위의 모든 탐지 카테고리는 실제 이상이 아닌 모든 발생 시마다 작동하면 잡음이 되며, 그 잡음이 중요한 경고를 묻어버립니다. 각 관리자와 역할별로 일반적인 로그인 위치, PIM 활성화 빈도, 동의량을 포함하여 정상 상태를 설정하세요.

모니터링된 이벤트 유형의 모든 발생마다가 아니라 해당 기준선에서 벗어날 때 경고합니다. Red Hound는 결과를 경고로 전환하기 전에 30일간의 기록을 대상으로 탐색을 실행할 것을 권장합니다. 기준선이 아직 없는 경우, Microsoft의 기본값은 사용자에 대해 60분 내 4회 변경, 권한 계정에 대해 2회 변경입니다.

3. 로그인, 감사, PIM 로그 전반의 이벤트를 연관시키기

연쇄 패턴에 대한 지속 쿼리를 작성하세요. 시작할 만한 두 가지는 조건부 액세스 정책이 약화되고 30분 이내에 역할이 할당되는 경우와 서비스 주체가 생성되어 1시간 이내에 테넌트 전체 관리자 동의가 부여되는 경우이며, 이는 Microsoft Sentinel 커뮤니티 규칙에서 이미 구현하고 있습니다.

4. 상관관계를 온프레미스 AD까지 확장합니다

온프레미스 AD 보안 이벤트를 Entra ID 로그와 동일한 SIEM 또는 하이브리드 모니터링 도구로 내보냅니다. 그룹 구성원 변경(이벤트 ID 4728, 4732, 4756), 디렉터리 객체 수정(5136), 그리고 다음을 나타내는 복제 이벤트를 포함합니다: DCSync 공격 (4662 및 4932-4934 시리즈 함께)

온프레미스 SID와 Entra 객체 ID 간을 정규화하여 ID와 시간 창으로 상관관계 분석합니다. 짧은 시간 내에 두 디렉터리에서 동일한 관리자 계정이 작동하는 패턴은 주목할 만하며, 단독 행동은 일반적입니다. 두 디렉터리를 아우르는 단일 상관관계 뷰가 두 개의 낮은 심각도 이벤트를 명확한 신호로 만듭니다.

5. 조사 및 대응 매뉴얼 작성

감사 이벤트 세부 정보, 시작자의 로그인 기록, 그리고 영향 범위(활동이 영향을 줄 수 있는 계정, 애플리케이션, 메일함, 권한)를 우선적으로 결정하세요.

격리 전에 증거를 보존하세요; 마이크로소프트의 토큰 도용 플레이북은 조사 중 역할 할당과 의심스러운 규칙을 기록하도록 대응자에게 지시합니다. 용의자 계정을 비활성화하고 갱신 토큰을 취소하는 등 격리 단계를 정의하며, OAuth 동의 권한은 별도로 취소해야 한다는 점을 기억하세요. 비밀번호 재설정은 애플리케이션 접근 권한을 제거하지 않습니다. 각 단계에 명확한 책임자를 지정하세요.

변경 사항을 감지하는 것과 그것이 승인되었음을 아는 것은 별개의 문제입니다. 역할 할당이나 조건부 액세스 편집은 변경 관리가 사전에 승인했든 관리자가 독자적으로 결정했든 감사 로그에 동일하게 나타납니다.

따라서 플레이북은 단순히 이벤트 발생 여부를 확인하는 것이 아니라 승인된 변경 티켓이나 유지보수 시간과 대조할 수 있는 방법이 필요합니다. 이 조정 단계가 없는 팀은 모든 조사에서 일상적인 변경 사항을 반복해서 검토하게 됩니다.

다음 사고에 대비해 지속적인 관리자 노출을 줄이는 팀은 즉시 권한 상승이 아닌 상시 접근 권한이 남아 있는 역할을 다시 검토해야 합니다. 상시 관리자가 적을수록 이 플레이북이 실행될 때 피해 범위가 작아집니다.

Netwrix가 Microsoft Entra ID 모니터링을 지원하는 방법

위의 워크플로우에는 기본 도구가 제공하지 않는 두 가지가 필요합니다. 첫째는 마이크로소프트의 보존 기간을 초과하는 변경 기록이며, 둘째는 온프레미스와 클라우드 아이덴티티 이벤트를 함께 읽는 탐지입니다. Netwrix Auditor와 Netwrix Threat Manager는 기존 SIEM과 함께 이 두 가지 작업을 수행하며, Data Security that Starts with Identity™ 접근 방식을 따릅니다.

기본 한도를 넘어선 디렉터리 및 권한 변경 기록 유지

Netwrix Auditor는 온프레미스 Active Directory와 Microsoft Entra ID 모두에서 역할 할당, 그룹 구성원 변경 및 권한 변경을 추적합니다. Netwrix Auditor는 30분 내에 배포되며, 몇 시간 내에 첫 실행 가능한 보고서를 제공합니다.

Netwrix Auditor는 변경 전후 값을 캡처하고 Microsoft 기본 보관 기간을 넘어 감사를 저장하며, 늦게 시작되는 조사에 대비해 장기 아카이브 저장소를 제공합니다. 위의 상관관계 및 플레이북 단계는 이 데이터를 기반으로 합니다.

Enjoy.ing는 GDPR 및 ISO 27001 작업에 앞서 온프레미스 AD, Microsoft Entra ID, VMware 전반의 감사 추적을 한 곳에 통합했으며, 몇 시간 걸리던 사고 조사가 이제 몇 분 만에 완료됩니다.

권한 상승 및 의심스러운 로그인 패턴 탐지

Netwrix 위협 관리자는 불가능한 이동, 민감한 역할 변경, 애플리케이션 권한 변경 등 위에 언급된 여러 Entra ID 패턴을 기본적으로 탐지하며, Microsoft의 기본 신호와 Sentinel 위에 추가하여 대체하지 않습니다.

지속적인 관리자 노출을 줄이는 팀을 위해, Netwrix Privilege Secure는 항상 활성화된 관리자 권한을 일시적 계정으로 대체하며, 작업이 끝나면 만료되는 작업 범위 권한 세션을 제공합니다. 이렇게 해서 제로 스탠딩 권한이 실제로 적용됩니다.

한 번의 검색으로 감사 및 사고 질문에 답변하기

벨로이트 제1국립은행 및 신탁는 17개 지점에서 수동 증거 수집을 Netwrix Auditor 보고로 대체하여 통화감독청(OCC) 규정 준수 및 감사 준비에 일주일 걸리던 작업을 한 시간으로 단축했습니다. 더 광범위한 거버넌스 프로그램에서는 아이덴티티 거버넌스 도구가 감사 결과를 접근 검토 및 수명 주기 관리로 전환합니다.

Image

감지는 누군가 지켜볼 때만 작동합니다

Entra ID는 이미 로그를 생성합니다. 대부분 환경에서는 이를 증거로 전환하는 일상적인 절차만 필요합니다. 위의 다섯 가지 탐지 범주는 하이브리드 AD와 Entra ID 전반에 일관되게 적용되어, 팀이 개별 사건이 아닌 의심스러운 연속 동작에 대응할 수 있게 돕습니다. 보존, 기준선, 상관관계, 대응을 연결하는 워크플로우는 사건 중심이 아닌 일상적인 절차로 만듭니다.

전체 SIEM 구축은 나중에 할 수 있습니다. 현실적인 다음 단계는 상시 업무에 상관관계를 포함하는 것으로, 이번 주에 진단 내보내기를 설정하거나 어떤 권한 있는 역할이 여전히 상시 접근 권한을 유지하는지 검토하는 것을 의미합니다.

데모 요청하여 Netwrix가 하이브리드 Entra ID 및 Active Directory 활동을 모니터링하고, 로그 소스 전반의 ID 신호를 연계하며, 감사 준비된 증거를 보관하는 데 어떻게 도움이 되는지 확인하세요.

Microsoft Entra ID 모니터링에 대한 자주 묻는 질문

공유하기

더 알아보기

저자 소개

Asset Not Found

Netwrix Team