사용 매뉴얼
무엇부터 조치할지 정한다
Microsoft Defender for Cloud는 테넌트 전체에서 수백 건의 권장 사항을 보고합니다. 이 앱은 그것을 주기적으로 수집해 정렬하고 필터링하고 공유할 수 있는 형태로 제공합니다. Azure 포털의 브라우저 탭으로는 하기 어려운 세 가지입니다.
기본 흐름은 보안 상태 확인 → 권장 사항 조치 → 규정 준수로 검증입니다.
보안 상태
보안 점수와 추이, 직전 사이클 이후의 변화를 보여줍니다.
추이는 포털이 남기지 않는 부분입니다. Defender는 오늘의 점수를 보여주지만, 이 화면은 그것이 올랐는지 내렸는지를 보여줍니다. 변화 카드는 그 내역을 신규, 해소, 재발로 나눠 제시하며, 카드를 누르면 해당 결과만 필터링된 권장 사항 목록으로 이동합니다.
아래에는 구독별 점수와 비정상 건수가 나열되고, 컨트롤은 아직 얻지 못한 점수가 큰 순으로 정렬됩니다. 이 정렬이 "적은 노력으로 가장 많이 되찾는 것"에 바로 답합니다. 위에 있는 컨트롤이 아래 것보다 가치가 큽니다.
권장 사항
실제 작업이 가장 많이 일어나는 화면입니다. 상단에 현재 필터 범위의 위험 분포가 나오고, 그리드는 권장 사항과 리소스 조합마다 1행을 보여줍니다.
위험 수준은 Defender가 매긴 값을 그대로 전달합니다. Defender는 노출과 도달 가능성을 반영한 위험 수준을 제공하며, 이는 권장 사항 템플릿을 평가하는 심각도와 다릅니다. 둘은 자주 어긋납니다. 외부에서 접근할 수 없는 리소스의 심각도 High 결과는 위험 수준 Low입니다. 정렬 기준으로 의미 있는 쪽은 위험 수준입니다. Defender가 상황을 반영해 평가하지 않은 결과는 심각도로 채우지 않고 등급 없음으로 둡니다.
필터는 체크박스라 "높음 또는 중간"이 두 번의 조회가 아니라 하나의 화면이 됩니다. 상태, 위험도, 문제 유형, 심각도, 리소스 종류, 리소스 그룹, 인터넷 노출을 조합할 수 있습니다.
모든 필터는 URL에 들어 있습니다. 링크를 복사해 보내면 받는 사람이 같은 화면을 봅니다. 권장 사항을 담당자에게 넘길 수 있게 하는 것이 이 점입니다. 조건을 설명하는 대신 링크를 보내면 됩니다.
행을 누르면 패널이 열리고 설명, 조치 방법, 영향받는 리소스, MITRE ATT&CK 전술과 기술, 그 ID, 연결된 규정 준수 컨트롤, 상태 변화 이력을 보여줍니다. 패널은 목록 위에 겹쳐 뜨므로 닫으면 보던 위치로 그대로 돌아옵니다.
인벤토리
테넌트가 무엇을 갖고 있는지를 보여줍니다. 무엇이 잘못됐는지와는 다른 질문입니다.
결과가 하나도 없는 리소스가 반드시 안전한 것은 아닙니다. 아예 평가되지 않았을 수 있고, 그 사실은 자산 목록이 있어야 보입니다. 각 행은 리소스, 종류, 범위, Defender 플랜의 실제 적용 여부, 그리고 권장 사항의 빨강과 초록 막대를 보여줍니다.
Defender 플랜 열은 특히 눈여겨볼 만합니다. 플랜이 끄기인 리소스는 Defender 목록에는 있지만 보호받지 않습니다. 이 공백은 권장 사항 화면에서는 보이지 않습니다. 플랜이 꺼져 있으면 나열할 결과 자체가 생기지 않기 때문입니다.
행을 누르면 개요, 권장 사항, 취약점 세 탭으로 열립니다. 가상 머신 한 대가 수백 건의 패키지 CVE를 가질 수 있어, 한 열에 쌓으면 나머지가 전부 묻히기 때문에 나눠 뒀습니다.
취약점
발생 건마다가 아니라 CVE마다 1행입니다. 질문이 "어떤 CVE를 처리할 것인가"지 "수천 개의 CVE-리소스 조합 중 무엇인가"가 아니기 때문입니다.
CVSS가 아니라 EPSS 순입니다. CVSS는 악용됐을 때 얼마나 치명적인지를, EPSS는 실제로 악용될 확률을 나타냅니다. 수백 건의 CVE와 한정된 패치 시간 앞에서 이번 주 작업을 정하는 것은 두 번째 질문입니다. 아무도 악용하지 않는 9.8은 익스플로잇 키트에 올라온 6.1 뒤로 밀려도 됩니다.
악용 확인 필터는 익스플로잇 키트에 포함됐거나 공개된 CVE만 추립니다. 패널에서는 EPSS 점수와 백분위, CVSS 벡터, CWE 식별자, 그리고 영향받는 리소스와 각각을 해소하는 버전을 확인할 수 있습니다.
규정 준수
표준, 그 아래 컨트롤, 다시 그 아래 평가로 내려갑니다.
Azure는 규정 준수를 구독별로 기록하므로 같은 컨트롤이 구독마다 따로 평가됩니다. 이 화면은 그것을 합산합니다. 컨트롤 하나는 적용되는 구독이 몇 개든 하나의 요구사항입니다. 구독마다 결과가 다르면 나쁜 쪽을 따릅니다. 둘에서 통과하고 하나에서 실패하면 실패입니다.
통과 수는 백분율이 아니라 분수로 표시하며 포털과 같습니다. 39/63과 0/1은 전혀 다른 상황인데
백분율은 그 차이를 지웁니다.
컨트롤은 도메인별로 묶이고 클라우드 공급자별로 나뉘어, 같은 표준 아래의 Azure 컨트롤과 AWS 컨트롤이 섞이지 않습니다. 평가를 누르면 권장 사항 화면과 동일한 상세 패널이 열립니다.
쿼리
화면에서 보는 모든 것은 쿼리로도 조회할 수 있습니다. 같은 테이블을 같은 필터로 읽습니다.
위험도 높은 순으로 정렬되므로 옵션 없이 실행해도 "무엇부터"에 답합니다. PROFILE은 등록한
프로파일 식별자로 바꿉니다.
패치되지 않았으면서 외부에서 접근 가능한 것을 찾으려면:
특정 CVE를 가진 장비를 찾으려면. 취약점 화면은 CVE마다 1행으로 묶지만 이 명령어는 영향받는 리소스마다 1행을 유지합니다.
밤사이 무엇이 생겼는지 보려면:
Defender 플랜이 보호하지 않는 리소스를 추리려면:
명령어 출력은 다른 Logpresso 쿼리로 이어붙일 수 있습니다. 경보, 보고서, 대시보드가 이렇게
만들어집니다. 제목은 콘솔 언어를 따르며, 영문 원문이 필요하면 locale=en을 지정합니다.
숫자를 정확히 읽기
| 보이는 것 | 의미 |
|---|---|
| 위험 수준이 비어 있음 | Defender가 상황을 반영한 평가를 하지 않았다는 뜻입니다. "위험이 낮다"가 아니라 등급 없음입니다 |
| 위험 수준과 심각도가 다름 | 정상입니다. 심각도는 규칙을, 위험 수준은 이 리소스의 이 결과를 평가합니다 |
| 리소스에 결과가 없음 | 평가되지 않은 것이며 준수와는 다릅니다 |
| 평가가 해당 없음 | 그 환경에 적용되지 않는 컨트롤입니다. 이것도 준수와는 다릅니다 |
| 공격 경로가 비어 있음 | Defender CSPM 플랜이 꺼져 있거나 첫 분석이 끝나지 않았습니다 |
| 포털과 숫자가 다름 | 수집은 주기적입니다. 상단의 마지막 수집 성공 시각을 먼저 확인하세요 |
각 명령어의 전체 옵션과 출력 필드는 확장 명령어 문서에서 확인할 수 있습니다.




