Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Microsoft Entra ID: 보안 팀이 알아야 할 것

Microsoft Entra ID: 보안 팀이 알아야 할 것

Mar 3, 2026

Microsoft Entra ID는 Microsoft 365, Azure, SaaS 전반에서 신원을 제어하므로 자격 증명 탈취, OAuth 남용, 세션 하이재킹의 주요 표적이 됩니다. 방어자는 피싱에 강한 MFA, 강화된 PIM, 조정된 Conditional Access, 그리고 SIEM과 통합된 신원 신호가 필요합니다. 네이티브 도구는 온프레미스 AD 위협, 장기 보관, 또는 크로스 플랫폼 상관 분석을 충분히 다루지 못하므로, 하이브리드 조직은 보완적인 도구가 필요합니다.

Microsoft Entra ID 는 이전에 Azure Active Directory (Azure AD)로 불리던, Microsoft 365, Azure, 그리고 수천 개의 연결된 SaaS 애플리케이션을 뒷받침하는 아이덴티티 및 액세스 관리 서비스입니다. 조직에서 Microsoft 제품을 사용한다면 Entra ID는 거의 확실하게 “누가 로그인할 수 있는지”와 “무엇에 접근할 수 있는지”를 결정하는 시스템입니다.

이처럼 핵심적인 역할을 하므로 Microsoft 환경 전반에서 가장 중요하면서도 공격 대상이 되는 영역 중 하나입니다. 공격자는 손상된 자격 증명, OAuth 동의(콘센트) 남용, 그리고 세션 하이재킹을 정기적으로 사용해 Entra ID를 경유해 이동하곤 합니다. 따라서 올바른 구성을 갖추는 것은, 구성을 “마련해 두는 것”만큼이나 중요합니다.

이 가이드는 Entra ID가 무엇인지, 작동 방식, 6가지 핵심 보안 기능, 8가지 보안 강화 우선순위, 그리고 하이브리드 환경에서 기본 제공 도구가 부족한 지점을 다룹니다.

Microsoft Entra ID란 무엇인가요?

Microsoft Entra ID는 Microsoft의 클라우드 신원 및 액세스 관리(IAM) 서비스입니다. 이는 조직의 Microsoft 365 환경, Azure 리소스, 그리고 연결된 타사 애플리케이션에 누가 로그인할 수 있는지, 로그인한 후에 무엇을 수행하도록 허용되는지 통제하는 시스템입니다.

이 플랫폼은 단일 사인온(SSO), 다단계 인증(MFA), 조건부 액세스, 라이프사이클 관리, 사용자·장치·애플리케이션에 대한 신원 보호를 처리합니다. 조직은 OAuth, SAML, OpenID Connect를 통해 이를 수천 개의 SaaS 애플리케이션에 연결합니다.

Microsoft는 더 광범위한 신원 포트폴리오 확장의 일환으로 Azure AD를 Microsoft Entra ID로 리브랜딩했습니다. 이름은 변경되었지만 핵심 서비스는 동일합니다. Azure AD를 관리해 왔다면 이미 Entra ID를 사용하고 있는 것입니다.

참고: Entra ID는 온프레미스 Active Directory를 대체한 것이 아니라 Azure AD의 명칭을 대체했습니다. 두 제품은 별개이며, 대부분의 Microsoft 환경에서는 둘 다를 운영합니다. 이때 Microsoft Entra Connect가 두 시스템 간의 아이덴티티를 동기화합니다. 이러한 하이브리드 구성은 보안 팀이 서로 연결된 두 시스템을—서로 다른 아키텍처와 서로 다른 공격 표면을 가진—보호하고 있다는 의미입니다.

Microsoft Entra ID는 어떻게 작동하나요?

요약하면 Entra ID는 사용자를 보호하고 사용자가 접근해야 하는 애플리케이션 사이에 위치합니다. 누군가가 Microsoft 365, Azure 리소스 또는 연결된 SaaS 애플리케이션에 로그인하려고 시도하면 Entra ID가 인증 및 권한 부여 결정을 처리합니다.

사용자가 액세스를 요청할 때마다 Entra ID는 사용자의 신원을 확인합니다(비밀번호, MFA 또는 FIDO2 패스キー와 같은 암호 없는 방식). 이후 Entra ID는 Conditional Access 정책을 평가한 다음, 액세스를 허용하거나 차단합니다.

해당 정책은 디바이스 준수 여부, 위치, 애플리케이션의 민감도, 그리고 Identity Protection에서 제공하는 실시간 위험 신호를 반영할 수 있습니다.

온프레미스 Active Directory를 Entra ID와 함께 사용하는 조직의 경우, Microsoft Entra Connect가 두 환경 간에 사용자 ID, 그룹 멤버십, 자격 증명을 동기화합니다. 즉, 온프레미스 AD에서 프로비저닝된 사용자는 별도의 클라우드 ID를 유지하지 않아도 Entra ID를 통해 클라우드 리소스에 인증할 수 있습니다.

Entra ID는 또한 대규모 애플리케이션 통합을 지원합니다. 서드파티 SaaS 애플리케이션은 테넌트에 등록하고, 연합 인증을 위해 OAuth 2.0 및 SAML 2.0 같은 프로토콜을 사용합니다. 이는 각 앱이 자체 사용자 데이터베이스를 관리하지 않아도 수백 개의 앱에 걸쳐 단일 로그인 환경이 작동하는 방식입니다.

Microsoft Entra ID의 핵심 보안 및 IAM 기능

보안 팀은 Entra ID의 모든 기능을 알 필요는 없습니다. 하지만 6가지 역량 영역은 보안 태세에 직접적인 영향을 줍니다.

  • 인증 및 MFA: Entra ID는 SSO, 비밀번호 기반 인증, 그리고 비밀번호 없이 사용할 수 있는 옵션을 지원합니다. 여기에는 FIDO2 패스키, Windows Hello for Business, 인증서 기반 인증이 포함됩니다. MFA는 기존의 사용자별 설정이 아니라 Conditional Access 정책을 통해 강제 적용됩니다. 피싱에 강한 방법(패스키 및 FIDO2 키)은 권한이 높은 계정에 대해 우선순위로 적용해야 합니다.
  • 조건부 액세스: 이는 Entra ID의 액세스 아키텍처 중심에 있는 정책 엔진입니다. 사용자 신원, 디바이스 준수 여부, 위치, 애플리케이션 민감도, 실시간 위험 신호를 평가한 다음, 액세스를 허용하거나 차단하거나 또는 추가 제어를 요구합니다.
  • ID 보호: ID 보호는 Microsoft 신호를 사용해 위험한 로그인과 위험한 사용자를 탐지하며, 이러한 신호를 조건부 액세스에 전달하여 자동 응답을 수행할 수 있습니다.
  • Privileged Identity Management (PIM): PIM은 특권 역할에 대한 정시(Just-in-time) 활성화, 승인 워크플로우, 기간이 지정된 할당, 특권 상승(privilege escalation)에 대한 필수 정당화(사유)를 제공합니다. 목표는 상시 관리자 권한을 제거하여, 특권 계정이 공격당할 날만 기다리며 그대로 방치되지 않도록 하는 것입니다.
  • Microsoft Entra ID 거버넌스: 이 ID 거버넌스 솔루션은 자동화된 조인러-무버-리버(Joiner-Mover-Leaver) 워크플로우, 구성 가능한 만료 기간을 가진 액세스 패키지, 정기적인 액세스 인증 캠페인을 통해 액세스 라이프사이클을 관리하여, 고아 계정과 권한 확장의 누적(특권 크리프)을 최소화합니다.
  • 모니터링 및 통합: Entra ID는 감사 로그, 로그인 로그, 위험 데이터를 API를 통해 Microsoft Sentinel, Microsoft Defender for extended detection and response (XDR) 및 타사 보안 정보 및 이벤트 관리(SIEM) 플랫폼으로 스트리밍합니다.

이러한 기능의 상당수는 Entra ID P2 또는 Entra ID Governance 라이선스가 필요합니다. 기본 또는 P1 라이선스를 사용하는 조직은 Identity Protection과 PIM이 없어, 아이덴티티 보안 태세가 크게 제한됩니다.

보안 팀을 위한 Microsoft Entra ID 모범 사례 8가지

보안 팀이 우선적으로 추진해야 할 8가지 실천 사항은 다음과 같습니다.

1. 피싱에 강한 인증을 적용합니다.

표준 MFA 는 더 이상 충분하지 않습니다. 비밀번호 스프레이(Password spraying) 캠페인은 계속해서 계정을 대규모로 침해하고 있으며, 악의적 중간자(adversary-in-the-middle, AiTM) 피싱 키트는 정당한 SSO 흐름을 가로채 세션 토큰을 훔쳐 MFA를 완전히 우회할 수 있습니다.

SMTP AUTH, POP3, IMAP4 같은 레거시 프로토콜은 인증 경로를 제공하면서 Conditional Access를 아예 건너뛰게 만들어 상황을 더 악화시킵니다.

우선순위는 피싱에 강한 방식으로 특권 계정을 먼저 전환하는 것입니다. 예: FIDO2 패스키, Windows Hello for Business 또는 인증서 기반 인증.

Conditional Access의 인증 강도 제어를 사용해 이를 강제하고, 조직 전반에서 레거시 인증 프로토콜을 차단하세요. 남아 있는 모든 사용자에 대한 표준 MFA는 기본값이며 목표가 아닙니다.

2. PIM과 최소 권한으로 특권 역할을 강화하세요

모든 영구 Global Admin 계정은 언제든지 침입을 허용하는 ‘초대장’과 같습니다. 그중 하나가 손상되면, 공격자는 권한을 상승시키고 백도어를 만들며 아무도 알아차리기 전에 보안 정책을 변경할 수 있습니다.

Privileged Identity Management (PIM)은 상시 권한 부여를 ‘필요할 때에만’ 수행하는 just-in-time 승격으로 대체하여 이러한 노출을 차단합니다. 관리자는 필요할 때 액세스를 요청하며, 승인 워크플로우와 시간 제한 세션(최대 8시간은 조직에서 설정하기에 합리적인 상한선입니다), 그리고 활성화 시 필수 MFA가 적용됩니다.

PIM을 넘어, 피해 범위를 작게 유지하세요:

  • Global Administrator 권한 할당을 최소화하고, 범위가 지정된 역할을 사용하여 관리자가 업무에 필요한 권한만 받도록 하세요.
  • 모든 로그인 활동에 대한 알림이 설정된 클라우드 전용 break-glass 계정 2개를 유지하세요.
  • 특권 역할 할당을 매월 검토하세요.

PIM과 최소 권한은 공격자가 도달할 수 있는 범위를 줄여줍니다. 다음 단계는, 특권 사용자이든 아니든 누구나 최초에 액세스 권한을 얻게 되는 조건을 제어하는 것입니다.

3. 조건부 액세스 정책을 설계하고 지속적으로 튜닝하세요

조건부 액세스는 다른 모든 Entra ID 보안 제어가 작동하도록 만드는 정책 엔진입니다. 정책에 허점이 있으면, 그 아래 단계에서 어떤 것도 이를 보완해 주지 못합니다.

기본 범위부터 시작하세요:

  • 모든 사용자에 대해 MFA를 의무화하세요
  • 위험한 로그인 차단
  • 관리자 포털 보호

그런 다음 게스트 액세스, 고가치 애플리케이션, 관리되지 않는 디바이스에 대해 시나리오별 규칙을 추가하세요.

먼저 새 정책을 보고 전용(report-only) 모드로 배포한 다음, 시행(enforcement) 전에 What-If 도구로 효과를 시뮬레이션하고, 애플리케이션 태깅을 사용해 모든 통합 앱이 최소 한 가지 정책의 적용을 받도록 하세요.

정책 드리프트는 누락된 정책보다 더 큰 위험입니다. 일시적인 그룹 제외, 해지되지 않는 테스트 예외, 인증 요구 사항에 대한 수시 변경은 모두 보호되지 않은 액세스 경로를 만들어 조용히 누적되게 합니다.

승인되지 않은 행위자가 수행한 정책 변경에 대해 감사 로그를 모니터링해야 하며, 최소한 분기마다 Conditional Access 적용 범위를 검토해야 합니다.

4. Identity Protection을 활성화하고 위험 대응을 자동화합니다

Identity Protection은 위험한 로그인과 위험한 사용자를 감지하지만, 자동화된 대응 없이 탐지만 수행하면 그저 소음에 불과합니다. Identity Protection 신호가 즉시 조치를 강제하는 Conditional Access 정책과 연결되어 있지 않으면, 계정이 손상된 상태로 계속 활성 상태를 유지하는 동안 경고는 아무도 충분히 빠르게 검토하지 못하는 대기열에 쌓여 갑니다.

해결책은 Identity Protection 신호를 직접 시행(집행)으로 연결하는 것입니다. Conditional Access를 구성하여 중간 위험(sign-ins)에 대해 MFA를 요구하고, 고위험 사용자에게는 안전한 비밀번호 재설정을 강제하세요.

그다음 로그인 로그, 감사 로그, 위험 이벤트를 SIEM 으로 스트리밍해 보안 운영 센터(SOC)가 불가능한 여행(impossible travel), 레거시 인증 시도, 권한 상승(privilege escalation) 패턴에 대한 탐지 규칙을 만들 수 있게 하세요. 자동화된 강제 조치와 SOC 수준의 가시성 결합은 탐지와 대응 간의 공백을 메웁니다.

5. 앱 등록과 OAuth 동의(OAuth consent)를 제어

OAuth 동의(OAuth consent)는 Entra ID에서 가장 간과되기 쉬운 지속(지속성) 메커니즘 중 하나입니다. Mail.Read 를 몇 년 전에 승인받은 애플리케이션은 누군가가 명시적으로 철회하지 않는 한 그 액세스를 무기한으로 유지하며, 대부분의 조직은 엔터프라이즈 앱 권한에 대한 정기 검토 프로세스를 갖추지 못한 경우가 많습니다.

공격 표면은 오래된 승인(grants)만으로 끝나지 않습니다. 위협 행위자는 디바이스 코드 인증(device code authorization) 플로우를 악용해 사용자를 속여 공격자의 대리로 사용자가 정식 Microsoft 로그인 페이지에서 인증하게 만들고, MFA를 우회하는 액세스 토큰을 발급받게 했습니다.

이러한 노출을 줄이려면 셀프 서비스 동의(self-service consent)를 제한하거나 비활성화하여, 사용자가 승인 없이 테넌트 전체 권한을 부여할 수 없도록 하세요.

고권한 권한 요청에는 반드시 관리자 동의 워크플로를 적용하고, 앱 등록은 관리자만 수행할 수 있도록 제한하며, 서비스 주체와 엔터프라이즈 앱 권한을 매월 검토하세요. 정기적으로 검토하지 않으면, 승인된 모든 권한이 공격자가 이어받을 수 있는 잠재적 영속성(persistence) 메커니즘이 될 수 있습니다.

6. 게스트 및 B2B 액세스 거버넌스

게스트 계정은 만들기는 쉽지만 잊기 또한 쉬워서 대부분의 Entra ID 테넌트에서 거버넌스 공백으로 이어집니다. 관리되지 않는 모든 게스트는 보안 팀이 프로비저닝하지 않았고 존재하는지도 모를 수 있는 신원이며, 누군가가 적극적으로 제거하기 전까지 액세스가 계속 유지됩니다.

이를 강화하는 첫 단계는 누가 게스트를 초대할 수 있는지 제한하고, 모든 게스트 사용자에게 MFA를 요구하는 것입니다. 각 게스트 계정에는 지속적인 액세스 정당화(설명)를 담당할 내부 담당자(오너)가 있어야 합니다.

테넌트 간 액세스 정책은 외부 신원이 무엇에 도달할 수 있는지 제어함으로써 또 하나의 계층을 추가하고, 주기적인 액세스 검토는 그렇지 않으면 무기한 방치될 비활성 계정을 찾아냅니다.

소유자 지정, MFA 요구 사항, 그리고 정기적인 검토를 함께 적용하면 게스트 액세스가 사각지대가 되는 것을 막을 수 있습니다.

7. Entra ID를 identity threat detection and response (ITDR) 및 SOC 모니터링에 통합

다른 텔еметр y와 상관 분석될 때, ID 신호의 가치는 훨씬 더 커집니다. 의심스러운 로그인만 단독으로 보면 오탐(오류)일 수 있습니다. 동일한 로그인에 대해 측면 이동을 보여주는 엔드포인트 데이터 또는 비정상적인 데이터 전송을 보여주는 네트워크 로그를 함께 연결하면, 조사할 가치가 있는 높은 신뢰도의 지표가 됩니다.

이러한 상관 분석을 위해서는 Entra ID 로그인 로그, 감사 로그, 그리고 Identity Protection 위험 신호를 SIEM 또는 XDR 플랫폼에 통합해 입력해야 합니다. 또한 ID 이벤트는 엔드포인트 및 네트워크 데이터와 함께 사고 대응 런북(절차서)에 포함되어야 합니다.

이렇게 하면, 아이덴티티 기반 경보가 발생했을 때 SOC는 연결이 끊긴 도구 사이를 오가며 전환할 필요 없이 범위와 영향을 평가할 수 있는 맥락을 확보하게 됩니다.

8. Entra ID 보안 상태를 정기적으로 평가하세요

정기적인 보안 상태 점검은 주요 보안 프로젝트 사이에 누적되는 구성 문제를 조기에 발견합니다. 구성 드리프트는, 개별적으로는 무해해 보이는 사소한 변경을 통해 쌓입니다. 예를 들어, 정당화되었던 이유가 끝났는데도 계속 유지되는 Conditional Access 제외 항목, 광범위한 권한을 가진 테스트 앱 등록, 또는 프로젝트 종료 후에도 오랫동안 활성 상태로 남아 있는 권한이 높은 역할 할당일 수 있습니다.

이러한 문제를 방치하면, 앞서 수행한 7단계에서 구축한 보안 상태가 서서히 약화됩니다. Microsoft Secure Score는 유용한 지속 지표를 제공하지만, 유일한 평가 메커니즘이어서는 안 됩니다.

Center for Internet Security (CIS) Benchmarks와 정기적인 수동 검토로 이를 보완하고, 각 제어 영역의 위험 프로파일에 맞는 점검 주기를 구축하세요:

  • 권한이 높은 역할 할당 및 OAuth 동의 부여: 매월.
  • 게스트 액세스 및 B2B 구성: 사용량에 따라 매월 또는 분기별로 점검합니다.
  • 조건부 액세스 정책: 분기별로 점검하며, 테넌트에 주요 변경이 있는 경우에는 수시 검토를 추가로 수행합니다.

이 여덟 가지 우선순위는 Entra ID 환경을 크게 강화해 줍니다. 하지만 설정이 잘 되어 있는 테넌트에도 한계는 있으며, 기본 제공 기능이 어디까지인지 이해하는 것은 설정을 올바르게 구성하는 것만큼이나 중요합니다.

Microsoft Entra ID가 해결하지 못하는 것(그리고 더 필요한 부분)

Entra ID는 많은 범위를 커버하지만, 그 모든 것을 커버하도록 설계되지는 않았습니다. 하이브리드 환경에서는 세 가지 격차가 지속적으로 나타납니다:

  • 온프레미스 및 비-Microsoft 시스템: Entra ID는 DCSync, Golden Ticket 또는 Kerberos 악용과 같은 온프레미스 Active Directory 공격 벡터에 대한 가시성을 제공하지 않습니다. 도메인 컨트롤러 보호, 하이브리드 동기화 서버 보안, 온프레미스 권한 상승 감지는 모두 해당 범위에 포함되지 않습니다.
  • 데이터 보안 및 거버넌스: Entra ID는 신원과 액세스를 관리합니다. 특히 온프레미스 파일 서버와 비-Microsoft 저장소 전반에서 민감 데이터를 분류하거나, 파일 수준의 액세스 패턴을 모니터링하거나, 데이터 손실 방지(Data Loss Prevention) 정책을 강제 적용하지는 않습니다. 준수(컴플라이언스) 요구사항에 민감 데이터가 어디에 저장되어 있고 누가 액세스하는지 파악해야 한다면, 이는 별도의 기능입니다.
  • 크로스 플랫폼 ITDR: Entra ID의 Identity Protection은 Microsoft 생태계 내에서 인증 시점의 위험 신호를 포괄합니다. 인증 이후의 라테럴 무브먼트, 온프레미스 AD 공격 체인, 그리고 비-Microsoft 신원 소스 전반에 걸친 상관 분석에는 전용 ITDR 도구가 필요합니다.

규제가 적용되는 환경이나 하이브리드 환경에서는, 실무적인 아키텍처가 Entra ID를 아이덴티티 제어 플레인으로 두고, 가시성·보관(리텐션)·크로스-Netwrix Strongpoint가 제공하지 않는 기능을 보완하기 위해 별도의 도구로 구성하는 것입니다.

Netwrix가 Microsoft Entra ID를 어떻게 보완하는가

Netwrix는 Entra ID의 기본 네이티브 도구가 남겨 두는 공백을 메웁니다. 특히 온프레미스 AD 가시성, 장기 감사 로그 보관, 그리고 정체성(Identity) 위험을 데이터 노출과 연결하는 부분에서 그렇습니다. 이러한 공백은 Entra ID 구성을 더 잘한다고 해서 단독으로 해결할 수 없습니다. 추가 도구가 필요합니다:

  • Entra ID와 함께 온프레미스 AD까지 확인하는 가시성(둘 중 하나만이 아니라 함께)
  • 네이티브 로그 한도를 넘어서는 감사 로그 보관
  • 정체성 노출이 데이터 노출로 이어지는 연결 맥락의 위험 정보
  • 감사자가 실제로 인정하는 컴플라이언스 증빙

이것이 바로 Netwrix가 이미 과중한 보안 팀에 복잡성을 더하지 않으면서 메우는 공백입니다.

Netwrix 1Secure 는 프로비저닝할 인프라 없이 Microsoft 365 및 하이브리드 ID 환경에 대한 가시성을 제공합니다. Entra ID의 경우, 1Secure가 로그인 활동을 추적하고 권한 상승을 가시화하며, 클라우드와 온프레미스 Active Directory 전반의 권한 변경 사항을 거의 실시간 동기화로 모니터링합니다.

위험 평가 대시보드는 과도한 권한, 위험한 계정 구성, 남아 있는 액세스를 가진 비활성 계정, 그리고 침해 시 폭발 반경을 확장하는 잘못된 구성을 강조합니다. AI 기반 복구(시정) 권장 사항은 팀이 무엇을 먼저 해결할지 우선순위를 정하는 데 도움을 줍니다.

Netwrix Auditor 는 규제가 적용되는 산업을 위한 컴플라이언스 중심 감사를 제공합니다. 30분 만에 배포하고 몇 시간 내에 리포트를 제공하므로, Auditor는 Entra ID, Active Directory, 파일 서버, Exchange 전반에 대한 감사 로그를 제공합니다.

감사 로그에 대한 대화형 검색을 통해 조사 담당자는 하이브리드 환경 전체에서 "누가 무엇에 언제 접근했는지"를 바로 확인할 수 있습니다. 또한 네이티브 Entra ID 로그 보관 기간을 훨씬 넘어서는 장기 감사 기록을 제공합니다.

Entra ID 및 Microsoft 365 환경에서의 권한 있는 액세스를 위해 Netwrix Privilege Secure 필요한 시점에 권한을 제공해 상시 관리자 권한을 제거하고, 감사 추적을 위한 세션 녹화를 제공합니다.

Netwrix 데모 예약 Entra ID가 열어 둔 가시성 및 거버넌스 격차를 얼마나 빠르게 해소할 수 있는지 확인해 보세요.

Netwrix Auditor는 하이브리드 Microsoft 환경 전반에서 액세스 및 변경 이벤트의 이전/이후 값을 기록합니다. 무료 체험판 다운로드

Microsoft Entra ID 보안에 대한 자주 묻는 질문

공유하기

더 알아보기

저자 소개

Asset Not Found

Netwrix Team