Data/Locales/checks/ko/IntuneChecks.json

{
  "_family": "IntuneChecks.json",
  "INTUNE-001": {
    "name": { "value": "디바이스 준수 정책 인벤토리", "status": "machine-draft" },
    "description": { "value": "디바이스 준수 정책은 OS 버전, 암호화, 암호 복잡성과 같이 등록된 디바이스가 충족해야 하는 보안 기준 요구사항을 정의합니다. 이러한 정책의 포괄적인 인벤토리가 없으면 조직은 모든 디바이스 플랫폼과 사용자 그룹이 적절한 준수 요구사항을 갖추고 있는지 검증할 수 없습니다. 누락되거나 불완전한 정책은 디바이스를 관리되지 않고 잠재적으로 비준수 상태로 남겨둡니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "지원되는 플랫폼(Windows, iOS, Android, macOS)당 최소 하나의 준수 정책", "status": "machine-draft" },
    "remediationSteps": { "value": "Intune 관리 센터에서 현재 디바이스 준수 정책 인벤토리를 검토하고 지원되는 각 플랫폼에 최소 하나의 정책이 할당되어 있는지 확인합니다. 적용 범위가 없는 플랫폼에 대해 OS 버전, 암호화, 디바이스 상태에 대한 적절한 요구사항을 정의하는 준수 정책을 작성합니다. 정책을 적절한 사용자 또는 디바이스 그룹에 할당하고 정책 범위를 벗어나는 디바이스가 없도록 합니다.", "status": "machine-draft" }
  },
  "INTUNE-002": {
    "name": { "value": "디바이스 준수 상태 개요", "status": "machine-draft" },
    "description": { "value": "전체 디바이스 준수 상태는 등록된 디바이스가 할당된 준수 정책 요구사항을 충족하는지 여부를 나타냅니다. 비준수 또는 평가되지 않은 디바이스의 비율이 높으면 안전하지 않은 디바이스가 회사 리소스에 접근하도록 허용할 수 있는 적용 격차를 나타냅니다. 준수 상태의 지속적인 모니터링은 디바이스 자산의 보안 태세를 유지하는 데 필수적입니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 등록된 디바이스에서 95% 이상의 디바이스 준수율", "status": "machine-draft" },
    "remediationSteps": { "value": "디바이스 준수 개요 대시보드를 검토하여 준수, 비준수, 평가되지 않음 디바이스의 분포를 식별합니다. 평가되지 않음 상태의 디바이스를 조사하여 할당된 정책이 없거나 평가를 방해하는 동기화 문제가 있는지 파악합니다. 준수 상태 알림을 설정하고 Conditional Access와 통합하여 비준수 디바이스가 회사 리소스에 접근하지 못하도록 차단합니다.", "status": "machine-draft" }
  },
  "INTUNE-003": {
    "name": { "value": "비준수 디바이스 열거", "status": "machine-draft" },
    "description": { "value": "준수 정책 평가에 실패한 디바이스는 암호화가 없거나, 오래된 운영 체제를 실행하거나, 보안 기능이 비활성화되어 있을 수 있어 조직에 직접적인 위험을 초래합니다. 비준수 디바이스를 열거하고 특정 준수 실패를 이해하면 표적화된 해결이 가능합니다. 이 가시성이 없으면 안전하지 않은 디바이스가 감지되지 않은 채 회사 데이터에 계속 접근할 수 있습니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "회사 리소스에 접근하는 비준수 디바이스가 없음. 모든 비준수 디바이스는 차단되거나 해결 중이어야 합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "각 디바이스에 대해 실패하는 특정 준수 설정을 포함한 비준수 디바이스의 상세 보고서를 생성합니다. 암호화 또는 바이러스 백신 요구사항과 같은 중요한 준수 검사에 실패하는 디바이스의 해결을 우선시하고 디바이스 소유자와 협력하여 문제를 해결합니다. 각 준수 정책에서 비준수에 대한 작업을 구성하여 유예 기간 후 디바이스를 비준수로 표시하고 Conditional Access와 통합하여 리소스 접근을 제한합니다.", "status": "machine-draft" }
  },
  "INTUNE-004": {
    "name": { "value": "구성 프로필 인벤토리", "status": "machine-draft" },
    "description": { "value": "구성 프로필은 보안 설정, 제한, 기능 구성을 등록된 디바이스로 푸시합니다. 구성 프로필의 불완전한 인벤토리는 화면 잠금, Wi-Fi 보안, 인증서 배포와 같은 중요한 설정이 적용되지 않는 보안 격차로 이어질 수 있습니다. 구성 프로필의 전체 범위를 이해하는 것은 디바이스 자산 전반의 적용 격차를 식별하는 데 필요합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "명확한 명명 규칙과 할당 문서를 갖춘 모든 구성 프로필의 문서화된 인벤토리", "status": "machine-draft" },
    "remediationSteps": { "value": "Intune에서 구성 프로필의 전체 목록을 내보내고 각 프로필의 목적, 플랫폼 대상, 현재 할당 상태를 검토합니다. 할당되지 않았거나, 충돌하거나, 중복된 프로필을 식별하고 적절한 경우 통합합니다. 지속적인 관리와 감사를 용이하게 하기 위해 모든 프로필에 대한 명명 규칙과 문서화 표준을 확립합니다.", "status": "machine-draft" }
  },
  "INTUNE-005": {
    "name": { "value": "구성 프로필 할당 분석", "status": "machine-draft" },
    "description": { "value": "구성 프로필은 올바른 디바이스 또는 사용자 그룹에 적절하게 할당되어야만 효과적입니다. 지나치게 광범위한 그룹에 할당된 프로필은 충돌을 일으키거나 부적절한 디바이스에 설정을 적용할 수 있으며, 좁게 할당된 프로필은 디바이스를 구성되지 않은 상태로 남겨둘 수 있습니다. 할당 적용 범위를 분석하면 보안 구성이 충돌 없이 모든 의도된 엔드포인트에 도달하도록 보장할 수 있습니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "할당되지 않은 중요 프로필이나 충돌하는 할당 없이 모든 보안 중요 프로필을 적절한 그룹에 할당합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "오류나 충돌이 있는 프로필에 주의하면서 각 구성 프로필의 할당 상태와 대상 그룹을 검토합니다. 할당을 조정하거나, 유사한 프로필을 병합하거나, 필터를 사용하여 특정 디바이스 특성을 대상으로 지정하여 프로필 충돌을 해결합니다. BitLocker, 방화벽, 바이러스 백신 설정과 같은 보안 중요 프로필이 포괄적인 그룹 멤버십을 통해 모든 해당 디바이스에 할당되도록 합니다.", "status": "machine-draft" }
  },
  "INTUNE-006": {
    "name": { "value": "비즈니스용 Windows 업데이트 링 구성", "status": "machine-draft" },
    "description": { "value": "비즈니스용 Windows 업데이트 링은 관리되는 Windows 디바이스에서 품질 및 기능 업데이트의 주기와 연기 기간을 제어합니다. 잘못 구성된 업데이트 링은 디바이스가 알려진 취약점이 있는 오래된 빌드를 장기간 실행하게 만들 수 있습니다. 적절하게 단계적으로 구성된 업데이트 링은 운영 안정성과 적시 보안 패치의 균형을 맞춥니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "품질 업데이트는 7일 이내로 연기, 기능 업데이트는 60일 이내로 연기, 모든 링이 할당되어 업데이트를 능동적으로 전달합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "모든 비즈니스용 Windows 업데이트 링 구성을 검토하고 보안 중요 링에 대한 품질 업데이트 연기 기간이 7일을 초과하지 않는지 확인합니다. 적절한 연기 단계화와 함께 최소한 파일럿 및 광범위 배포 링이 존재하는지 확인합니다. 업데이트 준수 보고서를 모니터링하여 최근 업데이트를 설치하지 않은 디바이스를 식별하고 업데이트 실패나 중단된 설치를 조사합니다.", "status": "machine-draft" }
  },
  "INTUNE-007": {
    "name": { "value": "BitLocker 암호화 정책 감사", "status": "machine-draft" },
    "description": { "value": "BitLocker 드라이브 암호화는 Windows 디바이스의 미사용 데이터를 보호하여 디바이스를 분실하거나 도난당한 경우 하드 드라이브 내용에 대한 무단 접근을 방지합니다. 적절하게 구성된 BitLocker 정책이 없으면 디바이스가 회사 데이터를 암호화되지 않은 상태로 저장하여 민감한 정보를 노출할 수 있습니다. 정책은 안전한 키 복구 옵션과 함께 OS 및 고정 데이터 드라이브에 암호화를 적용해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "XTS-AES 256비트 암호화 및 Azure AD 키 에스크로와 함께 모든 OS 및 고정 데이터 드라이브에서 BitLocker를 사용합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "XTS-AES 256비트 암호화를 사용하여 운영 체제 및 고정 데이터 드라이브에 BitLocker 암호화를 요구하도록 Intune 엔드포인트 보호 프로필을 작성하거나 업데이트합니다. 키 복구가 가능하도록 복구 키 에스크로를 Azure AD로 구성하고 사용자 개입 없이 자동으로 암호화를 사용하도록 정책을 설정합니다. 암호화 상태 보고서를 모니터링하여 암호화를 완료하지 않은 디바이스를 식별하고 실패를 해결합니다.", "status": "machine-draft" }
  },
  "INTUNE-008": {
    "name": { "value": "Windows Defender/바이러스 백신 정책 감사", "status": "machine-draft" },
    "description": { "value": "Windows Defender 바이러스 백신은 Windows 디바이스의 기본 엔드포인트 보호 에이전트이며 실시간 보호, 클라우드 제공 보호, 샘플 제출을 제공하도록 적절하게 구성되어야 합니다. 비활성화되거나 약화된 바이러스 백신 설정은 데이터 도난, 랜섬웨어, 측면 이동으로 이어질 수 있는 맬웨어 감염에 디바이스를 취약하게 만듭니다. 공격자는 공격 체인의 첫 단계로 바이러스 백신을 변조하거나 비활성화하려고 자주 시도합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "실시간 보호 사용, 클라우드 제공 보호 사용, 자동 샘플 제출 사용, 변조 방지 사용", "status": "machine-draft" },
    "remediationSteps": { "value": "관리되는 모든 Windows 디바이스에서 실시간 보호, 클라우드 제공 보호, 자동 샘플 제출, 변조 방지를 적용하는 Intune 바이러스 백신 정책을 배포합니다. PUA(잠재적으로 원치 않는 애플리케이션) 보호가 사용 설정되어 있고 최소 주 1회 전체 검사에 대한 예약 검사가 구성되어 있는지 확인합니다. 자산 전반의 Defender 바이러스 백신 에이전트 상태를 모니터링하고 보호가 비활성화되거나 정의가 오래된 것으로 보고하는 디바이스를 조사합니다.", "status": "machine-draft" }
  },
  "INTUNE-009": {
    "name": { "value": "공격 표면 감소 규칙 구성", "status": "machine-draft" },
    "description": { "value": "Microsoft Defender의 공격 표면 감소(ASR) 규칙은 난독화된 스크립트, Office 매크로 악용, LSASS로부터의 자격 증명 도난과 같은 일반적인 공격 기법을 차단합니다. ASR 규칙이 구성되고 적용되지 않으면 엔드포인트는 상용 맬웨어와 공격자가 일상적으로 악용하는 잘 알려진 공격 패턴에 취약한 상태로 남습니다. 적절하게 구성된 ASR 규칙은 Windows 엔드포인트의 공격 표면을 크게 줄입니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 권장 ASR 규칙을 차단 모드로 사용하고, 새로 배포된 규칙은 테스트 중 감사 모드로 설정합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "Intune 엔드포인트 보안에서 현재 ASR 규칙 구성을 검토하고 Microsoft 권장 규칙을 모두 최소 감사 모드로 사용하도록 설정합니다. 오탐을 식별하기 위한 모니터링 기간 후, Office 애플리케이션의 자식 프로세스 생성 차단 및 LSASS로부터의 자격 증명 도난 차단과 같은 고영향 규칙부터 시작하여 규칙을 차단 모드로 전환합니다. ASR 규칙 제외는 드물게 그리고 문서화된 업무상 중요 애플리케이션에 대해서만 구성하고, 지속적인 효과를 위해 ASR 이벤트 보고서를 모니터링합니다.", "status": "machine-draft" }
  },
  "INTUNE-010": {
    "name": { "value": "엔드포인트 탐지 및 대응 구성", "status": "machine-draft" },
    "description": { "value": "Microsoft Defender for Endpoint가 제공하는 엔드포인트 탐지 및 대응(EDR) 기능은 관리되는 디바이스에서 고급 위협 탐지, 조사, 자동화된 대응을 가능하게 합니다. EDR 온보딩과 적절한 센서 구성이 없으면 보안 팀은 기존 바이러스 백신을 우회하는 정교한 공격에 대한 가시성을 갖지 못합니다. EDR은 파일리스 맬웨어, 환경 활용(living-off-the-land) 기법, 지능형 지속 위협을 탐지하는 데 매우 중요합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 관리되는 디바이스를 EDR 차단 모드로 Defender for Endpoint에 온보딩하고, 샘플 공유 및 클라우드 보호를 사용합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "관리되는 모든 Windows 디바이스가 Intune EDR 정책을 통해 Microsoft Defender for Endpoint에 온보딩되어 있고 센서 상태가 활성으로 표시되는지 확인합니다. 제3자 바이러스 백신이 기본 엔진인 경우에도 추가 차단 기능을 제공하기 위해 EDR을 차단 모드로 사용하도록 설정합니다. Defender 포털에서 디바이스 인벤토리를 검토하여 센서 상태 문제가 있는 디바이스를 식별하고 성공적인 온보딩을 방해하는 연결 또는 구성 문제를 해결합니다.", "status": "machine-draft" }
  },
  "INTUNE-011": {
    "name": { "value": "애플리케이션 보호 정책(MAM)", "status": "machine-draft" },
    "description": { "value": "애플리케이션 보호 정책(모바일 애플리케이션 관리)은 등록된 디바이스와 등록되지 않은 디바이스 모두에서 관리되는 애플리케이션 내에서 회사 데이터가 처리되는 방식을 제어합니다. 이러한 정책이 없으면 사용자가 회사 데이터를 개인 애플리케이션으로 복사하거나, 관리되지 않는 채널을 통해 파일을 공유하거나, 회사 데이터를 개인 클라우드 저장소에 백업할 수 있습니다. MAM 정책은 모바일 디바이스에서 데이터 유출을 방지하는 데 필수적입니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "iOS 및 Android의 모든 관리되는 앱에 앱 보호 정책을 적용하고, 잘라내기/복사/붙여넣기를 관리되는 앱으로 제한하며, 관리되지 않는 서비스로의 백업을 차단합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "회사 데이터를 처리하는 모든 Microsoft 365 및 기간 업무 애플리케이션을 대상으로 iOS 및 Android 플랫폼 모두에 대한 애플리케이션 보호 정책을 작성합니다. 관리되지 않는 애플리케이션으로의 잘라내기/복사/붙여넣기를 방지하고, 개인 클라우드 서비스로의 백업을 차단하며, 앱 수준 PIN 또는 생체 인증을 요구하도록 데이터 보호 설정을 구성합니다. 모바일 디바이스에서 회사 데이터에 접근하는 모든 사용자에게 정책을 할당하고 비준수 애플리케이션에 대한 앱 보호 상태 보고서를 모니터링합니다.", "status": "machine-draft" }
  },
  "INTUNE-012": {
    "name": { "value": "조건부 실행 설정", "status": "machine-draft" },
    "description": { "value": "애플리케이션 보호 정책 내의 조건부 실행 설정은 최소 OS 버전, 최대 허용 위협 수준, 탈옥/루팅 탐지와 같이 관리되는 애플리케이션을 실행할 수 있는 조건을 정의합니다. 이러한 설정이 없으면 침해되거나 오래된 디바이스가 디바이스 자체가 안전하지 않은 경우에도 관리되는 애플리케이션을 통해 회사 데이터에 접근할 수 있습니다. 이러한 제어는 데이터 보호를 위한 중요한 최후 방어선을 제공합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "탈옥/루팅된 디바이스에서 접근 차단, 최소 OS 버전 요구, 디바이스 위협 수준이 높을 때 접근 차단", "status": "machine-draft" },
    "remediationSteps": { "value": "각 애플리케이션 보호 정책의 조건부 실행 설정을 검토하고 업데이트하여 탈옥되거나 루팅된 디바이스에서 앱 접근을 차단합니다. 공급업체 지원 버전에 부합하는 최소 OS 버전 요구사항을 구성하고 모바일 위협 방어 솔루션과 통합되는 최대 디바이스 위협 수준 임계값을 설정합니다. 정당한 사용자가 의도치 않게 차단되지 않도록 광범위한 배포 전에 파일럿 그룹으로 조건부 실행 설정을 테스트합니다.", "status": "machine-draft" }
  },
  "INTUNE-013": {
    "name": { "value": "디바이스 등록 제한", "status": "machine-draft" },
    "description": { "value": "디바이스 등록 제한은 어떤 디바이스 유형, 플랫폼, OS 버전이 Intune 관리에 등록될 수 있는지 제어합니다. 적절한 제한이 없으면 사용자가 지원되지 않거나 취약한 운영 체제 버전을 실행하는 개인 디바이스를 등록하여 공격 표면을 확대할 수 있습니다. 등록 제한은 또한 무단 디바이스 유형이 디바이스 관리를 통해 회사 리소스에 접근하는 것을 방지합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "개인 소유 디바이스를 차단하거나 특정 플랫폼으로 제한, 최소 OS 버전 요구사항 적용, 사용자별 디바이스 등록 수 제한", "status": "machine-draft" },
    "remediationSteps": { "value": "Intune의 디바이스 등록 제한을 검토하고 조직의 지원 디바이스 정책에 부합하는 플랫폼별 제한을 구성합니다. 각 플랫폼에 대한 최소 운영 체제 버전 요구사항을 설정하고 남용을 방지하기 위해 단일 사용자가 등록할 수 있는 최대 디바이스 수를 구성합니다. 회사 소유 디바이스 등록이 선호되는 경우 개인 소유 디바이스 등록을 차단하고 BYOD 시나리오에는 앱 보호 정책을 사용하도록 사용자를 안내합니다.", "status": "machine-draft" }
  },
  "INTUNE-014": {
    "name": { "value": "Autopilot 구성", "status": "machine-draft" },
    "description": { "value": "Windows Autopilot은 새 디바이스가 첫 부팅부터 올바른 보안 기준으로 구성되도록 보장하는 무접촉 배포 환경을 제공합니다. 잘못 구성되거나 누락된 Autopilot 배포 프로필은 새 디바이스가 중요한 보안 설정 없이 프로비저닝되어 취약성 창을 만들 수 있음을 의미합니다. Autopilot 구성을 검토하면 일관되고 안전한 디바이스 프로비저닝을 보장할 수 있습니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "사용자 주도 또는 자체 배포 모드와 Azure AD 조인으로 모든 회사 디바이스에 대해 Autopilot 배포 프로필을 구성합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "기존 Autopilot 배포 프로필을 검토하고 적절한 사용자 주도 또는 자체 배포 모드 설정으로 Azure AD 조인에 대해 구성되어 있는지 확인합니다. 모든 중요한 정책과 애플리케이션이 설치되기 전에 사용자가 데스크톱에 접근하지 못하도록 등록 상태 페이지가 사용 설정되어 있는지 확인합니다. 모든 회사 디바이스 하드웨어 해시가 Autopilot 서비스에 등록되어 적절한 배포 프로필에 할당되어 있는지 확인합니다.", "status": "machine-draft" }
  },
  "INTUNE-015": {
    "name": { "value": "디스크 암호화 상태", "status": "machine-draft" },
    "description": { "value": "전체 디스크 암호화는 물리적 디바이스를 분실하거나, 도난당하거나, 폐기하는 경우 디바이스 드라이브에 저장된 데이터가 보호되도록 보장합니다. 암호화가 사용 설정되지 않은 디바이스는 캐시된 자격 증명, 문서, 이메일을 포함한 회사 데이터를 물리적 도난 공격에 노출합니다. 자산 전반의 암호화 상태를 모니터링하면 암호화에 실패했거나 아직 암호화되지 않은 디바이스를 식별할 수 있습니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "관리되는 디바이스의 100%가 모든 드라이브에서 암호화 사용으로 보고합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "Intune 암호화 보고서를 검토하여 전체 디스크 암호화가 사용으로 보고되지 않는 모든 디바이스를 식별합니다. 지원되지 않는 하드웨어, TPM 문제 또는 정책 충돌로 인해 발생할 수 있는 암호화 실패를 조사하고 근본 원인을 해결합니다. 암호화를 지원할 수 없는 디바이스의 경우 회사 리소스에 접근하도록 허용해야 하는지 평가하고 Conditional Access 정책을 통해 차단하는 것을 고려합니다.", "status": "machine-draft" }
  },
  "INTUNE-016": {
    "name": { "value": "방화벽 정책 구성", "status": "machine-draft" },
    "description": { "value": "Windows Defender 방화벽은 무단 인바운드 및 아웃바운드 연결을 차단하는 호스트 기반 네트워크 보호를 제공합니다. Intune을 통한 중앙 관리 방화벽 정책이 없으면 개별 디바이스가 일관되지 않거나 비활성화된 방화벽 설정을 가져 네트워크 기반 공격에 취약해질 수 있습니다. 중앙 집중식 방화벽 관리는 네트워크 위치에 관계없이 모든 관리되는 엔드포인트에서 일관된 보호를 보장합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 프로필(도메인, 개인, 공용)에 대해 Windows Defender 방화벽 사용, 기본적으로 인바운드 연결 차단, 삭제된 패킷 로깅", "status": "machine-draft" },
    "remediationSteps": { "value": "인바운드 연결이 기본적으로 차단된 상태로 도메인, 개인, 공용 네트워크 프로필에 대해 Windows Defender 방화벽을 사용하도록 하는 Intune 엔드포인트 보안 방화벽 정책을 배포합니다. 필요한 애플리케이션 예외에 대한 방화벽 규칙을 구성하고 삭제된 연결과 성공한 연결에 대한 로깅을 사용하도록 설정합니다. 방화벽 정책 배포 상태를 모니터링하고 정책 적용 오류나 방화벽 비활성화 상태를 보고하는 디바이스를 조사합니다.", "status": "machine-draft" }
  },
  "INTUNE-017": {
    "name": { "value": "보안 기준 준수", "status": "machine-draft" },
    "description": { "value": "Intune의 Microsoft 보안 기준은 자격 증명 보호, 브라우저 보안, 공격 표면 감소와 같은 영역을 다루는 Microsoft 보안 팀이 권장하는 Windows 설정의 사전 구성된 그룹을 제공합니다. 보안 기준에서 벗어난 디바이스는 약화된 보안 태세를 가지며 알려진 공격 경로에 취약할 수 있습니다. 기준 준수를 모니터링하면 구성 변동을 식별하고 일관된 보안 태세를 유지하는 데 도움이 됩니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "할당된 보안 기준에 대해 90% 이상의 준수, 모든 충돌 및 오류 상태 해결", "status": "machine-draft" },
    "remediationSteps": { "value": "Windows 및 Defender for Endpoint에 대한 최신 Microsoft 보안 기준 프로필을 관리되는 모든 디바이스에 배포하고 설정별 준수 상태를 모니터링합니다. 충돌 또는 오류 상태를 보고하는 설정을 조사합니다. 이는 종종 조정이 필요한 경쟁 정책을 나타냅니다. 편차가 문서화된 예외를 정당화하는 정당한 업무 요구사항 때문인지 또는 수정해야 하는 구성 문제 때문인지 평가하여 비준수 설정을 해결합니다.", "status": "machine-draft" }
  },
  "INTUNE-018": {
    "name": { "value": "PowerShell 스크립트 배포 감사", "status": "machine-draft" },
    "description": { "value": "Intune을 사용하면 관리자가 관리되는 Windows 디바이스에 PowerShell 스크립트를 배포할 수 있으며, 이는 기본적으로 SYSTEM 수준 권한으로 실행됩니다. 이 채널을 통해 배포된 악성 또는 잘못 작성된 스크립트는 디바이스 보안을 침해하거나, 데이터를 유출하거나, 전체 자산에 무단 소프트웨어를 설치할 수 있습니다. 배포된 모든 스크립트는 보안 영향을 검토하고 승인된 배포에 대해 추적해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "배포된 모든 스크립트를 변경 관리를 통해 검토 및 승인하고, 가능한 경우 스크립트를 사용자 컨텍스트에서 실행하며, 스크립트 내용을 문서화합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "현재 Intune을 통해 배포된 모든 PowerShell 스크립트를 감사하고 하드코딩된 자격 증명, 제한 없는 원격 다운로드, 과도한 권한 변경과 같은 보안 위험에 대해 내용을 검토합니다. 가능한 모든 곳에서 스크립트가 SYSTEM 컨텍스트가 아닌 사용자 컨텍스트에서 실행되고 스크립트 실행이 필요한 최소 디바이스 범위로 제한되도록 합니다. 스크립트 내용의 동료 검토와 프로덕션 배포 전 공식 승인을 포함하는 스크립트 배포에 대한 변경 관리 프로세스를 구현합니다.", "status": "machine-draft" }
  },
  "INTUNE-019": {
    "name": { "value": "Win32 앱 배포 보안 검토", "status": "machine-draft" },
    "description": { "value": "Intune을 통한 Win32 애플리케이션 배포는 기존 데스크톱 애플리케이션을 패키징하여 관리되는 디바이스에 배포합니다. 부적절하게 검증된 애플리케이션은 취약점, 번들 맬웨어 또는 디바이스 보안을 약화시키는 과도한 시스템 수정을 포함할 수 있습니다. Win32 앱 배포 카탈로그를 검토하면 승인되고 안전한 애플리케이션만 관리되는 디바이스 자산에 배포되도록 보장할 수 있습니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 Win32 앱을 문서화된 승인과 함께 신뢰할 수 있는 공급업체에서 조달하고, 설치 명령의 보안 영향을 검토합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "Intune을 통해 배포된 모든 Win32 애플리케이션을 검토하고 각 애플리케이션이 신뢰할 수 있는 공급업체에서 조달되었으며 소프트웨어 승인 프로세스를 통해 승인되었는지 확인합니다. 보안을 약화시킬 수 있는 의심스러운 매개변수, 스크립트 실행 또는 레지스트리 수정에 대해 설치 및 제거 명령줄을 검사합니다. 프로덕션 디바이스 그룹에 배포하기 전에 새 Win32 앱 패키지의 보안 위험을 평가하는 애플리케이션 검토 프로세스를 구현합니다.", "status": "machine-draft" }
  },
  "INTUNE-020": {
    "name": { "value": "디바이스 범주 및 그룹화", "status": "machine-draft" },
    "description": { "value": "Intune의 디바이스 범주와 동적 그룹은 표적화된 정책 및 애플리케이션 배포를 위해 관리되는 디바이스를 조직화합니다. 구조화된 범주화 체계가 없으면 정책이 일관되지 않게 적용될 수 있으며, 중요한 보안 구성이 디바이스 집단의 전체 부문을 놓칠 수 있습니다. 적절한 디바이스 그룹화는 다양한 디바이스 역할과 사용자 집단에 대해 차별화된 보안 태세를 가능하게 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "조직 요구사항에 부합하는 정의된 디바이스 범주, 자동화된 정책 대상 지정을 위한 디바이스 속성 기반 동적 그룹", "status": "machine-draft" },
    "remediationSteps": { "value": "임원, 표준 사용자, 키오스크, 공유 디바이스와 같은 조직 디바이스 역할에 부합하는 디바이스 범주를 검토하고 확립합니다. 자동화된 정책 및 애플리케이션 대상 지정을 위해 범주, OS, 소유권 유형, 준수 상태를 포함한 디바이스 속성을 기반으로 동적 디바이스 그룹을 만듭니다. 모든 정책 할당이 적절한 그룹을 참조하고 그룹화 구조를 벗어나는 디바이스가 없는지 확인합니다.", "status": "machine-draft" }
  },
  "INTUNE-021": {
    "name": { "value": "원격 작업 감사(초기화, 사용 중지, 잠금)", "status": "machine-draft" },
    "description": { "value": "초기화, 사용 중지, 원격 잠금과 같은 Intune 원격 작업은 잘못 사용될 경우 데이터 손실이나 정당한 사용자에 대한 서비스 거부를 초래할 수 있는 강력한 디바이스 관리 기능입니다. 무단 또는 실수로 인한 원격 초기화는 디바이스의 업무상 중요한 데이터를 파괴할 수 있으며, 감사되지 않은 원격 잠금 작업은 계정 침해를 나타낼 수 있습니다. 모든 원격 작업은 승인된 사용에 대해 로깅되고 검토되어야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 원격 작업을 운영자 신원과 함께 로깅, 초기화 작업에 문서화된 승인 요구, 감사 로그를 주간 검토", "status": "machine-draft" },
    "remediationSteps": { "value": "초기화, 사용 중지, 원격 잠금, 암호 재설정을 포함한 모든 원격 작업 이벤트에 대해 Intune 감사 로그를 검토하여 무단 또는 비정상적인 활동을 식별합니다. 문서화된 정당성과 2차 승인을 요구하는 전체 초기화와 같은 파괴적 원격 작업에 대한 승인 워크플로를 구현합니다. 보안 팀이 디바이스가 초기화되는 시점을 즉시 알 수 있도록 원격 초기화 작업에 대한 경고 알림을 구성합니다.", "status": "machine-draft" }
  },
  "INTUNE-022": {
    "name": { "value": "OneDrive 동기화 제한", "status": "machine-draft" },
    "description": { "value": "OneDrive 동기화 클라이언트 설정은 클라우드 저장소와 관리되는 디바이스 간에 회사 파일이 동기화되는 방식을 제어하며, 제한 없는 동기화는 회사 데이터가 관리되지 않거나 비준수 디바이스에 저장되는 결과를 초래할 수 있습니다. 동기화 클라이언트에 도메인 제한이 없으면 사용자가 회사 SharePoint 및 OneDrive 콘텐츠를 IT 통제 밖의 개인 디바이스로 동기화할 수 있습니다. 적절한 동기화 제한은 관리되지 않는 파일 동기화를 통한 데이터 유출을 방지합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "OneDrive 동기화를 도메인 조인 또는 Intune 관리 디바이스로 제한, 백업을 위한 알려진 폴더 이동 사용, 파일 온디맨드 사용", "status": "machine-draft" },
    "remediationSteps": { "value": "테넌트 허용 목록을 사용하여 Azure AD 조인 또는 Intune 관리 디바이스로 동기화를 제한하도록 Intune을 통해 OneDrive 동기화 클라이언트를 구성합니다. 데이터 보호를 위해 바탕 화면, 문서, 사진을 OneDrive로 자동 리디렉션하도록 알려진 폴더 이동을 사용하도록 설정하고, 로컬 데이터 저장을 최소화하도록 파일 온디맨드를 사용하도록 설정합니다. 데이터 혼재를 방지하기 위해 조직 정책에서 허용하는 경우 회사 디바이스에서 개인 OneDrive 계정의 동기화를 차단합니다.", "status": "machine-draft" }
  },
  "INTUNE-023": {
    "name": { "value": "파괴적 디바이스 작업에 대한 다중 관리자 승인", "status": "machine-draft" },
    "description": { "value": "Microsoft Intune은 대량 디바이스 초기화, 대량 디바이스 사용 중지, 스크립트 배포와 같은 고영향 작업이 실행되기 전에 두 번째 관리자가 승인하도록 요구하는 다중 관리자 승인 정책을 지원합니다. 다중 관리자 승인이 없으면 단일 침해된 관리자 계정이 조직 전체에 걸쳐 대량 디바이스 초기화를 트리거할 수 있습니다. 이 검사는 침해되거나 악의적인 관리자 계정이 수행하는 파괴적 작업으로부터 보호하도록 작업 승인 정책이 구성되어 있는지 검증합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "대량 디바이스 초기화, 대량 디바이스 사용 중지, 스크립트 배포 작업을 포함한 파괴적 작업에 대해 다중 관리자 승인을 사용합니다", "status": "machine-draft" },
    "remediationSteps": { "value": "Microsoft Intune 관리 센터 > 테넌트 관리 > 다중 관리자 승인으로 이동합니다. 두 번째 관리자가 파괴적 작업을 승인하도록 요구하는 승인 정책을 만듭니다. 최소한 다음에 대한 승인을 사용하도록 설정합니다: 대량 디바이스 작업(초기화, 사용 중지, 삭제), 대규모 그룹으로의 앱 배포, 스크립트 배포. 이러한 요청을 검토하고 승인할 신뢰할 수 있는 상급 관리자를 포함하는 승인 그룹을 할당합니다. 비상 시나리오에 대한 신속한 승인 프로세스 구현을 고려합니다.", "status": "machine-draft" }
  }
}