Microsoft Sentinel 배우기: 초급자를 위한 실무 가이드
Microsoft Sentinel의 설정, 데이터 커넥터, 분석 규칙, 첫 번째 조사 워크플로우를 다루는 실습형 입문서.
Microsoft Sentinel은 Azure 위에 구축된 클라우드 네이티브 SIEM 및 SOAR 플랫폼이며, 최신 SOC에서 빠르게 필수 도구가 되었습니다. 처음 접하는 사람이라면 워크스페이스, 커넥터, 분석 규칙, 워크북, 플레이북 같은 수많은 구성 요소들이 압도적으로 느껴질 수 있습니다. 이 가이드는 이를 실무적인 단계로 나누어 빠르게 익숙해질 수 있는 경로를 제시합니다.
Sentinel이 실제로 하는 일
Sentinel의 핵심은 사용자 환경 전체(Azure 리소스, 온프레미스 서버, 방화벽, 엔드포인트 도구, ID 공급자)의 로그를 Log Analytics 워크스페이스로 수집한 다음, Kusto Query Language(KQL)로 데이터를 쿼리하고 탐지 규칙을 구축하고 추세를 시각화하고 응답을 자동화할 수 있도록 합니다. 이는 4개 계층이 쌓여 있는 것으로 생각할 수 있습니다: 데이터 수집, 탐지, 조사, 응답.
첫 번째 워크스페이스 설정
Azure 구독이 필요합니다. Log Analytics 워크스페이스를 만든 후 Azure 포털에서 그 위에 Sentinel을 활성화하면 됩니다. 초급자를 위한 몇 가지 팁:
- 랩용으로 전용 리소스 그룹을 사용하면 나중에 정리가 쉽습니다.
- 다른 테스트 리소스와 가까운 지역을 선택하여 지연 시간과 송신 비용을 줄입니다.
- Sentinel 요금은 데이터 수집량을 기준으로 하므로, 실험 중이라면 연결된 데이터 소스를 주시하세요—잡음이 많은 로그 소스를 연결하면 무료 평가판 크레딧이 빠르게 소진됩니다.
워크스페이스가 생성되면 Sentinel 개요 페이지가 기본 허브가 되어 인시던트, 데이터 커넥터 상태, 최근 활동을 표시합니다.
데이터 소스 연결
데이터 커넥터는 Sentinel이 로그를 수집하는 방식입니다. 초급자 랩을 위해 작게 시작하세요:
- Azure Activity Log — 무료이고 기본 제공되며, 구독 전체의 관리 계층 이벤트를 표시합니다.
- Microsoft Entra ID(Azure AD) 로그 — 로그인 및 감사 로그는 인증 이상 현상 관련 탐지 로직을 연습하기에 좋습니다.
- AMA(Azure Monitor Agent)를 통한 Windows Security Events — 테스트 VM을 생성하면 엔드포인트 스타일 원격 분석으로 연습할 수 있습니다.
수집 비용을 이해할 때까지 대규모 타사 방화벽 또는 프록시 피드를 연결하지 마세요—이들은 매우 큰 로그 볼륨을 생성할 수 있습니다.
KQL 기초 배우기
Kusto Query Language는 Sentinel 작업에 필수적입니다. 다음 패턴부터 시작하세요:
SigninLogs
| where ResultType != 0
| summarize FailedAttempts = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedAttempts > 5
이 간단한 쿼리는 시간당 반복된 로그인 실패가 있는 계정을 표시합니다—전형적인 무차별 대입 지표입니다. where, summarize, join, bin이 자연스러워질 때까지 연습하세요. Microsoft Learn의 KQL 모듈과 분석 아래의 Sentinel 샘플 쿼리가 좋은 무료 참고 자료입니다.
첫 번째 분석 규칙 구축
분석 규칙은 KQL 쿼리를 자동 탐지로 변환하여 인시던트를 생성합니다. 규칙을 만들려면:
- Analytics > Create > Scheduled query rule로 이동합니다.
- 위의 무차별 대입 예제와 유사한 쿼리를 붙여넣습니다.
- 쿼리 빈도와 조회 기간을 설정합니다(예: 1시간마다 실행, 1시간 이전 데이터 조회).
- 엔티티(예:
UserPrincipalName)를 매핑하여 Sentinel이 이 인시던트를 같은 계정과 관련된 다른 인시던트와 연관시킬 수 있도록 합니다. - 인시던트 피로도를 피하기 위해 경고 그룹화 설정을 선택합니다.
Microsoft는 많은 기본 제공 분석 규칙 템플릿을 제공합니다—처음부터 직접 작성하기 전에 이들을 먼저 검토하여 일반적인 탐지 패턴을 이해하세요.
인시던트 조사
규칙이 실행되면 Incidents 블레이드에 인시던트가 생성됩니다. 클릭하여 조사 그래프를 사용하면 관련 엔티티(사용자, IP, 호스트)와 다른 경고에서 어떻게 연결되는지 볼 수 있습니다. 이 그래프 보기는 관련 항목을 시각적으로 매핑하기 때문에 Sentinel의 가장 강력한 초급자 친화적 기능 중 하나입니다.
AI 도움을 받아 작성했으며, Michal Pilch(CISSP), Korra Studio에서 검토 및 게시했어요.
이것은 Korra Studio 나레지베이스의 한 노트예요. 플랫폼은 모든 주제를 1-to-1 멘토링과 함께 제공해요.
무료로 시작하기arrow_forward