IT, 보안 지식

EDR은 무엇인가|엔드포인트 탐지·조사·대응 방식

EDR이 PC와 서버의 프로세스·파일·로그인·통신 활동을 어떻게 연결해 경보, 조사, 격리와 차단으로 이어가는지 운영 관점에서 설명합니다.

EDR의 엔드포인트 수집과 조사 장면을 표현한 한국어 표지
EDR의 엔드포인트 수집과 조사 장면을 표현한 한국어 표지

단말 한 대에서 시작되는 조사

업무용 PC에서 평소 쓰지 않던 명령 해석기가 실행되고, 잠시 뒤 여러 문서가 짧은 시간에 연속으로 열렸다고 가정해 보겠습니다. 각각의 기록만 따로 보면 정상 관리 작업처럼 보일 수 있습니다. 하지만 어떤 사용자가 어떤 프로그램을 실행했고, 그 프로그램이 다시 무엇을 불렀으며, 파일과 외부 통신이 어떤 순서로 이어졌는지를 한 흐름으로 보면 판단이 달라집니다.

EDR은 바로 이처럼 PC와 서버 안에서 이어지는 행위를 모아 탐지하고, 경보의 근거를 조사하며, 필요한 대응을 수행하도록 돕은 보안 기술입니다. EDR은 Endpoint Detection and Response의 약자이며, 여기서 엔드포인트는 사용자의 PC와 업무 서버처럼 프로그램이 실제로 실행되는 단말을 뜻합니다.

EDR의 역할

EDR의 중심은 단순히 악성 파일 이름을 찾은 데 있지 않습니다. 단말에서 일어난 여러 활동을 시간순으로 연결해 “무슨 일이 있었는가”를 보여주는 데 있습니다. 파일 하나가 처음 보는 해시를 가졌다는 사실보다, 문서 프로그램이 명령 해석기를 실행하고 그 프로세스가 다시 외부 주소로 접속한 관계가 더 중요한 단서가 될 수 있습니다.

NIST 용어 체계에서도 EDR은 엔드포인트 탐지와 대응을 가리키는 약어로 사용됩니다. 실제 제품 기능은 공급사와 라이선스에 따라 달라지지만, 공통적인 기능 범위는 단말 활동 수집, 의심 행위 탐지, 경보와 사건 구성, 조사 지원, 단말이나 파일에 대한 대응으로 정리할 수 있습니다.

수집하는 단말 활동

EDR 센서는 운영체제에서 관찰할 수 있은 행위 정보를 수집합니다. 대표적으로 프로세스의 생성 관계, 실행 파일 경로, 명령줄, 파일 생성과 변경, 사용자 로그인, 레지스트리나 시스템 설정 변경, 단말에서 시작된 네트워크 연결 등이 있습니다. 모든 항목을 같은 수준으로 무조건 저장하는 것이 아니라 제품 정책과 수집 방식에 따라 필요한 원격 측정 정보를 선별합니다.

여기서 중요한 표현이 “행위 정보”입니다. 하나의 이벤트는 한 시점의 사실이고, 행위 정보는 여러 이벤트 사이의 관계를 설명합니다. 예를 들어 사용자가 받은 문서를 열고, 문서 프로그램이 하위 프로세스를 만들고, 그 프로세스가 실행 파일을 저장한 다음 자동 실행 위치를 변경했다면 EDR은 이 순서를 조사 가능한 맥락으로 구성합니다.

Microsoft의 공식 설명도 프로세스 정보, 네트워크 활동, 사용자 로그인, 레지스트리와 파일 시스템 변경 같은 행동 원격 측정을 지속적으로 수집한다고 안내합니다. 동시에 EDR을 단말의 모든 작업을 빠짐없이 기록하는 감사 시스템으로 간주해서는 안 된다고 밝힙니다. 운영자는 이 한계를 이해하고 경보가 없다는 이유만으로 단말의 모든 활동이 정상이라고 단정하지 않아야 합니다.

EDR의 수집·연결·탐지·조사·대응 흐름을 정리한 한국어 이미지

탐지에서 경보까지

수집된 정보는 규칙, 알려진 공격 지표, 행동 분석, 통계적 기준선 등으로 평가됩니다. 한 가지 조건만으로 경보를 만들기도 하지만, 여러 약한 신호가 함께 나타났을 때 더 높은 우선순위를 부여하기도 합니다. 서명과 분석 방식은 제품마다 다르므로 “EDR을 설치하면 같은 행위를 모두 같은 이름으로 탐지한다”고 생각하면 안 됩니다.

경보에는 판단 근거가 함께 있어야 조사에 도움이 됩니다. 관련 프로세스 트리, 사용자, 기기, 실행 시각, 파일 경로, 통신 대상, 앞뒤 이벤트가 대표적입니다. 경보 이름이나 심각도만 확인하고 끝내면 정상 관리 스크립트와 실제 공격 흐름을 구분하기 어렵습니다. 운영자는 경보가 어떤 단말 활동에서 만들어졌는지부터 확인해야 합니다.

사건 조사 흐름

조사는 경보가 울린 순간보다 앞에서 시작합니다. 최초 실행 주체가 누구였는지, 사용자가 직접 실행했는지, 다른 프로세스가 호출했는지, 같은 파일이나 명령이 다른 단말에서도 보였는지를 따라갑니다. 이어서 파일 변경, 자격증명 접근 시도, 원격 접속, 외부 통신처럼 경보 뒤에 이어진 활동을 확인합니다.

이 과정에서 시간 축이 중요합니다. 같은 단말에서 일어난 사건이라도 며칠 전 내려받은 파일과 지금 실행된 프로세스가 연결될 수 있습니다. 반대로 같은 시간대의 이벤트라도 서로 다른 사용자 세션에서 발생했다면 관계가 없을 수 있습니다. EDR의 화면은 관계를 보여주는 도구이며, 최종 판단은 수집 범위와 업무 맥락을 함께 본 뒤 내려야 합니다.

조사 범위는 한 단말에 머물지 않습니다. 동일한 파일, 경로, 명령, 통신 대상이 다른 관리 대상 단말에서도 관찰되는지 확인하면 확산 범위를 가늠할 수 있습니다. 다만 에이전트가 설치되지 않았거나 오랫동안 보고하지 않은 단말은 같은 방식으로 확인할 수 없으므로 자산 목록과 센서 상태가 조사 정확도에 직접 영향을 줍니다.

대응 기능

EDR의 대응은 탐지 결과를 실제 조치로 이어주는 단계입니다. 대표적인 예는 단말의 네트워크 격리, 의심 파일의 중지와 격리, 파일 또는 지표 차단, 원격 조사 자료 수집입니다. Microsoft 문서에서도 수동 대응 예시로 바이러스 검사, 기기 격리, 파일 중지와 격리, 파일 허용·차단 지표 추가를 제시합니다.

대응 기능을 사용할 때는 영향 범위를 먼저 확인해야 합니다. 서버를 즉시 격리하면 공격 확산을 줄일 수 있지만 정상 서비스도 끊길 수 있습니다. 파일을 차단했는데 업무 프로그램이 같은 파일을 사용한다면 여러 단말에서 장애가 생길 수 있습니다. 그래서 조치 권한, 승인 절차, 긴급 격리 기준, 해제 조건을 미리 정해 두는 것이 필요합니다.

구성과 배치

일반적인 EDR 구성은 단말의 센서와 중앙 관리 영역으로 나뉩니다. 센서는 단말 활동을 관찰하고 정책을 적용하며, 중앙 영역은 여러 단말에서 올라온 정보를 저장·분석해 경보와 사건으로 보여줍니다. 대응 명령도 중앙 관리 영역에서 센서로 전달되는 경우가 많습니다. 클라우드형인지 자체 구축형인지에 따라 통신 경로와 저장 위치는 달라질 수 있습니다.

배치 대상은 무조건 많은 것보다 관리 범위를 정확히 정하는 편이 중요합니다. 사용자 PC, 업무 서버, 외부에 오래 머무는 노트북, 가상 데스크톱처럼 운영 형태가 다른 자산을 구분해야 합니다. 운영체제 지원 범위, 성능 영향, 네트워크 연결 조건, 프록시와 인증서, 업데이트 방식도 도입 전에 확인해야 센서 미보고 구간을 줄일 수 있습니다.

EDR 운영의 센서·정책·경보·대응 점검 항목을 정리한 한국어 이미지

운영 점검 항목

첫 번째는 센서 상태입니다. 설치 수량만 세지 말고 최근 보고 시각, 정책 적용 여부, 버전, 장기간 미접속 단말을 함께 봐야 합니다. 자산관리 목록에는 있는데 EDR에 보이지 않은 단말과, EDR에는 남아 있지만 이미 폐기된 단말을 주기적으로 정리하면 조사 범위가 명확해집니다.

두 번째는 정책 범위입니다. 서버와 사용자 PC는 업무 영향과 허용 행위가 다릅니다. 개발 도구, 운영 스크립트, 원격 관리 도구처럼 정상적으로도 강한 권한을 사용하는 프로그램은 별도 맥락이 필요합니다. 예외를 만들 때는 프로그램 이름만 적지 말고 대상, 사유, 만료일, 승인자를 기록해야 예외가 탐지 공백으로 굳어지는 일을 줄일 수 있습니다.

세 번째는 경보 품질입니다. 반복 경보는 단순히 끄기보다 어떤 조건에서 발생했는지, 정상 행위와 구분할 추가 정보가 무엇인지 검토합니다. 억제나 예외를 적용했다면 적용 전후 경보 수와 놓칠 수 있은 행위를 함께 기록해야 합니다. 심각도보다 자산 중요도, 사용자 권한, 연관 행위, 외부 통신 여부를 더해 우선순위를 정하는 편이 실무적입니다.

네 번째는 대응 기록입니다. 누가 어떤 근거로 단말을 격리했는지, 서비스 영향은 무엇이었는지, 언제 어떤 조건으로 해제했는지를 남깁니다. 경보가 오탐으로 끝났더라도 조사 근거와 정책 변경 내용을 보존하면 다음 경보 처리 시간이 짧아집니다. 실제 침해였다면 같은 탐지 규칙과 대응 절차가 다른 단말에도 적용되는지 확인합니다.

EDR의 한계

EDR은 센서가 관찰할 수 있은 단말 활동을 중심으로 동작합니다. 센서가 설치되지 않은 장비, 수집이 중단된 단말, 지원 범위 밖의 운영체제, 정책상 수집하지 않은 이벤트는 같은 수준으로 분석할 수 없습니다. 공격자가 정상 도구와 계정을 사용하면 개별 이벤트는 정상처럼 보일 수 있어 여러 행위와 업무 맥락을 함께 봐야 합니다.

또한 경보는 판단을 돕은 출발점이지 자동으로 확정되는 결론이 아닙니다. 제품이 제안하는 심각도와 자동 대응을 그대로 적용하기 전에 자산의 역할과 업무 영향을 검토해야 합니다. 효과적인 EDR 운영은 센서 설치, 자산 정합성, 경보 분석, 대응 권한, 사후 검토가 하나의 절차로 이어질 때 만들어집니다.

EDR은 PC와 서버에서 일어나는 행위를 수집해 관계를 연결하고, 의심 활동을 탐지해 조사와 대응으로 이어주는 기술입니다. 운영자는 경보 숫자보다 수집 범위와 근거의 연결성을 먼저 확인해야 합니다. 센서 상태, 정책 예외, 경보 품질, 격리와 해제 기록을 함께 관리하면 EDR을 단순한 알림 도구가 아니라 실제 조사 체계로 활용할 수 있습니다.

확인한 출처

  1. Endpoint Detection and Response - CSRC GlossaryNIST · 공식 자료
  2. 엔드포인트 검색 및 대응 개요Microsoft · 공식 자료
  3. Understanding and Mitigating Russian State-Sponsored Cyber Threats to U.S. Critical InfrastructureCISA · 공식 자료

사실관계와 수치는 연결된 자료에서 다시 확인할 수 있습니다.

독자 의견

의견을 남겨주세요

0

아직 등록된 댓글이 없습니다.

개인정보·광고·외부 연락처는 입력하지 마세요.