Netwrix Auditor for Microsoft EntraID
1. Netwrix Auditor를 실행한 다음 → "Search"로 이동 → 다음 조건을 지정하세요:
- 필터 – "데이터 소스"
연산자 – "같음"
값 – "Azure AD" - 필터 – "개체 유형"
연산자 – "같음"
값 – "Logon" - 필터 – "워크스테이션"
연산자 – "포함하지 않음"
값 – 제외할 IP 주소 또는 위치
추가 “Workstation” 필터를 추가하면 여러 IP 주소 또는 위치를 제외할 수 있습니다.
2. “검색”을 클릭합니다:
이 보고서를 나중에 사용하려면 “Tools”를 클릭한 다음 “Save as report”를 클릭하고 → 보고서 이름을 지정한 후 → “Save”를 클릭하세요.
자세히 보기: Netwrix Auditor for Microsoft Entra ID
네이티브 솔루션
- 열기 portal.azure.com -> “Azure Active Directory”를 클릭합니다.
- 모니터링 섹션에서 “Sign-ins”를 클릭합니다.
- 다운로드를 클릭 -> CSV.
- 생성된 파일을 Microsoft Excel로 가져옵니다:
- Excel에서 파일 -> 열기 –> 방금 다운로드한 파일을 선택합니다.
- 텍스트 가져오기 마법사에서 데이터 형식 = “구분됨”을 선택하고 “내 데이터에 머리글이 있습니다” 확인란을 선택 -> 다음을 클릭합니다.
- 구분 기호 섹션에서 “쉼표”를 선택 -> 다음을 클릭합니다.
- 필드 미리보기를 스크롤하면서 “열(가져오기 안 함, 건너뛰기)”을 선택하고, 다음 열만 남기세요: Date (UTC), User, Username, IP address, Location, Status. (로그온 세부 정보가 더 필요한 경우 “Application”, “Resource”, “Authentication requirement”, “Browser”, “Operating System” 필드를 체크한 상태로 둘 수도 있습니다.) -> “Finish”를 클릭하세요.
- “Location”(또는 “IP address”) 열을 사용해 신뢰하는 위치(또는 IP 주소)로 필터링하세요.
- 결과를 확인하세요:
Microsoft Entra ID의 의심스러운 로그인 징후를 더 쉽게 찾아보세요
많은 조직이 이미 몇 달째 확대된 원격 인력을 운영하고 있습니다. 원격 근무자를 안정적으로 가동하기 위한 대부분의 과제는 해결되었지만, 여전히 심각한 보안 과제가 남아 있습니다. 특히 위협이 더욱 정교해지고 있는 상황에서는, 더 이상 전통적인 방화벽 규칙만으로 액세스를 통제한다고 믿기 어렵습니다.
Microsoft Entra ID 조건부 액세스 정책을 사용하면 사용자에 대한 리소스 접근을 제어하고, 로그인 위치에 따라 MFA를 구현할 수도 있습니다. 하지만 원격 근무자가 많고 클라우드 애플리케이션도 방대해지면서 공격 표면이 훨씬 커졌기 때문에, Azure 로그인 이벤트를 지속적으로 추적하는 것이 매우 중요합니다.
Microsoft Entra ID 감사 로그는 모든 로그인 이벤트를 기록하지만, 알려진(안전한) 위치를 제외하도록 항목을 효과적으로 필터링할 수 없어, 사람이 수동으로 처리하기에는 감당하기 어려울 정도로 방대한 정보가 남게 됩니다.
Netwrix Auditor for Microsoft Entra ID는 Microsoft Entra ID 및 클라우드 애플리케이션에 대한 성공 및 실패 시도 모두에 대해 보안 보고서를 제공함으로써 보안과 컴플라이언스를 위한 액세스 제어를 지원합니다. 편리한 검색 기능을 통해 불필요한 기록을 필터링하고 원하는 정보를 빠르게 찾을 수 있습니다. 또한 검색 결과를 사용자 지정 보고서로 저장하고 이해관계자들이 구독할 수 있도록 설정할 수 있으며, 의심스러운 로그인 시도에 즉시 대응할 수 있도록 알림을 구성할 수도 있습니다.
공유하기