Netwrix Auditor for Microsoft Entra ID
- Netwrix Auditor 실행 → “Search”로 이동 → “Advanced mode”를 자동으로 선택되지 않았다면 클릭 → 다음 필터를 설정하세요: “Data source” "Equal" “Azure AD”.
- “Object Type” = “Application” 필터를 추가하여 검색 결과를 애플리케이션만으로 좁히고, 아래 필터를 추가해 화이트리스트된 애플리케이션은 제외합니다:
필터 = “What”
연산자 = “ Not Equal”
값 = “App Name”
네이티브 솔루션
- Azure 포털 메뉴에서 Monitoring을 선택하거나, 어떤 페이지에서든 검색하여 Monitoring을 선택합니다.
- 선택 감사 로그.
- "Application Management" 를 카테고리 열의 검색 섹션에서 선택하여 보고서를 필터링하면 애플리케이션과 관련된 이벤트만 표시됩니다. 대상(들) 열에는 애플리케이션 이름이 표시됩니다.
- 페이지 하단의 세부 정보 탭에서 이벤트 상세 정보를 확인하세요.
참고: 화이트리스트에 있는 애플리케이션을 제외하려면 기본 이벤트 로그 필터에는 제외(exclude) 기능이 없으므로 로그 데이터를 CSV 파일로 가져온 뒤 수동으로 분석해야 합니다.
Microsoft Entra ID에서 불법 애플리케이션 활동을 탐지하는 더 나은 방법
오늘날 엔터프라이즈 애플리케이션 라이브러리는 유기적 성장과 사용자 수요가 맞물리면서 종종 한계에 가까울 정도로 빠르게 늘어납니다. 하지만 적절한 가시성과 관리가 부족하면 원치 않는 애플리케이션이 섞여 들어오고, 직원들이 IT를 완전히 우회한 채 자신만의 소프트웨어를 직접 다운로드하는 경우도 흔합니다.
이러한 무단 애플리케이션은 보안과 컴플라이언스 모두에 실제 위협이 됩니다. 예를 들어 기본 설정에서는 Azure가 모든 사용자가 앱 갤러리의 어떤 애플리케이션에 대해서도 자신의 데이터에 접근할 수 있는 권한을 부여하도록 허용합니다. 그 결과, 타사 앱이 여러분의 비즈니스 핵심 또는 규제 대상 콘텐츠를 읽을 수 있는 문이 열리게 됩니다.
따라서 의심스러운 애플리케이션이 있는지 Azure 로그를 면밀히 모니터링하는 것이 현명합니다. 하지만 수동 도구로는 그 작업이 쉽지 않습니다. Azure 감사 로그는 디렉터리별로 데이터를 저장하므로, 여러 Azure 디렉터리에 걸친 데이터를 찾으려면 동일한 검색을 여러 번 실행해야 합니다. 또한 기본 제공 이벤트 로그 필터에는 제외 기능이 없으므로, 허용 목록(화이트리스트)에 등록된 애플리케이션을 걸러내려면 로그 데이터를 CSV 파일로 가져온 뒤 수동으로 분석해야 합니다.
반면 Netwrix Auditor를 사용하면 모든 감사 데이터를 한 번에 검색하고, 관련 없는 감사 로그 레코드를 빠르게 필터링하여 정말 중요한 부분에 집중할 수 있습니다. 또한 위협 징후가 의심되는 활동을 제때 알려주는 알림을 손쉽게 설정해 침해 사고를 예방할 수 있습니다. Netwrix Auditor는 컴플라이언스 및 조사 목적을 위해 로그 데이터를 10년 이상 비용 효율적으로 보관할 수 있게 해줍니다.
공유하기