Microsoft Defender for Endpoint(구 Microsoft Defender Advanced Threat Protection, Windows Defender ATP)는 엔터프라이즈급 조직이 보안 위협을 예방하고, 실시간으로 탐지하며, 신속하게 대응할 수 있도록 설계된 엔드포인트 보안 플랫폼입니다.
이 솔루션은 Windows 10과 Azure 서비스에 내장된 도구를 활용해 악성코드(malware), 랜섬웨어(ransomware) 같은 잠재적 위협에 대응합니다. 자동화된 조사 기능과 침해 전후 보안 탐지·대응 기능을 제공하며, 2019년 Defender 브랜드 체계 개편과 함께 현재의 이름으로 리브랜딩되었습니다.
주요 기능 및 역량
Microsoft Defender for Endpoint가 제공하는 핵심 보안 기능은 다음과 같습니다.
- 위협 및 취약성 관리: 엔드포인트의 소프트웨어 자산을 실시간으로 점검해, 설치된 애플리케이션과 누락된 패치와 관련된 보안 취약점을 탐지하고 우선순위를 정해 완화합니다.
- 공격 표면 감소(Attack Surface Reduction): 하드웨어 격리와 애플리케이션 제어를 통해 시스템의 전체 공격 표면을 축소합니다. 애플리케이션 감사 로그를 모니터링하고, 필수 앱은 예외로 등록하며, 공격 표면 감소 규칙도 함께 적용합니다.
- 차세대 보호(Next-Generation Protection): 지속적인 스캔으로 위협을 탐지·차단합니다. Microsoft Defender 바이러스 백신에 더해 동작 기반 보호와 클라우드 기반 보호를 결합해 활용합니다.
- 엔드포인트 검색 및 대응(EDR): 관련된 공격들을 하나의 인시던트로 묶어 관리함으로써, 보안 담당자가 위협의 우선순위를 정하고 조사·대응하기 쉽도록 돕습니다.
- 자동 조사 및 수정(AIR): 관리하지 않으면 엔드포인트에서 쏟아지는 보안 경보를 자동으로 검토·해결해, 보안 담당자가 다른 중요 업무에 집중할 수 있게 합니다.
- 보안 점수(Secure Score): 애플리케이션, 운영체제, 네트워크, 계정, 보안 통제 항목을 기준으로 현재 보안 구성 상태를 점수화해 평가합니다.
- Endpoint Attack(관제형 위협 헌팅): 기존 'Microsoft Threat Experts – Targeted Attack Notification'으로 불리던 관제형 헌팅 서비스로, 키로거나 표적 사이버 공격 등을 탐지하고 우선순위를 매깁니다.
- 관리 및 API: 다양한 API를 통해 Defender for Endpoint를 조직의 기존 보안 워크플로에 유연하게 통합할 수 있습니다.
- 데이터 공유: Azure Active Directory Identity Protection, Defender for Office 365, Defender for Cloud Apps, Defender for Identity 등 마이크로소프트 보안 제품군과 데이터를 상호 공유합니다.
- 엔드포인트 동작 센서: Windows 10에서 수집한 시스템 동작 정보를 수집·분석합니다.
- 폭넓은 플랫폼 지원: Windows는 물론 Linux, macOS, iOS, Android까지 다양한 운영체제용 보안 서비스를 제공합니다.
Defender for Endpoint 요금제: P1 vs P2
Defender for Endpoint는 P1(Plan 1)과 P2(Plan 2), 두 가지 메인 요금제로 제공됩니다. P1은 기본 버전이며, P2는 P1의 모든 기능에 고급 기능을 더한 상위 플랜입니다.
P1 주요 기능
- API 및 SIEM(Security Information and Event Management) 커넥터
- 애플리케이션 제어(Application Control)
- 제어된 폴더 액세스(Controlled Folder Access)
- 디바이스 기반 조건부 액세스
- USB 등 디바이스 주변기기 제어
- 엔드포인트 방화벽
- 네트워크 보호
- 차세대 안티멀웨어
- 중앙 집중식 관리가 가능한 통합 보안 도구
- 웹 컨트롤 및 카테고리별 URL 차단
P2 추가 기능
- 자동 조사 및 수정(Automated Investigation and Remediation)
- Defender 취약성 관리(Vulnerability Management)
- 엔드포인트 검색 및 대응(EDR)
- 샌드박스(Sandbox)
- 분석 기반 위협 인텔리전스
이 외에 중소기업(SMB)을 위한 단독 버전인 Microsoft Defender for Business도 제공됩니다. 이 버전에는 위협·취약성 관리, 공격 표면 감소, EDR, 자동 조사·대응 기능이 포함되어 있지만, 웹 콘텐츠 필터링과 크로스플랫폼 지원은 일부 제한적입니다. Defender for Business는 중소·중견기업용 단독 사용자 구독으로 이용하거나, Microsoft 365 Business Premium에 포함된 형태로 사용할 수 있습니다.
라이선싱 측면에서 보면, P1은 상업·교육 고객용 단독 구독 라이선스로 판매되며 특정 Microsoft 365 플랜에도 포함되어 있습니다. P2 역시 단독 라이선스로 구매할 수 있고, 특정 버전의 Windows 10/11 Enterprise 또는 특정 Microsoft 365 에디션에 번들로 제공됩니다. 마이크로소프트는 P1과 P2 모두에 대해 무료 평가판(trial)을 제공하므로, 도입 전에 직접 테스트해 볼 수 있습니다.
추가 연동 가능 제품
Defender for Endpoint는 다음과 같은 마이크로소프트 소프트웨어와 연동해 시너지를 낼 수 있습니다.
- Azure Information Protection
- Conditional Access(조건부 액세스)
- Microsoft Intune
- Microsoft Defender for Cloud
- Microsoft Defender for Cloud Apps
- Microsoft Defender for Identity
- Microsoft Defender for Office
- Microsoft Sentinel
- Skype for Business
장점과 단점
Defender for Endpoint의 가장 큰 강점은 풍부한 기능 목록입니다. 특정 공격 관련 데이터를 기반으로 그래픽형 공격 타임라인을 생성해 가시성을 높여주며, Windows뿐 아니라 Linux, macOS, iOS, Android 등 멀티 OS 환경도 지원한다는 점도 큰 장점입니다.
반면 몇 가지 약점도 존재합니다. 우선, 이 제품은 엔드포인트에 설치된 타사 안티멀웨어 및 EDR 솔루션을 자동으로 비활성화합니다. 따라서 기존에 다른 보안 도구를 운영하던 조직이라면 설정에 따라 오히려 보안 태세가 약화될 수 있으므로 주의가 필요합니다.
또한 Windows 환경 밖에서는 배포가 까다로울 수 있습니다. 예컨대 구형 macOS 기기에서는 설치가 원활하지 않을 수 있고, Linux 시스템에서는 엔드포인트 에이전트가 높은 메모리 사용량을 유발하는 경우가 있습니다.
참고: 아카이브 파일을 통한 악성코드 유포
사이버 범죄자들은 다양한 경로로 악성코드를 유포합니다. 최근에는 ZIP, RAR 같은 아카이브 파일 형식이 최종 사용자 PC에 악성코드를 배포하는 가장 대중적인 수단으로 활용되고 있으므로, 조직은 이메일 첨부파일과 압축 파일 검역 정책을 함께 점검하는 것이 좋습니다.