Skip to main content
NetApp Ransomware Resilience
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

NetApp Ransomware Resilience에서 Microsoft Sentinel SIEM 구성하십시오

기여자 netapp-ahibbard

NetApp Ransomware Resilience는 Microsoft Sentinel을 통한 보안 정보 및 이벤트 관리(SIEM)를 기본적으로 지원합니다. Ransomware Resilience를 Microsoft Sentinel에 연결하면 위협 분석 및 탐지를 위해 이벤트 데이터를 자동으로 전송하여 랜섬웨어 보호 및 이벤트 관리를 간소화할 수 있습니다.

위협 탐지를 위해 Microsoft Sentinel 구성

Microsoft Sentinel에 연결하려면 Azure 포털에서 특정 단계를 수행해야 합니다.

Microsoft Sentinel 활성화

단계
  1. Microsoft Sentinel에서 *로그 분석 작업 영역*을 생성합니다.

  2. "Microsoft Sentinel에서 생성한 Log Analytics 작업 영역을 사용할 수 있도록 설정합니다."

Microsoft Sentinel에서 사용자 지정 역할 생성

단계
  1. Azure 포털에서 구독 > *액세스 제어(IAM)*로 이동합니다.

  2. 사용자 지정 역할을 생성합니다. *사용자 지정 역할 이름*에는 "NetApp Ransomware Resilience Sentinel Configurator"를 입력합니다.

  3. 다음 JSON을 복사하여 JSON 탭에 붙여넣고, `{subscription_id}`을 역할을 할당할 Azure 구독 ID로 바꾸십시오.

    {
      "properties": {
        "roleName": "NetApp Ransomware Resilience Sentinel Configurator",
        "description": "",
        "assignableScopes": [
          "/subscriptions/{subscription_id}"
        ],
        "permissions": [
          {
            "actions": [
              "Microsoft.Insights/dataCollectionEndpoints/write",
              "Microsoft.Insights/dataCollectionEndpoints/read",
              "Microsoft.OperationalInsights/workspaces/sharedKeys/action",
              "Microsoft.Insights/dataCollectionRules/write",
              "Microsoft.Insights/dataCollectionRules/read",
              "Microsoft.OperationalInsights/workspaces/tables/operationresults/read",
              "Microsoft.OperationalInsights/workspaces/tables/read",
              "Microsoft.OperationalInsights/workspaces/tables/write",
              "Microsoft.OperationalInsights/workspaces/read",
              "Microsoft.OperationalInsights/workspaces/write",
              "Microsoft.OperationalInsights/workspaces/listKeys/action",
              "Microsoft.Resources/subscriptions/read",
              "Microsoft.Resources/subscriptions/resourceGroups/read",
              "Microsoft.Resources/subscriptions/resourceGroups/write",
              "Microsoft.Resources/deployments/write",
              "Microsoft.Resources/deployments/read",
              "Microsoft.Resources/deployments/operationStatuses/read",
              "Microsoft.Resources/subscriptions/resourceGroups/deployments/write",
              "Microsoft.Resources/subscriptions/resourceGroups/deployments/read",
              "Microsoft.Resources/subscriptions/resourceGroups/deployments/operationStatuses/read",
              "Microsoft.Authorization/roleAssignments/read",
              "Microsoft.Authorization/roleAssignments/write",
              "Microsoft.Authorization/roleAssignments/delete",
              "Microsoft.Authorization/roleDefinitions/read",
              "Microsoft.Resources/deployments/operations/read",
              "Microsoft.Resources/deployments/read",
              "Microsoft.Resources/deployments/write",
              "Microsoft.Resources/resources/read",
              "Microsoft.Resources/subscriptions/operationresults/read",
              "Microsoft.Resources/subscriptions/resourceGroups/delete",
              "Microsoft.Resources/subscriptions/resourceGroups/read",
              "Microsoft.Resources/subscriptions/resourcegroups/resources/read",
              "Microsoft.Resources/subscriptions/resourceGroups/write",
              "Microsoft.Resources/subscriptions/resourcegroups/deployments/read",
              "Microsoft.Resources/subscriptions/resourcegroups/deployments/write",
              "Microsoft.Resources/subscriptions/resourcegroups/deployments/operations/read",
              "Microsoft.Resources/subscriptions/resourcegroups/deployments/operationstatuses/read",
              "Microsoft.Resources/subscriptions/locations/read",
              "Microsoft.SecurityInsights/alertRules/write",
              "Microsoft.SecurityInsights/alertRules/read",
              "Microsoft.SecurityInsights/alertRules/actions/write",
              "Microsoft.SecurityInsights/alertRules/actions/read",
              "Microsoft.OperationalInsights/workspaces/search/action",
              "Microsoft.OperationalInsights/workspaces/rules/read",
              "Microsoft.OperationalInsights/workspaces/sharedkeys/action",
              "Microsoft.OperationalInsights/workspaces/customfields/action",
              "Microsoft.OperationalInsights/workspaces/analytics/query/action",
              "Microsoft.OperationalInsights/workspaces/api/query/schema/read",
              "Microsoft.OperationalInsights/workspaces/datasources/read",
              "Microsoft.OperationalInsights/workspaces/metricDefinitions/read",
              "Microsoft.OperationalInsights/workspaces/schema/read",
              "Microsoft.OperationalInsights/workspaces/tables/query/read",
              "Microsoft.OperationalInsights/workspaces/providers/Microsoft.Insights/logDefinitions/read",
              "Microsoft.OperationalInsights/workspaces/sharedkeys/read",
              "Microsoft.OperationalInsights/workspaces/operations/read",
              "Microsoft.OperationalInsights/workspaces/query/read"
            ],
            "notActions": [],
            "dataActions": [],
            "notDataActions": []
          }
        ]
      }
    }
  4. 설정을 검토하고 저장합니다.

Microsoft Entra ID에 NetApp Ransomware Resilience 등록

단계
  1. Azure 포털에서 Entra ID > 애플리케이션 > *앱 등록*을 선택합니다.

  2. 애플리케이션의 표시 이름*에는 "*NetApp 랜섬웨어 복원력"을 입력하십시오.

  3. 지원되는 계정 유형 필드에서 *이 조직 디렉토리의 계정만*을 선택합니다.

  4. *리뷰*를 선택하세요.

  5. *등록*을 선택하여 설정을 저장하세요.

    등록 후 Microsoft Entra 관리 센터에 애플리케이션 개요 창이 표시됩니다.

애플리케이션 등록을 위한 클라이언트 시크릿 생성
  1. Azure 포털에서 인증서 및 비밀 > 클라이언트 비밀 > *새 클라이언트 비밀*을 선택합니다.

  2. 애플리케이션 비밀번호에 대한 설명을 추가하세요.

  3. 비밀 키의 만료 기간을 선택하거나 사용자 지정 유효 기간을 지정하십시오.

    팁 클라이언트 암호의 유효 기간은 2년(24개월) 이하로 제한됩니다. Microsoft는 만료 기간을 12개월 미만으로 설정하는 것을 권장합니다.
  4. *추가*를 선택하여 비밀번호를 생성하세요.

  5. 추후 인증 단계에서 사용할 비밀 키를 기록해 두십시오. 비밀 키는 이 페이지에서만 확인할 수 있으며, 페이지를 벗어나면 다시는 표시되지 않습니다.

Azure에서 역할을 추가하고 랜섬웨어 복원력에서 Microsoft Sentinel을 인증합니다.

Microsoft Sentinel SIEM의 경우, Ransomware Resilience가 사용자가 제공하는 권한에 따라 리소스를 배포하는 자동 배포 방식을 선택할 수 있습니다. 또는 제공된 ARM 템플릿을 기반으로 리소스를 배포하는 수동 배포 방식을 선택할 수도 있습니다. 두 방식 모두 Azure 포털에서 권한을 설정한 다음 Ransomware Resilience에서 연결을 인증해야 하지만, 단계는 다릅니다. 필요에 가장 적합한 워크플로를 선택하십시오.

자동 배포
Azure 포털에서 권한 구성
  1. Azure 포털에서 구독 > *액세스 제어(IAM)*를 선택합니다.

  2. 추가 > *역할 할당 추가*를 선택합니다.

  3. 권한 있는 관리자 역할 필드에서 이전에 생성한 NetApp Ransomware Resilience Sentinel Configurator 역할을 선택합니다.

  4. *다음*을 선택하세요.

  5. 액세스 권한 할당 필드에서 *사용자, 그룹 또는 서비스 주체*를 선택합니다.

  6. *멤버 선택*을 선택한 다음 *NetApp Ransomware Resilience*를 선택합니다.

  7. *다음*을 선택하세요.

  8. 사용자가 할 수 있는 일 필드에서 *권한 있는 관리자 역할인 소유자, UAA, RBAC(권장)를 제외한 모든 역할을 사용자에게 할당하도록 허용*을 선택합니다.

  9. *다음*을 선택하세요.

  10. 권한을 할당하려면 *검토 및 할당*을 선택하세요.

NetApp Ransomware Resilience에서 Microsoft Sentinel 인증
  1. Ransomware Resilience에서 사이드바의 *설정*을 선택하세요.

  2. 설정 페이지에서 SIEM 연결 타일의 *연결*을 선택한 다음 드롭다운 메뉴에서 *Microsoft Sentinel*을 선택합니다.

    SIEM 연결 옵션 스크린샷

  3. 배포 방법으로 *자동*을 선택합니다.

  4. 필수 조건, 등록 및 권한 섹션을 검토하여 각 단계를 성공적으로 완료했는지 확인하십시오.

  5. 인증 섹션을 펼치세요.

    1. 디렉터리(테넌트) ID, 애플리케이션(테넌트) ID 및 *클라이언트 암호*를 입력하십시오. *인증*을 선택한 다음 UI에서 자격 증명이 인증되었음을 확인할 때까지 기다려 진행하십시오.

    2. SIEM 데이터를 전송할 Subscription ID, Resource group 및 *Log Analytics workspace*를 선택하십시오.

  6. SIEM 데이터 전송을 시작하려면 *Connect*를 선택하십시오.

수동 배포
ARM 템플릿 배포
  1. Ransomware Resilience에서 사이드바의 *설정*을 선택하세요.

  2. 설정 페이지에서 SIEM 연결 타일의 *연결*을 선택한 다음 드롭다운 메뉴에서 *Microsoft Sentinel*을 선택합니다.

    SIEM 연결 옵션 스크린샷

  3. 배포 방법으로 *수동*을 선택하십시오.

  4. 사전 요구 사항, 등록, ARM 템플릿 배포 섹션을 검토하여 각 단계를 성공적으로 완료했는지 확인하십시오.

  5. ARM 템플릿 배포 섹션을 펼칩니다.

  6. 모니터링 메트릭 게시자 역할을 할당합니다.

    1. Azure 구독에서 *액세스 제어(IAM)*로 이동합니다.

    2. *역할 할당 추가*를 선택합니다.

    3. *모니터링 메트릭스 퍼블리셔*를 검색하여 선택합니다.

    4. 등록 단계에서 생성된 애플리케이션 등록의 서비스 주체에 역할 할당을 추가합니다.

    5. 검토 후 배정.

  7. 랜섬웨어 복원력으로 돌아가십시오. ARM 템플릿의 JSON을 복사하여 Azure 환경에 Log Analytics 사용자 지정 테이블, 데이터 수집 엔드포인트(DCE), 데이터 수집 규칙(DCR) 및 Sentinel 분석 규칙을 생성하십시오.

  8. Azure 포털에서 *사용자 지정 템플릿 배포*를 검색합니다.

  9. 편집기에서 *나만의 템플릿 만들기*를 선택합니다.

  10. 복사한 JSON을 편집기에 붙여넣습니다. *저장*을 선택합니다.

  11. Log Analytics 작업 영역의 이름인 *작업 영역 이름*을 입력하세요. 이 이름은 Azure 포털의 작업 영역 개요 페이지에서 확인할 수 있습니다.

  12. *검토 + 생성*을 선택합니다. 선택 사항을 검토한 후 *생성*을 선택하여 배포합니다.

  13. 배포 후, Ransomware Resilience 인증을 위해 다음 정보를 수집하십시오.

    • Log Ingestion Endpoint: 데이터 수집 엔드포인트 리소스를 열고((rps-alerts-dce) 개요 페이지에 표시된 로그 수집 값을 복사합니다.

    • DCR Immutable ID: 데이터 수집 규칙 리소스를 열고((rps-alerts-dcr) 개요 페이지에서 Immutable ID를 복사합니다.

NetApp Ransomware Resilience에서 Microsoft Sentinel 인증
  1. Ransomware Resilience SIEM 구성 창으로 돌아가십시오.

  2. 인증 섹션을 펼치세요.

    1. 디렉터리(테넌트) ID, 애플리케이션(테넌트) ID 및 클라이언트 암호를 입력하십시오. *인증*을 선택한 다음 사용자 인터페이스에 자격 증명이 인증되었다는 메시지가 표시될 때까지 기다리십시오.

    2. 이전에 복사한 *로그 수집 엔드포인트*와 *DCR 변경 불가능 ID*를 입력하십시오.

  3. 연결을 생성하려면 *연결*을 선택합니다.