다음을 통해 공유


중소기업을 위한 제로 트러스트 지침

이 문서에서는 Microsoft 365 Business Premium 및 중소기업에서 일반적으로 사용하는 기타 기술을 사용하여 제로 트러스트를 배포하기 위한 지침과 리소스를 제공합니다. 이러한 리소스는 제로 트러스트의 원칙을 실현하는 데 도움이 됩니다.

  • 명시적으로 확인: 항상 ID 및 디바이스 액세스 정책을 사용하여 인증하고 권한을 부여합니다.
  • 최소 권한 액세스 사용: 사용자에게 필요한 액세스 권한만 제공하고 작업을 수행하는 데 필요한 시간 동안만 제공합니다.
  • 위반 가정: 공격을 방지하고 위협으로부터 보호한 다음 대응할 준비가 되도록 할 수 있는 작업을 수행합니다.

이 문서에는 Microsoft 파트너를 위한 정보 및 리소스도 포함되어 있습니다.

Microsoft 365 Business Premium에 대한 구성 지침

Microsoft 365 Business Premium 은 특히 중소기업을 위해 설계된 포괄적인 클라우드 생산성 및 보안 솔루션입니다. 이 문서의 지침은 Business Premium에서 제공하는 기능을 사용하여 엔드 투 엔드 구성 프로세스에서 제로 트러스트의 원칙을 적용합니다.

사이버 보안 플레이북 Description
중소기업용 사이버 보안 플레이북의 스크린샷. 이 라이브러리에서:
  • 제로 트러스트에 대한 Business Premium을 구성하는 과정을 안내하는 다운로드 가능한 포스터입니다.
  • 보안 전문가가 아니고 시작하는 데 도움이 필요한 중소기업을 위한 지침입니다.
  • 관리되지 않는 개인 소유 디바이스(Bring Your Own Device 또는 BYOD라고도 함) 및 관리되는 디바이스(일반적으로 회사 소유 디바이스)를 보호하는 단계입니다.
  • 관리자 및 보안 운영 담당자를 비롯한 모든 사용자에 대한 권장 사항 및 모범 사례

자세한 내용은 다음 리소스를 참조하세요.

제로 트러스트 원칙 만나게 되는
명시적으로 확인 MFA(다단계 인증)는 보안 기본값(또는 조건부 액세스)을 사용하여 설정됩니다. 이 구성을 사용하려면 사용자가 MFA에 등록해야 합니다. 또한 레거시 인증(최신 인증을 지원하지 않는 디바이스)을 통한 액세스를 사용하지 않도록 설정하고 관리자가 로그인할 때마다 인증해야 합니다.
최소 권한 액세스 사용 관리자 계정을 보호하고 사용자 작업에 이러한 계정을 사용하지 않는 방법에 대한 지침이 제공됩니다.
침해 가정 미리 설정된 보안 정책을 사용하여 맬웨어 및 기타 사이버 보안 위협에 대한 보호가 향상됩니다. BYOD(관리되지 않는 개인 소유 디바이스)를 설정하고, 전자 메일을 안전하게 사용하고, 공동 작업하고, 보다 안전하게 공유할 수 있도록 팀을 교육하기 위한 지침이 제공됩니다. 관리 디바이스(일반적으로 회사 소유 디바이스)를 보호하기 위한 지침도 제공됩니다.

추가 위협 방지

Business Premium에는 중소기업에 최적화된 간소화된 구성 환경을 갖춘 디바이스에 대한 포괄적인 보안을 제공하는 비즈니스용 Microsoft Defender가 포함되어 있습니다. 기능에는 위협 및 취약성 관리, 차세대 보호(바이러스 백신 및 방화벽), 자동화된 조사 및 수정 등이 포함됩니다.

Business Premium에는 Office 365용 Microsoft Defender 요금제 1을 사용하는 전자 메일 콘텐츠 및 Office 파일(안전한 링크 및 안전한 첨부 파일)에 대한 고급 피싱 방지, 스팸 방지 및 맬웨어 방지 보호도 포함되어 있습니다. 이러한 기능을 사용하면 전자 메일 및 공동 작업 콘텐츠가 더 안전하고 더 잘 보호됩니다.

자세한 내용은 다음 리소스를 참조하세요.

제로 트러스트 원칙 만나게 되는
명시적으로 확인 회사 데이터에 액세스하는 디바이스는 보안 요구 사항을 충족해야 합니다.
최소 권한 액세스 사용 역할을 사용하여 권한 및 보안 정책을 할당하여 무단 액세스를 방지하기 위한 지침이 제공됩니다.
침해 가정 디바이스, 전자 메일 및 공동 작업 콘텐츠에 대한 고급 보호가 제공됩니다. 위협 탐지 시 수정 작업이 수행됩니다.

파트너 지침 및 도구

Microsoft 파트너인 경우 비즈니스 고객의 보안을 관리하는 데 도움이 되는 몇 가지 리소스를 사용할 수 있습니다. 이러한 리소스에는 학습 경로, 지침 및 통합이 포함됩니다.

보안용 솔루션 파트너 지정을 통해 고객은 통합 보안, 규정 준수 및 ID 솔루션에 대해 신뢰할 수 있는 파트너로 식별할 수 있습니다. 보안 학습 경로에 대한 솔루션 파트너(Microsoft 파트너 센터)를 참조하세요.

고객이 파트너에게 부여된 권한 및 관리 액세스를 검토하는 데 도움이 되는 지침을 사용할 수 있습니다. MICROSOFT MSSP(관리형 보안 서비스 공급자)가 고객 조직과 통합하는 데 도움이 되는 지침도 제공됩니다. 자세한 내용은 다음 문서를 참조하세요.

Microsoft 파트너로서 고객의 보안 설정을 관리하고 디바이스 및 데이터를 보호하는 데 도움이 되는 리소스를 사용할 수 있습니다. Microsoft 365 Lighthouse는 Microsoft 365 Business Premium, 비즈니스용 Microsoft Defender엔드포인트용 Microsoft Defender와 통합됩니다.

엔드포인트용 Defender API를 사용하여 Business Premium의 디바이스 보안 기능을 RMM(원격 모니터링 및 관리) 도구 및 PSA(전문 서비스 자동화) 소프트웨어와 통합할 수 있습니다. 다음 문서를 참조하세요.

제로 트러스트 원칙 만나게 되는
명시적으로 확인 Microsoft 파트너가 고객에 대한 ID, 액세스 방법 및 정책을 구성하고 관리하는 데 도움이 되는 리소스를 사용할 수 있습니다.
최소 권한 액세스 사용 파트너는 고객 조직과의 통합을 구성할 수 있습니다. 고객은 파트너에게 부여된 권한 및 관리 액세스를 검토할 수 있습니다.
침해 가정 Microsoft 365 Lighthouse는 중소기업을 위한 Microsoft 위협 방지 기능과 통합됩니다.

사용자 또는 고객이 사용하는 다른 SaaS 앱 보호

사용자 또는 중소기업 고객은 Salesforce, Adobe Creative Cloud 및 DocuSign과 같은 다른 SaaS(Software as a Service) 애플리케이션을 사용할 가능성이 높습니다. 이러한 애플리케이션을 Microsoft Entra ID와 통합하고 이러한 애플리케이션을 MFA 및 조건부 액세스 정책에 포함할 수 있습니다.

Microsoft Entra 애플리케이션 갤러리는 Microsoft Entra ID와 미리 통합된 SaaS(Software as a Service) 애플리케이션 컬렉션입니다. 갤러리에서 애플리케이션을 찾아 환경에 추가하기만 하면 됩니다. 그런 다음 MFA 및 조건부 액세스 규칙의 범위에 애플리케이션을 포함할 수 있습니다. Microsoft Entra 애플리케이션 갤러리 개요를 참조하세요.

사용자 환경에 SaaS 앱을 추가하면 이러한 앱은 Microsoft Entra MFA 및 보안 기본값에서 제공하는 다른 보호로 자동으로 보호됩니다. 보안 기본값 대신 조건부 액세스 정책을 사용하는 경우 조건부 액세스 및 관련 정책의 범위에 이러한 앱을 추가해야 합니다. Microsoft 365 Business Premium에서 MFA 켜기를 참조하세요.

Microsoft Entra ID는 위치, 디바이스, 역할 및 태스크와 같은 요인에 따라 사용자에게 MFA를 묻는 메시지가 표시되는 시기를 결정합니다. 이 기능은 SaaS 애플리케이션을 포함하여 Microsoft Entra ID에 등록된 모든 애플리케이션을 보호합니다. 필요한 경우 사용자가 MFA를 수행하도록 요구합니다.

제로 트러스트 원칙 만나게 되는
명시적으로 확인 추가하는 모든 SaaS 앱에 액세스하려면 MFA가 필요합니다.
최소 권한 액세스 사용 사용자는 회사 데이터에 액세스하는 앱을 사용하려면 인증 요구 사항을 충족해야 합니다.
침해 가정 위치, 디바이스, 역할 및 작업과 같은 요소는 사용자가 인증될 때 고려됩니다. 필요한 경우 MFA가 사용됩니다.

제로 트러스트 추가 설명서

설명서 집합 또는 조직의 역할에 따라 이 섹션의 제로 트러스트 콘텐츠를 사용합니다.

문서 세트

요구 사항에 가장 적합한 제로 트러스트 설명서 집합을 보려면 이 표를 따르세요.

문서 세트 도움이 됩니다... 역할
주요 비즈니스 솔루션 및 결과에 대한 단계 및 단계 지침에 대한 채택 프레임워크 경영진부터 IT 구현에 이르기까지 제로 트러스트 보호 조치를 적용하세요. 보안 설계자, IT 팀 및 프로젝트 관리자
기술 영역에 대한 일반 배포 지침에 대한 개념 및 배포 목표 기술 영역에 맞게 제로 트러스트 보호를 적용합니다. IT 팀 및 보안 직원
간편한 승리를 위한 프로젝트 관리 지침 및 검사 목록을 위한 RaMP(제로 트러스트 빠른 현대화 계획) 제로 트러스트 보호의 주요 계층을 신속하게 구현합니다. 보안 설계자 및 IT 구현자
단계별 세부 디자인 및 배포 지침에 대한 Microsoft 365를 사용하는 제로 트러스트 배포 계획 Microsoft 365 조직에 제로 트러스트 보호를 적용합니다. IT 팀 및 보안 직원
Microsoft Copilots에 대한 제로 트러스트를 위한 단계별 세부 설계 및 배포 지침 Microsoft Copilots에 제로 트러스트 보호를 적용합니다. IT 팀 및 보안 직원
단계별 및 세부적인 디자인과 배포 지침을 위한 Azure 서비스에 대한 제로 트러스트 Azure 워크로드 및 서비스에 제로 트러스트 보호를 적용합니다. IT 팀 및 보안 직원
기술 영역 및 전문 분야에 대한 디자인 지침에 대한 제로 트러스트와 파트너 통합 파트너 Microsoft 클라우드 솔루션에 제로 트러스트 보호를 적용합니다. 파트너 개발자, IT 팀 및 보안 직원
애플리케이션 개발 디자인 지침 및 모범 사례에 제로 트러스트 원칙을 사용하여 개발 애플리케이션에 제로 트러스트 보호를 적용합니다. 애플리케이션 개발자

귀하의 역할

조직에서 역할에 가장 적합한 설명서 집합을 보려면 이 표를 따르세요.

역할 문서 세트 도움이 됩니다...
보안 설계자

IT 프로젝트 관리자

IT 구현자
주요 비즈니스 솔루션 및 결과에 대한 단계 및 단계 지침에 대한 채택 프레임워크 경영진부터 IT 구현에 이르기까지 제로 트러스트 보호 조치를 적용하세요.
IT 또는 보안 팀의 구성원 기술 영역에 대한 일반 배포 지침에 대한 개념 및 배포 목표 기술 영역에 맞게 제로 트러스트 보호를 적용합니다.
보안 설계자

IT 구현자
간편한 승리를 위한 프로젝트 관리 지침 및 검사 목록을 위한 RaMP(제로 트러스트 빠른 현대화 계획) 제로 트러스트 보호의 주요 계층을 신속하게 구현합니다.
Microsoft 365용 IT 또는 보안 팀의 구성원 Microsoft 365 에 대한 단계별 및 자세한 디자인 및 배포 지침에 대한 Microsoft 365를 사용하는 제로 트러스트 배포 계획 Microsoft 365 조직에 제로 트러스트 보호를 적용합니다.
Microsoft Copilots용 IT 또는 보안 팀의 구성원 Microsoft Copilots에 대한 제로 트러스트를 위한 단계별 세부 설계 및 배포 지침 Microsoft Copilots에 제로 트러스트 보호를 적용합니다.
Azure 서비스에 대한 IT 또는 보안 팀의 구성원 단계별 및 세부적인 디자인과 배포 지침을 위한 Azure 서비스에 대한 제로 트러스트 Azure 워크로드 및 서비스에 제로 트러스트 보호를 적용합니다.
IT 또는 보안 팀의 파트너 개발자 또는 구성원 기술 영역 및 전문 분야에 대한 디자인 지침에 대한 제로 트러스트와 파트너 통합 파트너 Microsoft 클라우드 솔루션에 제로 트러스트 보호를 적용합니다.
애플리케이션 개발자 애플리케이션 개발 디자인 지침 및 모범 사례에 제로 트러스트 원칙을 사용하여 개발 애플리케이션에 제로 트러스트 보호를 적용합니다.