Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Office 365 랜섬웨어 보호

Office 365 랜섬웨어 보호

Aug 26, 2025

Office 365 랜섬웨어 보호에는 피싱, 파일 공유, 권한 관리 미흡, 계정이 손상된 상황을 포함해 Microsoft 365와 Entra ID 양쪽에서의 위험을 해결해야 합니다. Microsoft Defender, Conditional Access, Purview DLP 및 Secure Score 같은 기본 제공 방어 기능은 위협을 차단하고 탐지하는 데 도움을 주는 한편, OneDrive와 SharePoint 같은 복구 옵션은 손상 피해를 완화하며 복원합니다. Netwrix Directory Manager 같은 도구로 ID 및 액세스 관리를 강화하면 랜섬웨어 노출을 더욱 줄이고 규정 준수도 향상됩니다.

오늘날 대부분의 조직은 핵심 비즈니스 운영을 위해 Entra ID(이전 Azure AD)와 Microsoft 365(이전 Office 365)에 의존합니다. 하지만 이러한 필수 플랫폼은 랜섬웨어에 대해 얼마나 안전할까요?

이 문서는 Entra ID와 Microsoft 365에서의 핵심 보안 우려 사항을 살펴보고, 랜섬웨어를 차단하고 탐지하며 복구하기 위해 제공하는 주요 보안 제어를 자세히 설명합니다. 이어서 데이터와 IT 시스템을 한층 더 안전하게 보호할 수 있는 강력한 솔루션을 제안합니다.

Entra ID의 보안 우려 사항

온프레미스 Active Directory는 대부분의 조직에서 여전히 주요 ID 관리 서비스로 사용되기 때문에 사이버 범죄자들의 주요 표적입니다. 그러나 Entra ID 역시 침해될 수 있으며 점점 더 흔한 공격 대상이 되고 있습니다. 다음은 Entra ID가 랜섬웨어 공격에 취약해지는 주요 요인들입니다:

  • 조직 단위(OU) 없음 — 온프레미스 AD에서는 관리자가 OUs를 사용해 사용자와 장치를 그룹화함으로써 보다 정확하고 효율적인 프로비저닝 및 모니터링을 수행하는 경우가 많습니다. 예를 들어, 모든 고권한 계정을 하나의 OU에 배치하면 더 강력한 보안 제어를 적용하기가 쉬워집니다. 하지만 Entra ID는 조직 단위를 지원하지 않습니다. 그 결과 IT 팀의 행정 업무 부담이 늘어나면, 랜섬웨어 감염을 가능하게 하는 실수가 발생할 수 있습니다.
  • 그룹 정책이 없음 — 온프레미스 AD에서는 관리자들이 또한 보안을 적용하기 위해 Group Policy에 크게 의존하는 경향이 있습니다. Group Policy는 Entra ID에서 지원되지 않으므로, 장치 설정을 관리하기가 훨씬 더 어려워지며, 그 결과 랜섬웨어를 설치하고 실행할 수 있는 가능성이 커집니다.
  • 단일 로그온(SSO)에 대한 결함 있는 프로토콜 — SSO를 사용하면 사용자가 비밀번호를 입력하지 않고도 Entra ID에 로그인할 수 있습니다. 하지만 SSO에 사용되는 SAML 프로토콜에 결함이 있습니다. 이 결함으로 인해 해커는 무차별 대입(브루트 포스) 공격을 수행해 사용자 계정을 손상시킬 수 있습니다. 다중 인증(MFA)은 이러한 공격을 차단할 수 있지만, Remote PowerShell을 사용해 지원을 제공하는 작업과 같은 업무에 방해가 되므로 모든 계정에 대해 MFA를 요구하는 것은 현실적이지 않습니다. 해커는 MFA가 활성화되지 않은 상태에서 관리자 계정을 손상시키려는 경우가 자주 있습니다. 대표적인 사례로는, 해커가 회사의 글로벌 이메일 서버를 침해한 Deloitte 침해 사고와, 공개용 API에 대한 인증이 부족해 사용자들의 민감한 개인정보가 포함된 약 1,000만 건의 레코드가 노출된 Optus 침해 사고가 있습니다.
  • 하이브리드 환경의 사각지대 — 대부분의 조직에는 온프레미스 AD와 Entra ID를 결합한 하이브리드 환경이 있습니다. 이로 인해 신원 및 액세스 관리와 엔드포인트 관리가 복잡해지면, 해커가 랜섬웨어를 배포할 수 있는 기회를 제공하는 사각지대가 발생할 수 있습니다.

침해된 Azure AD 계정은 어떻게 동작하는가

Entra ID는 역할 기반 액세스 제어(RBAC)를 제공하므로, 사용자에게 할당된 역할(또는 역할들)은 해커가 계정을 손상시킬 경우 해커가 수행할 수 있는 작업의 범위에 영향을 미칩니다. 다음은 알아두어야 할 핵심 기본 제공 역할입니다:

  • 읽기 사용자(Reader) — 이 역할로 계정을 손상시킨 해커는 민감한 정보에 접근할 수 있습니다. 또한 하드코딩된 자격 증명 또는 추가로 유용한 정보가 포함되어 있을 수 있는 Runbooks와 기타 리소스를 읽을 수 있습니다. 위협 행위자는 가상 네트워크를 통해 새로운 대상과 주소 공간도 추적합니다.
  • 소유자(Owner)— 소유자(Owner) 역할은 리소스를 편집하고 어떤 리소스든 권한을 부여할 수 있습니다. 따라서 이 역할은 위협 행위자에게 매우 관심을 받습니다.
  • 기여자(Contributor)— 이 역할을 가진 사용자는 새 폴더와 파일을 업로드할 수 있지만, 파일을 삭제, 이동 또는 복사할 수는 없습니다. 따라서 이 역할은 해커에게 상대적으로 덜 도움이 됩니다.
  • 사용자 액세스 관리자— 이 역할을 통해 위협 행위자는 다른 리소스에 대한 액세스 권한을 부여할 수 있습니다. 따라서 이 역시 신중하게 부여해야 하는 강력한 역할입니다.

Microsoft 365의 보안 우려 사항

공격자는 Microsoft 365를 랜섬웨어의 진입 지점으로 악용할 수 있습니다. 방어해야 할 핵심 우려 사항은 다음과 같습니다:

  • 피싱 — 공격자는 Exchange Online을 통해 이메일을 보내 사용자가 악성 첨부파일을 열거나 악성 사이트를 방문하게 만들어 랜섬웨어를 실행하도록 유도합니다.
  • 파일 공유— SharePoint와 Teams는 강력한 협업 도구로, 사용자가 내부 동료는 물론 외부 파트너와도 정보를 아주 쉽게 공유할 수 있게 해줍니다. 적절한 통제와 감독이 없으면 공격자가 악성 파일을 업로드하거나 랜섬웨어 공격에 유용한 정보를 수집하도록 하는 데 악용될 수 있습니다.
  • 잘못 관리된 권한 — Microsoft 365는 관리하기 매우 복잡한 플랫폼이므로 사용자가 실제로 필요로 하는 것보다 훨씬 더 많은 권한을 갖게 될 수 있습니다. 사용자의 자격 증명으로 실행되는 어떤 랜섬웨어든 그 권한을 그대로 상속받기 때문에, 최소 권한 원칙을 엄격히 적용했을 때보다 더 큰 피해를 일으킬 수 있습니다.

랜섬웨어 방어를 위한 Microsoft 도구

랜섬웨어로 인한 위험을 줄이기 위해 Office 365와 Entra ID는 다음을 포함한 다양한 보안 도구를 제공합니다.

  • Microsoft Defender는 고급 위협 탐지 및 보호 기능을 제공합니다. 공격 표면을 줄이기 위해 취약점을 찾아 완화하는 데 도움을 주며, 진행 중인 랜섬웨어 위협을 식별하고 차단하는 데도 도움이 됩니다.
  • Microsoft Secure Score 는 보안을 분석하고 Microsoft의 기준선과 비교하여 수치 점수를 산출합니다. 이 점수를 활용해 보안 개선 전략의 효과를 평가할 수 있습니다.
  • Microsoft Purview Compliance Manager 는 규제 요구 사항에 대한 준수 여부를 평가하고 개선을 위해 어떤 조치를 취해야 하는지 이해할 수 있도록 도와줍니다. 이를 통해 새로운 규정과 기존 의무의 새 버전 모두에 발맞추는 데 도움이 될 수 있습니다.
  • Microsoft Purview Data Loss Prevention는 민감한 정보가 승인되지 않은 방식으로 공유, 사용 또는 전송되는 것을 방지하기 위해 데이터에 대한 액세스를 제어하고 모니터링할 수 있도록 도와줍니다. 예를 들어 기밀 수준을 정의하고, 민감한 정보에 대해 어떤 작업이 허용되는지 결정할 수 있습니다.
  • Microsoft Conditional Access는 디바이스, 위치 또는 세션 위험과 같은 요소를 기반으로 액세스를 허용, 차단 또는 제한할지, 또는 추가 인증 단계를 요구할지 동적으로 결정하는 정책을 정의할 수 있게 해줍니다. 예를 들어, Conditional Access는 MFA 단계를 추가하여 평소와 다른 위치에서 도난된 자격 증명을 사용해 로그인하려는 공격자를 차단함으로써 그들이 랜섬웨어를 침투시키지 못하게 할 수 있습니다.
  • Microsoft Purview Information Protection는 민감한 정보가 어디에 있든, 이동하든 관계없이 해당 정보를 찾아내고 분류하며 보호하는 데 도움이 됩니다. 예를 들어, 어떤 사용자에게 보내는 이메일도 암호화되도록 하여 승인된 수신자만 읽을 수 있게 할 수 있습니다.
  • Microsoft Entra Identity Protection는 조직이 ID 기반 위험을 감지하고, 조사하며, 대응(시정)하는 데 도움이 됩니다. 특히 도난된 자격 증명을 사용하려는 랜섬웨어 공격자이거나 진행 중인 랜섬웨어 위협을 의미할 수 있는, 비정상적인 사용자 행동을 파악하는 데 도움이 될 수 있습니다.
  • 데이터 복구 — 랜섬웨어 공격이 실제로 성공하면, Microsoft는 Entra ID 및 Office 365용 랜섬웨어 복구 옵션을 일부 제공합니다. 여기에는 “OneDrive를 복원” 기능, OneDrive 휴지통SharePoint 사이트 모음 휴지통이 포함됩니다. 그러나 조직은 기업 수준의 백업 및 복구 전략도 함께 구현해야 합니다.

Netwrix Directory Manager가 어떻게 도움이 될 수 있는지

이러한 Microsoft 솔루션은 유용하지만, 하이브리드 또는 클라우드 환경을 제대로 관리하는 일은 복잡한 작업이며, 어떤 오류나 잘못된 구성도 비용이 큰 랜섬웨어 감염으로 이어질 수 있습니다. 제3자 솔루션을 사용하면 도움이 될 수 있습니다.

Netwrix Directory Manager는 보안과 컴플라이언스를 강화하는 동시에 IT 팀의 업무 부담을 줄여주는 강력한 ID 및 액세스 관리(IAM) 솔루션입니다. 이를 통해 다음을 수행할 수 있습니다:

  • 보안 및 배포 그룹 관리를 간소화
  • 그룹 소유자 식별
  • 그룹 관리 작업 위임
  • 향상된 인사이트와 제어를 위해 사용자 친화적인 보고서를 생성하세요

FAQ

Microsoft Office 365에는 바이러스 보호 기능이 있나요?

네, Office 365에는 강력한 백신 및 악성코드 방지 기능이 탑재되어 있습니다. 고급 위협 인텔리전스와 스캐닝 기술을 활용해 바이러스 공격을 탐지하고 차단합니다.

Office 365에는 랜섬웨어 보호 기능이 기본으로 포함되어 있나요?

네, Microsoft 365에는 내장된 랜섬웨어 방지 기능이 포함되어 있습니다. Microsoft 365는 고급 위협 방지 조치를 활용하여 애플리케이션 제품군 전반에서 랜섬웨어 위협을 탐지하고 완화합니다.

OneDrive는 랜섬웨어 방지 기능이 있나요?

네. OneDrive는 Microsoft 365 제품군의 일부입니다. 파일 버전 관리와 지능형 위협 탐지를 사용하여 랜섬웨어 공격으로부터 파일을 보호하는 데 도움을 주며, 일부 백업 및 복구 기능도 제공합니다.

Microsoft Defender는 랜섬웨어로부터 보호하나요?

네, Microsoft Defender는 랜섬웨어에 대한 보호를 제공합니다. 고급 위협 방지 메커니즘을 사용해 랜섬웨어 위협을 탐지하고 차단하며 대응합니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Jonathan Blackwell

소프트웨어 개발 책임자

2012년부터 엔지니어이자 혁신가인 Jonathan Blackwell은 엔지니어링 리더십을 제공해 Netwrix GroupID를 Active Directory 및 Azure AD 환경에서 그룹 및 사용자 관리 분야의 최전선에 올려놓았습니다. 개발, 마케팅, 영업에서의 그의 경험을 통해 Jonathan은 Identity 시장과 구매자가 생각하는 방식까지 완전히 이해할 수 있습니다.