Microsoft Sentinel과 Defender XDR

Sentinel(SIEM/SOAR), Defender XDR(엔드포인트/Office/ID/클라우드 앱) 보안 솔루션을 비교합니다.

SC-900 시험에서 Microsoft Sentinel과 Defender XDR 파트는 "보안 이벤트를 어떻게 수집하고, 탐지하고, 자동으로 대응하는가"를 집중적으로 묻습니다. 이 두 도구가 어떻게 다르고 어떻게 함께 사용되는지 이해하는 것이 핵심입니다.

 

Microsoft Sentinel이란 무엇인가

회사에 수백 대의 컴퓨터와 수십 개의 시스템이 있다고 상상해보세요. 매일 수백만 건의 로그가 쏟아지는데, 그중에 진짜 해킹 시도나 내부 위협이 숨어 있습니다. 보안 담당자가 이 로그를 하나하나 눈으로 검토한다는 것은 불가능합니다. Microsoft Sentinel은 바로 이 문제를 해결하기 위해 만들어졌습니다.

Microsoft Sentinel은 클라우드 기반의 SIEM(보안 정보 및 이벤트 관리)과 SOAR(보안 오케스트레이션 자동화 응답) 기능을 통합한 서비스입니다. 쉽게 말해, 조직 전체의 보안 로그를 한 곳에 모아서 분석하고, 위협을 탐지하면 자동으로 대응하는 "보안 관제 센터의 두뇌" 역할을 합니다.

 

SIEM 기능 — 수집, 탐지, 조사

도시 전체에 CCTV를 설치하고, 그 영상을 한 곳의 관제실에서 AI가 실시간으로 분석하는 장면을 떠올려보세요. 누군가 수상한 행동을 하면 자동으로 경보가 울리고, 관련된 모든 CCTV 영상을 하나의 사건으로 묶어서 경찰이 조사할 수 있도록 정리해줍니다. Sentinel의 SIEM 기능이 바로 이런 역할을 합니다.

커넥터 — 데이터 수집의 시작

Sentinel은 커넥터(Connector)를 통해 다양한 소스에서 보안 로그를 수집합니다. Microsoft 365, Azure 서비스, AWS, Google Cloud는 물론이고 Cisco, Palo Alto 같은 서드파티 보안 장비의 로그까지 가져올 수 있습니다. 조직에 어떤 IT 환경이 있든 상관없이, 모든 보안 데이터를 Sentinel 하나로 모을 수 있다는 뜻입니다.

분석 규칙 — 위협 패턴 감지

수집된 로그를 그냥 쌓아두면 의미가 없습니다. 분석 규칙(Analytics Rules)은 "이런 패턴이 보이면 위협이다"라고 정의하는 규칙입니다. 예를 들어 "같은 계정으로 5분 안에 10번 로그인에 실패했다"는 규칙을 만들어 놓으면, 이 패턴이 감지될 때 자동으로 경고가 생성됩니다. Microsoft가 제공하는 기본 규칙 템플릿도 있고, 조직에 맞게 직접 KQL(Kusto Query Language)로 작성할 수도 있습니다.

인시던트 — 관련 경고를 하나로 묶기

위협 하나가 발생하면 여러 곳에서 동시에 경고가 터질 수 있습니다. 예를 들어 해커가 침투하면 로그인 실패 경고, 비정상 위치 접근 경고, 데이터 대량 다운로드 경고가 각각 발생합니다. Sentinel의 인시던트(Incident) 기능은 이렇게 관련된 경고들을 자동으로 묶어서 "하나의 사건"으로 만들어줍니다. 보안 담당자가 개별 경고 수백 개를 따로 처리하는 대신, 연관된 사건을 통합적으로 조사할 수 있어 효율이 훨씬 높아집니다.

워크북 — 보안 데이터 시각화

워크북(Workbook)은 보안 데이터를 차트, 그래프, 지도 등으로 시각화하는 대시보드입니다. "지난 30일간 어떤 국가에서 로그인 시도가 가장 많았는가", "어떤 사용자가 가장 많은 경고를 발생시켰는가" 같은 정보를 한눈에 파악할 수 있습니다.

헌팅 쿼리 — 능동적 위협 탐색

경보를 기다리는 것은 수동적인 방어입니다. 헌팅 쿼리(Hunting Queries)는 보안 담당자가 KQL 쿼리를 직접 작성해서 아직 감지되지 않은 위협을 능동적으로 찾아내는 기능입니다. 마치 형사가 사건이 일어나기 전에 수상한 인물을 미리 조사하는 것과 같습니다.

 

SOAR 기능 — 자동화된 대응

불이 나면 사람이 직접 소화기를 들고 가야 할까요? 아니면 스프링클러가 자동으로 작동해야 할까요? 사이버 공격은 몇 초 안에 피해가 번질 수 있기 때문에 사람이 일일이 대응하면 이미 늦습니다. Sentinel의 SOAR 기능이 자동 스프링클러 역할을 합니다.

플레이북 — 자동 대응 시나리오

플레이북(Playbook)은 Logic Apps 기반으로 만든 자동화된 대응 워크플로입니다. 예를 들어 다음과 같이 설정할 수 있습니다.

인시던트 발생 감지 해당 IP 주소를 방화벽에서 자동 차단 관련 사용자 계정 임시 비활성화 보안 팀 채널(Teams)에 자동 알림 전송 티켓 시스템(ServiceNow)에 자동으로 사고 보고서 생성

이 모든 과정이 사람 없이 수 초 안에 자동으로 처리됩니다. 보안 담당자는 알림을 받고 검토하면 됩니다.

 

Microsoft Defender XDR — 제품별 보호

Sentinel이 모든 환경의 로그를 수집해서 분석하는 "거시적 관제"라면, Microsoft Defender XDR은 각 영역을 깊게 보호하는 "전문 경비대"입니다. XDR은 Extended Detection and Response(확장 탐지 및 대응)의 약자입니다.

마치 회사 건물을 지키는 경비 시스템이 출입구, 서버실, 주차장마다 전문 카메라와 센서를 설치한 것처럼, Defender XDR은 Microsoft 생태계의 각 영역마다 전문 보안 도구를 제공합니다.

| 제품 | 보호 대상 | 주요 기능 | |------|---------|----------| | Defender for Endpoint | PC, 서버, 모바일 디바이스 | 맬웨어 탐지, 취약점 스캔, EDR | | Defender for Office 365 | 이메일, Teams, SharePoint | 피싱 차단, 악성 링크/첨부파일 필터 | | Defender for Identity | 온프레미스 Active Directory | AD 계정 이상 행동, 크리덴셜 도용 탐지 | | Defender for Cloud Apps | SaaS 앱 전반 | Shadow IT 발견, 클라우드 앱 사용 정책 적용 | | Defender 취약성 관리 | 디바이스/소프트웨어 | 패치 누락, 잘못된 설정 발견 | | Defender 위협 인텔리전스 | 위협 정보 데이터베이스 | 알려진 공격 그룹/기법 정보 제공 |

Defender 포털 — 통합 관리

Microsoft Defender 포털(security.microsoft.com)에서 모든 Defender 제품의 경고와 인시던트를 하나의 화면으로 통합 관리합니다. 예를 들어 Defender for Endpoint가 PC에서 멀웨어를 탐지하고, 동시에 Defender for Identity가 해당 사용자의 AD 계정 이상 행동을 감지했다면, 두 경고가 자동으로 하나의 인시던트로 연결되어 표시됩니다.

 

Sentinel vs Defender XDR — 무엇이 다른가

이 두 도구를 혼동하는 경우가 많습니다. 핵심 차이를 정리합니다.

| 항목 | Microsoft Sentinel | Microsoft Defender XDR | |------|-------------------|----------------------| | 유형 | SIEM + SOAR | XDR | | 범위 | 전체 환경 (멀티 클라우드, 서드파티 포함) | 주로 Microsoft 생태계 | | 데이터 소스 | AWS, GCP, 서드파티 장비, 온프레미스 포함 | Microsoft 365, Azure, AD 중심 | | 주요 강점 | 광범위한 로그 수집, 고급 분석, 자동화 | 각 제품의 심층 보호, 빠른 탐지 | | 사용자 | 보안 운영 센터(SOC), 보안 분석가 | 보안 팀의 일상 업무 | | 비용 구조 | 수집 데이터 기반 과금 | 제품별 라이선스 |

함께 사용하면 더 강력하다

Defender XDR의 경고를 Sentinel에 연결하면, Microsoft 생태계의 심층 탐지 결과와 전체 환경의 로그를 통합해서 분석할 수 있습니다. 조직 규모가 크고 복잡한 IT 환경일수록 두 도구를 함께 사용하는 것이 효과적입니다.

!Microsoft Sentinel vs Defender XDR

시험 핵심 정리

"보안 로그 수집, 위협 탐지, 조사" -- Sentinel (SIEM)

"자동화된 보안 대응 워크플로" -- Sentinel (SOAR, 플레이북)

"보안 데이터 시각화 대시보드" -- 워크북

"능동적 위협 검색" -- 헌팅 쿼리

"엔드포인트(PC/서버) 보호" -- Defender for Endpoint

"이메일/Teams 보호" -- Defender for Office 365

"AD ID 위협 탐지" -- Defender for Identity

"SaaS 앱, Shadow IT 탐지" -- Defender for Cloud Apps

"여러 보안 제품 통합, 확장 탐지" -- XDR

Sentinel = 전체 환경 SIEM, Defender XDR = Microsoft 생태계 XDR

블로그 목록으로 돌아가기