엔드포인트 보호
원본 보기엔드포인트 보호
Elastic Defend를 배포한 후 보호된 엔드포인트를 관리하고, 정책을 조정하며, 오탐을 줄이기 위한 예외를 생성할 수 있습니다. 이 모든 작업은 Elastic Security 내에서 수행할 수 있습니다. 이러한 관리 도구를 통해 환경 전반의 엔드포인트 보호를 중앙에서 제어할 수 있습니다.
Elastic Security는 각 관리 영역을 위한 전용 페이지를 제공합니다. 탐색 메뉴 또는 전역 검색 필드를 사용하여 해당 페이지를 찾을 수 있습니다. 이를 사용하여 엔드포인트 상태를 모니터링하고, 보호 정책을 조정하며, 기존 소프트웨어 및 워크플로와 함께 Elastic Defend가 원활하게 실행되도록 하는 예외를 정의할 수 있습니다.
| 목표 | 시작 위치 |
|---|---|
| 보호된 엔드포인트 보기 및 모니터링 | 엔드포인트 |
| 보호 설정 또는 이벤트 수집 조정 | 정책 |
| 알려진 소프트웨어로 인한 오탐 줄이기 | 신뢰할 수 있는 애플리케이션 → 이벤트 필터 |
| Elastic Endpoint 오탐 알림 억제 | Elastic Endpoint 예외 |
| 알려진 악성 애플리케이션 차단 | 차단 목록 |
| 다양한 Elastic Endpoint 구성 설정 이해 | Elastic Defend 최적화 |
| Elastic Defend 문제 진단 | 자동 문제 해결 → Elastic Defend 문제 해결 |
엔드포인트 페이지에는 상태, 할당된 정책, 운영 체제를 비롯하여 Elastic Defend를 실행하는 모든 호스트가 표시됩니다. 이 페이지를 사용하여 엔드포인트가 정상인지 확인하고, 각 호스트에서 사용하는 정책을 확인하며, 개별 엔드포인트의 세부 정보를 자세히 살펴볼 수 있습니다.
정책 페이지에는 모든 Elastic Defend 통합 정책이 나열됩니다. 여기에서 정책을 열어 보호 수준, 이벤트 수집 설정, 고급 옵션을 조정할 수 있습니다.
예외와 필터를 사용하면 보호 수준을 낮추지 않으면서 불필요한 정보를 줄이도록 환경에 맞게 Elastic Defend의 동작을 조정할 수 있습니다.
- 신뢰할 수 있는 애플리케이션: 성능 문제와 비호환성을 방지하기 위해 정상으로 알려진 애플리케이션(예: 기타 보안 도구)을 Elastic Defend 모니터링에서 제외합니다.
- 신뢰할 수 있는 장치: 장치 제어 설정을 재정의하여 특정 외부 저장 장치가 보호된 호스트에 연결되도록 허용합니다.
- 이벤트 필터: 대량으로 발생하거나 가치가 낮은 엔드포인트 이벤트가 Elasticsearch에 저장되지 않도록 하여 스토리지 비용을 줄입니다.
- 호스트 격리 예외: 격리된 호스트가 네트워크의 나머지 부분과는 차단된 상태를 유지하면서 특정 IP 주소와 통신할 수 있도록 허용합니다.
- 차단 목록: 지정된 애플리케이션이 보호된 호스트에서 실행되지 않도록 하여 Elastic Defend의 알려진 악성 프로세스 목록을 확장합니다.
- Elastic Endpoint 예외: Elastic Endpoint가 알림을 생성하지 않도록 하여 엔드포인트 보호 규칙으로 인한 오탐을 줄입니다.
Elastic Defend에는 엔드포인트를 보호하고 무단 변경을 방지하는 데 도움이 되는 기본 제공 보호 기능과 사전 구축된 탐지 규칙이 포함되어 있습니다.
- 엔드포인트 보호 규칙: 맬웨어, 랜섬웨어, 메모리 위협, 악성 동작에 대한 규칙을 비롯하여 Elastic Endpoint에서 생성된 알림을 관리하고 대응하는 데 도움이 되는 사전 구축된 탐지 규칙입니다.
- Elastic Endpoint 자체 보호: 사용자와 공격자가 Elastic Endpoint 기능을 방해하지 못하도록 하는 기본 제공 무단 변경 방지 기능입니다.
- 타사 바이러스 백신 앱에서 Elastic Endpoint 허용 목록에 추가: 충돌을 방지하기 위해 Elastic Endpoint의 디지털 서명과 파일 경로를 바이러스 백신 소프트웨어의 허용 목록에 추가합니다.
이러한 도구를 사용하여 문제를 진단하고, 리소스 사용량을 줄이며, Elastic Defend가 이벤트 데이터를 수집하는 방식을 이해할 수 있습니다.
- Elastic Defend 최적화: 엔드포인트 아티팩트와 예외를 조정하여 과도한 CPU 사용량, 높은 스토리지 사용량, 소프트웨어 비호환성과 같은 성능 문제를 해결합니다.
- 자동 문제 해결: 정책 응답 오류와 타사 바이러스 백신 충돌을 비롯하여 Elastic Defend가 의도대로 작동하지 못하게 할 수 있는 일반적인 문제를 식별하고 해결합니다.
- 이벤트 캡처와 Elastic Defend: Elastic Defend가 시스템 이벤트 데이터를 수집, 집계, 중복 제거하여 위협 탐지와 스토리지 및 성능 오버헤드 간의 균형을 맞추는 방식을 이해합니다.
- Elastic Defend 문제 해결: Elastic Agent 연결 문제, 정책 실패, 맬웨어 방지 오류와 같은 일반적인 문제를 해결합니다.
- Elastic Defend로 엔드포인트 보호 구성: Elastic Defend를 설치하고 통합 정책을 설정합니다.
- 엔드포인트 대응 조치: 호스트를 격리하고, 명령을 실행하며, 보호된 엔드포인트에서 기타 대응 조치를 수행합니다.