참조:
https://docs.microsoft.com/en-us/azure/security-center/azure-defender
주제 2, Litware Inc.
사례 연구
이것은 사례 연구입니다. 사례 연구는 별도로 시간이 지정되지 않습니다. 각 사례를 완료하고 싶은 만큼 시험 시간을 사용할 수 있습니다. 그러나 이 시험에 추가 사례 연구 및 섹션이 있을 수 있습니다. 주어진 시간 내에 이 시험에 포함된 모든 문제를 완료할 수 있도록 시간을 관리해야 합니다.
사례 연구에 포함된 질문에 답하려면 사례 연구에 제공된 정보를 참조해야 합니다. 사례 연구에는 사례 연구에 설명된 시나리오에 대한 추가 정보를 제공하는 전시 및 기타 리소스가 포함될 수 있습니다. 각 질문은 이 사례 연구의 다른 질문과 독립적입니다.
이 사례 연구가 끝나면 검토 화면이 나타납니다. 이 화면에서 답을 검토하고 시험의 다음 섹션으로 이동하기 전에 변경할 수 있습니다. 새 섹션을 시작한 후에는 이 섹션으로 돌아갈 수 없습니다.
사례 연구를 시작하려면
이 사례 연구의 첫 번째 질문을 표시하려면 버튼을 클릭하십시오. 질문에 답하기 전에 왼쪽 창에 있는 버튼을 사용하여 사례 연구의 내용을 탐색하십시오. 이 버튼을 클릭하면 비즈니스 요구 사항, 기존 환경 및 문제 설명과 같은 정보가 표시됩니다. 사례 연구에 모든 정보 탭이 있는 경우 표시되는 정보는 후속 탭에 표시되는 정보와 동일합니다. 질문에 답할 준비가 되면 버튼을 클릭하여 질문으로 돌아갑니다.
개요
Litware Inc.는 재생 가능한 회사입니다.
Litware는 보스턴과 시애틀에 사무실을 두고 있습니다. 또한 Litware에는 미국 전역에 원격 사용자가 있습니다. 클라우드 리소스를 포함한 Litware 리소스에 액세스하기 위해 원격 사용자는 두 사무실 중 하나에 VPN 연결을 설정합니다.
기존 환경
ID 환경
네트워크에는 litware.com이라는 Azure AD(Azure Active Directory) 테넌트와 동기화되는 litware.com이라는 Active Directory 포리스트가 포함되어 있습니다.
마이크로소프트 365 환경
Litware에는 litware.com Azure AD 테넌트에 연결된 Microsoft 365 E5 구독이 있습니다. Microsoft Defender for Endpoint는 Windows 10을 실행하는 모든 컴퓨터에 배포됩니다. 모든 Microsoft Cloud App Security 기본 제공 이상 감지 정책이 활성화됩니다.
Azure 환경
Litware에는 litware.com Azure AD 테넌트에 연결된 Azure 구독이 있습니다. 구독에는 다음 표와 같이 미국 동부 Azure 지역의 리소스가 포함되어 있습니다.

네트워크 환경
각 Litware 사무실은 인터넷에 직접 연결되며 Azure 구독의 가상 네트워크에 대한 사이트 간 VPN 연결이 있습니다.
온프레미스 환경
온-프레미스 네트워크에는 다음 표에 표시된 컴퓨터가 포함됩니다.

현재 문제
Cloud App Security는 사용자가 두 사무실에 동시에 연결할 때 자주 가양성 경고를 생성합니다.
계획된 변경
Litware는 다음 변경 사항을 구현할 계획입니다.
* Azure 구독에서 Azure Sentinel을 만들고 구성합니다.
* Azure AD 테스트 사용자 계정을 사용하여 Azure Sentinel 기능을 검증합니다.
비즈니스 요구 사항
Litware는 다음과 같은 비즈니스 요구 사항을 식별합니다.
* 가능한 한 최소 권한의 원칙을 사용해야 합니다.
* 다른 모든 요구 사항이 충족되는 한 비용을 최소화해야 합니다.
* Log Analytics에서 수집한 로그는 사용자 활동에 대한 전체 감사 추적을 제공해야 합니다.
* 모든 도메인 컨트롤러는 Microsoft Defender for Identity를 사용하여 보호해야 합니다.
Azure 정보 보호 요구 사항
보안 레이블이 있고 Windows 10 컴퓨터에 저장된 모든 파일은 Azure Information Protection - 데이터 검색 대시보드에서 사용할 수 있어야 합니다.
Microsoft Defender for Endpoint 요구 사항
모든 Cloud App Security 승인되지 않은 앱은 Microsoft Defender for Endpoint를 사용하여 Windows 10 컴퓨터에서 차단되어야 합니다.
Microsoft Cloud App Security 요구 사항
Cloud App Security는 테넌트 수준 데이터를 기반으로 사용자 연결이 비정상적인지 여부를 식별해야 합니다.
Azure Defender 요구 사항
모든 서버는 동일한 Log Analytics 작업 영역에 로그를 보내야 합니다.
Azure 센티넬 요구 사항
Litware는 다음 Azure Sentinel 요구 사항을 충족해야 합니다.
* Azure Sentinel과 Cloud App Security를 통합합니다.
* admin1이라는 사용자가 Azure Sentinel 플레이북을 구성할 수 있는지 확인합니다.
* 사용자 지정 쿼리를 기반으로 Azure Sentinel 분석 규칙을 만듭니다. 규칙은 플레이북 실행을 자동으로 시작해야 합니다.
* 사냥하는 동안 조사 그래프를 탐색할 때 IP 주소를 참조하는 기능을 제공하기 위해 특정 IP 주소에서 데이터 액세스를 나타내는 이벤트에 메모를 추가합니다.
* Azure AD 테스트 사용자 계정에서 Microsoft Office 365에 대한 인바운드 액세스가 감지될 때 경고를 생성하는 테스트 규칙을 만듭니다. 규칙에 의해 생성된 경고는 테스트 사용자 계정당 하나의 문제로 개별 문제로 그룹화되어야 합니다.