주요 콘텐츠로 건너뛰기

신원 위험 점수

신원 위험 점수는 신원이 나타내는 전반적인 위험도를 나타내는 지표로, 보안 사고 에 연루될 가능성과 신원 정보가 유출될 경우 발생할 수 있는 잠재적 영향을 종합적으로 고려합니다. 이 점수는 특허 출원 중인 머신러닝 모델을 통해 계산되며, 행동 ​​신호, 계정 구성 및 활성 검색 결과를 평가하여 환경 내 모든 ID에 대한 단일하고 지속적으로 업데이트되는 위험 지표를 생성합니다. 높은 권한을 가진 계정, 취약한 보안 상태 또는 공개된 정보가 있는 계정은 의심스러운 활동이 관찰되지 않았더라도 더 높은 점수를 받습니다.

요약하자면:

  • 모든 신원은 0에서 10까지의 점수를 받습니다.
  • 숫자가 높을수록 해당 정체성에 더 많은 관심이 필요합니다.
  • MFA 누락이나 미해결 보안 취약점과 같은 문제가 있을 경우 점수가 올라가고, 우수한 보안 관행이 시행되고 있을 경우 점수가 내려갑니다.
  • MFA 활성화와 같이 점수에 영향을 미치는 일부 요소는 변경할 수 있지만, 사용자의 부서나 직책과 같은 다른 요소는 변경할 수 없습니다. 자세한 내용은 점수를 높이는 요소는 무엇일까요?을 참조하십시오.

특허 출원 중인 머신러닝 모델로 구동됩니다.

신원 위험 점수는 ITDR의 특허 출원 중인 머신 러닝 모델에 의해 생성됩니다. 이 모델은 고정된 규칙에 의존하는 대신, 환경 전반의 행동 및 구성 신호를 학습하여 각 ID의 실제 위험 프로필을 반영하는 점수를 생성합니다.

이를 통해 보안 팀은 하나의 숫자로 두 가지 강력한 기능을 활용할 수 있습니다.

  • 위협 조사: 영향을 받은 신원에 대한 위험 점수를 통해 해당 대상이 고가치 표적인지 여부를 즉시 알 수 있습니다. 예를 들어, 관리자 계정에서 8.5점을 받은 경우와 일반 사용자 계정에서 1.2점을 받은 경우에는 서로 다른 대응이 필요합니다.
  • 보안 상태 평가: 높은 점수를 받았지만 현재 활동 중인 문제가 없는 신원은 아직 사건으로 이어지지 않은 위험을 나타냅니다. 해당 시스템들은 해킹당한 것은 아니지만, 공격 대상으로서 매력적인 구조를 가지고 있습니다. 이러한 문제들을 사전에 해결하면 사고 발생 전에 공격 노출 줄일 수 있습니다.

참고

위험 점수는 현재 Entra ID 및 온프레미스 Active Directory에서 가져온 활성 ID에 대해 사용할 수 있습니다. ID 제공업체에서 삭제됨 또는 사용 안 함으로 표시된 ID는 위험 점수를 받지 못합니다.

점수 밴드

대역 점수 범위 의미
아주 심각 8.0–10 높은 신뢰도의 위험 신호. 연구 결과가 아직 확정되지 않았으며, 여러 가지 증폭 요인이 있을 가능성이 높습니다. 즉시 조사하십시오.
높음 6.0–7.9 의미 있는 위험 고조. 하나 이상의 중요한 발견 사항 또는 위험 요소의 조합. 일반적인 진료 우선순위 결정 과정 내에서 검토하십시오.
중간 4.0–5.9 중간 위험. 경미한 개방형 소견이 있거나, 소견은 없지만 여러 위험 요인이 복합적으로 나타날 수 있습니다.
낮음 2.0–3.9 일부 위험 신호가 나타났지만, 중대한 개방형 발견 사항은 없습니다. 변화를 모니터링하세요.
정보 제공 0–1.9 기본 위험도. 밝혀진 사항은 없으며, 현재로서는 신원 확인 요소에서 우려할 만한 사항은 없습니다.

점수 계산 방법

ITDR은 각 ID에 대한 위험 점수를 계산하고 환경 변화에 따라 최신 상태로 유지합니다. 점수는 매일 업데이트되며, 조사 결과가 접수되거나 종료될 때, 또는 계정 변경 사항이 감지될 때 자동으로 재계산됩니다. 이 점수는 신원 속성과 실제 조사 결과를 종합적으로 반영합니다. 위험 신호가 많을수록 점수가 높아집니다.

기여 요인은 두 가지 범주로 나뉘며, Sophos ITDR에서 요인이 나타나는 모든 곳에 별도로 표시됩니다.

  • 보안 요소 : 계정 구성 및 보안 상태 와 관련된 속성으로, MFA 상태, 관리자 역할, 미해결 문제 등 사용자가 직접 관리할 수 있는 항목입니다.
  • 프로필 요소 : 부서, 직책 또는 로그인한 도시와 같이 쉽게 제어할 수 없는 신원 관련 속성입니다. 예를 들어 위험도가 높은 도시에 거주하는 사용자는 보안 설정과 관계없이 프로필 요소로 인해 점수가 상승하는 것을 보여줍니다.

프로필 관련 요소는 고객이 통제할 수 있는 부분이 아니므로 보안 요소 수정 우선적으로 진행하는 것이 좋습니다. 자세한 내용은 신원 점수 향상을 참조하십시오.

점수를 높이는 요소는 무엇일까요?

다음과 같은 보안 및 프로필 요소는 신원 점수를 높입니다.

  • 보안 요소 :

    • 해당 ID에 MFA가 구성되어 있지 않습니다.
    • MFA가 다른 방식으로 활성화된 경우, 암호 없는 방식을 사용하지 않고 MFA가 구성되었습니다.
    • 특히 심각도가 높거나 중대한 것으로 판명된 미해결 사항은 기여 요인 패널에서 '신원 노출' 로 표시됩니다.
    • 관리자 또는 권한 있는 디렉터리 역할.
    • 게스트 계정 상태.
    • 활성 자격 증명 유출(유효하지 않은 자격 증명).
    • 하이브리드 계정(온프레미스 디렉터리에서 동기화됨).
    • 광범위한 이메일 주소망 (연결된 이메일 주소가 많음).
    • 해당 신원과 관련된 과거 경고 및 조사 활동 내역.
  • 프로필 요소 :

    • 해당 부서는 고위험군에 속합니다.
    • 직종은 고위험군에 속합니다.
    • 이 도시는 위험도가 높은 지역입니다.
    • 해당 직종 종사자는 고위험군에 속합니다.
    • 등록된 관리자 정보가 없습니다.
    • 해당 신원은 VIP 모니터링을 위해 구성되었으며, 이는 '고가치 신원' 으로 표시되고 '영향 요인' 패널에서 모니터링 우선순위가 지정됩니다.

점수를 낮추는 요인은 무엇인가요?

다음과 같은 보안 및 프로필 관련 요인들은 신원 확인 점수를 낮춥니다.

  • 보안 요소 :

    • MFA가 구성되고 적용되었습니다.
    • 비밀번호 없는 MFA가 구성되었습니다.
    • 경고 및 조사 기록 깨끗합니다.
    • 조사 결과는 해결되었거나 기각되었습니다.
    • 불필요한 관리자 역할을 제거합니다.
    • 연결된 이메일 주소 수가 줄었습니다.
  • 프로필 요소 :

    • 해당 부서는 위험도가 낮은 그룹입니다.
    • 직종은 위험도가 낮은 그룹에 속합니다.
    • 이 도시는 위험도가 낮은 지역입니다.
    • 해당 직원 유형은 위험도가 낮은 그룹입니다.
    • 등록된 관리자입니다.

참고

활성 자격 증명 유출, 하이브리드 계정 상태 및 VIP 모니터링은 점수를 높이는 요소일 뿐, 점수를 낮추는 요인으로는 작용하지 않습니다.

해결된 사항은 다음 일일 점수 계산 주기까지 감소된 가중치로 계속 반영됩니다. 모든 혜택은 다음 날 계산된 점수에 반영됩니다.

위험 점수가 표시되는 위치

위험 점수는 다음 장소에서 확인할 수 있습니다.

신원표

디렉터리 페이지의 신원 표에 있는 위험 점수 열에는 각 신원의 현재 점수가 표시됩니다. 카드 보기에서는 각 카드의 오른쪽 상단에 점수가 표시됩니다.

신원 정보 표의 위험 점수.

신원 정보 테이블을 위험 점수 열을 기준으로 내림차순으로 정렬하여 위험도가 가장 높은 신원이 맨 위에 표시되도록 하세요.

신원 정보

ID 테이블에서 ID를 선택하여 세부 정보를 엽니다. 요약 탭 에는 다음과 같은 정보가 포함된 위험 점수 패널이 있습니다.

신원 정보 위험 점수 패널.

기여 요인은 위험 점수를 높이는 요인위험 점수를 낮추는 요인 , 이렇게 두 개의 열로 나뉘며, 각 열은 보안 요인프로필 요인 으로 다시 분류됩니다.

참고

만약 어떤 신원이 특정 범주에 속하는 요소가 없다면, 해당 섹션에는 빈 목록 대신 데이터 없음이 표시됩니다. 패널 하단의 타임스탬프는 이러한 요소들이 마지막으로 계산된 시점을 보여줍니다.

수정 조치를 취하기 전에, 점수 상승의 정확한 원인을 파악하기 위해 관련 요인들을 활용하십시오.

위험도가 높은 사용자 위젯

'위험도가 높은 사용자' 위젯은 높은 점수와 미해결된 조사 결과를 모두 보유한 사용자, 즉 일일 우선순위 지정에서 가장 높은 순위를 차지하는 사용자들을 보여줍니다. 각 항목에는 신원 이름, 심각도별 미해결 조사 건수 및 현재 점수가 표시됩니다.

위험도가 높은 사용자 위젯.

신원 점수 향상

다음 조치들은 차기 점수 산정 주기에 가장 큰 영향을 미칩니다.

조치 예상되는 효과
해결되지 않은 중요 또는 심각도 높은 발견 사항 이는 가장 큰 기여 요소를 제거하기 때문에 점수를 크게 낮춥니다.
신원 확인에 다단계 인증(MFA)을 적용하세요 자격 증명 노출 위험을 줄입니다.
암호 없는 다단계 인증(MFA) 방식을 활성화하세요 표준 MFA를 넘어 MFA 관련 기여도를 더욱 감소시킵니다.
활성 자격 증명 유출 문제를 해결합니다. 탈취된 자격 증명 관련 내용을 제거합니다.
불필요한 관리자 역할을 제거하세요 기본 점수에서 역할 기반 기여도를 줄입니다.
게스트 계정을 관리형 계정으로 전환 게스트 상태 기여도를 제거합니다.
사용하지 않는 연결된 이메일 주소를 통합하거나 삭제합니다. 이메일 사용량 증가를 줄입니다.
오탐지 결과를 무시합니다 계산에서 완전히 제외됨

참고

이러한 조치들은 모두 보안 요소를 겨냥한 것입니다. 부서, 직책, 도시, 직원 유형, 관리자 여부, VIP 모니터링 여부와 같은 프로필 요소는 구성이 아닌 ID 속성이므로 직접 변경할 수 있는 방법은 없습니다. 위에서 언급한 보안 요인에 대한 수정 집중하시기를 권장합니다.

하이브리드 계정 상태 또한 직접적인 조치를 취할 수 있는 부분이 아닙니다. 이는 ID별 설정이 아니라 디렉터리 동기화 아키텍처를 반영합니다. 역사적 경고 및 조사 활동 역시 단일한 조치로 규정할 수 없습니다. 이는 설정값이 아니라 과거 탐지 기록이며, 새로운 경보를 피할수록 시간이 지남에 따라 자연스럽게 개선됩니다.