[{"data":1,"prerenderedAt":2381},["ShallowReactive",2],{"sc:header-data-ko":3,"sc:footer-data-ko":489,"author-ko-thomas-naunheim-10be1ec7c4454b":519,"content-ko-thomas-naunheim":549,"content-events-ko-thomas-naunheim":2360,"authors_data:Christopher Brumm|Fabian Bader|Thomas Naunheim":2361},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"ko":13},{"title":14,"url":15,"alt":16},"홈","/ko","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"ko":21},{"title":22,"description":23},"Workplace","스마트하고 안전하며 유연한 워크스페이스를 위한 Microsoft 365 기반 솔루션으로, 최신 기술과 ID 서비스를 매끄럽게 통합합니다.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"ko":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"ko":34},{"title":35,"url":36},"Managed Intune","/ko/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"ko":40},{"title":41,"url":42},"Managed Entra","/ko/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"ko":46},{"title":47,"url":48},"Managed Workplace","/ko/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"ko":52},{"title":53,"url":54},"Consulting Services","/ko/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"ko":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"ko":64},{"title":65,"url":66},"Microsoft Entra Suite","/ko/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"ko":70},{"title":71,"url":72},"Microsoft Intune","/ko/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"ko":76},{"title":77,"url":78},"Microsoft Windows","/ko/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"ko":82},{"title":83,"url":84},"Windows 365 Cloud PC","/ko/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"ko":88},{"title":89,"url":90},"Cloud Workplace Foundation","/ko/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"ko":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"ko":100},{"title":101,"url":102},"Microsoft 365 Copilot","/ko/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"ko":106},{"title":107,"url":108},"Teams","/ko/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"ko":112},{"title":113,"url":114},"SharePoint & Power Platform","/ko/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"ko":118},{"title":119,"url":120},"Exchange Online","/ko/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"ko":124},{"title":125,"url":126},"Information Protection & Compliance","/ko/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"ko":130},{"title":131,"description":132},"Azure","Azure로 성장을 가속하세요: IaaS와 PaaS를 통해 클라우드 비용을 절감하고 효율을 높이며 혁신을 추진합니다.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"ko":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"ko":142},{"title":143,"url":144},"Azure Managed Services","/ko/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"ko":148},{"title":149,"url":150},"Azure Consulting","/ko/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"ko":154},{"title":155},"시나리오",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"ko":160},{"title":161,"url":162},"클라우드 계획","/ko/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"ko":166},{"title":167,"url":168},"클라우드로 마이그레이션","/ko/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"ko":172},{"title":173,"url":174},"비즈니스 혁신","/ko/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"ko":178},{"title":179,"url":180},"VMware 전략 재검토","/ko/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"ko":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"ko":190},{"title":191,"url":192},"Azure Foundation","/ko/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"ko":196},{"title":197,"url":198},"Azure AI Foundation","/ko/azure/azure-ai-foundation",{"name":86,"languages":200},{"ko":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"ko":205},{"title":206,"url":207},"Azure Data Foundation","/ko/azure/azure-data-foundation",{"name":188,"languages":209},{"ko":210},{"title":211,"url":212},"Azure Container Foundation","/ko/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"ko":216},{"title":217,"url":218},"Managed Dark Tenant","/ko/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"ko":222},{"title":223,"url":224},"Cloud Adoption Framework","/ko/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"ko":228},{"title":229,"url":230},"Cloud Competence Center","/ko/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"ko":234},{"title":235,"description":236,"emergency":237},"보안","수상 경력의 24/7 매니지드 서비스, 인시던트 대응, 최신 인프라 보호로 클라우드를 지킵니다.",{"text":238,"href":239,"skin":240,"icon":241},"공격을 받고 있나요?","/ko/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"ko":249},{"title":250,"url":251},"Managed Red Tenant","/ko/security/managed-red-tenant",{"name":214,"languages":253},{"ko":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"ko":259},{"title":260,"url":261},"Sentinel Data Lake","/ko/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"ko":265},{"title":266,"url":267},"Security Consulting","/ko/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"ko":274},{"title":275,"url":276},"Cloud Security Operations Center","/ko/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"ko":280},{"title":281,"url":282},"Global Secure Access","/ko/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"ko":286},{"title":287,"url":288},"MyWorkID","/ko/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"ko":295},{"title":296,"url":297},"Preventive Services","/ko/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"ko":301},{"title":302,"url":303},"Data Security Service","/ko/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"ko":307},{"title":308,"url":309},"Security Copilot Agents","/ko/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"ko":313},{"title":314,"url":315},"NIS2 이행","/ko/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"ko":319},{"title":320,"description":321},"제품","완전히 안전한 100% 클라우드 네이티브 Microsoft 환경을 위한 혁신적인 제품군으로, 협업과 네트워크 인증, 소프트웨어 관리를 강화합니다.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"ko":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","클라우드 기반 소프트웨어 배포",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"ko":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","클라우드에서 인증서 배포",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"ko":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Office 365 데이터를 로컬에서 활용",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"ko":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","서버 간 데이터 마이그레이션",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"ko":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Microsoft 365용 Terraform Provider",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"ko":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","네트워크 인증",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"ko":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Microsoft Teams에서 연락처 찾기",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"ko":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","실시간 Windows Autopilot 모니터링",{"name":396,"languages":397},"casestudies",{"ko":398},{"title":399,"url":400,"description":401},"고객 사례","/ko/casestudies","클라우드의 선구자: Blueprint 기반 접근 방식과 Infrastructure-as-Code 전문성을 갖춘, 포괄적인 클라우드 솔루션을 위한 최고의 Microsoft 파트너입니다.",{"name":403,"languages":404,"children":407},"company",{"ko":405},{"title":406,"description":401},"회사",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"ko":411},{"title":412},"회사 소개",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"ko":417},{"title":418,"url":419},"주요 현황","/ko/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"ko":423},{"title":424,"url":425},"연락처 및 위치","/ko/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"ko":429},{"title":430,"url":431}," glueckkanja 스위스","/ko/company/switzerland",{"name":433,"languages":434},"austria",{"ko":435},{"title":436,"url":437},"glueckkanja 오스트리아","/ko/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"ko":441},{"title":442},"채용",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"ko":447},{"title":448,"url":449},"채용 안내","/ko/career",{"name":451,"languages":452},"company-young-professionals",{"ko":453},{"title":454,"url":455},"Young Professionals","/ko/young-professionals",{"name":457,"languages":458},"company-jobs",{"ko":459},{"title":460,"url":461},"채용 공고","/ko/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"ko":465},{"title":466},"최신 소식",[468,474],{"name":469,"languages":470},"company-blog",{"ko":471},{"title":472,"url":473},"블로그","/ko/blog",{"name":469,"languages":475},{"ko":476},{"title":477,"url":478},"이벤트","/ko/events",[480],{"name":481,"languages":482},"career-meta",{"ko":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"ko":487},{"title":488,"url":425,"active":484},"문의",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksKo":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"개인정보 처리방침","/ko/privacy",{"title":514,"url":515},"법적 고지","/ko/imprint",{"title":517,"url":518},"쿠키 없음","/ko/cookies",{"id":520,"title":521,"body":522,"description":528,"extension":533,"meta":534,"name":521,"navigation":325,"otherLanguages":535,"path":545,"seo":546,"stem":547,"__hash__":548},"authors/thomas-naunheim.md","Thomas Naunheim",{"type":523,"value":524,"toc":529},"minimal",[525],[526,527,528],"p",{},"Thomas Naunheim ist Cyber Security Architect und Microsoft MVP mit Schwerpunkt auf Identitäts- und Sicherheitslösungen in der Microsoft Cloud. Sein Wissen teilt er gerne mit der Community in Vorträgen auf Konferenzen und in Artikel auf seinem Blog \"cloud-architekt.net”, wie auch als Co-Autor des “Microsoft Entra Attack & Defense Playbook”. Im Organisation-Team von \"Azure Meetup Bonn\" sowie dem \"Cloud Identity Summit\" ist er ebenfalls aktiv und ist Co-Host des Podcasts “Cloud Inspires”.",{"title":530,"searchDepth":531,"depth":531,"links":532},"",2,[],"md",{},{"en":536,"es":537,"sv":538,"fi":539,"da":540,"ko":541,"nl":542,"no":543,"ja":544},"Thomas Naunheim is a Cyber Security Architect and Microsoft MVP specializing in identity and security solutions within the Microsoft Cloud. He actively shares his expertise with the community through conference talks, articles on his blog \"cloud-architekt.net\", and as a co-author of the \"Microsoft Entra Attack & Defense Playbook\". He is also part of the organization team for the \"Azure Meetup Bonn\" and the \"Cloud Identity Summit\" and co-hosts the podcast \"Cloud Inspires\".","Thomas Naunheim es Cyber Security Architect y Microsoft MVP, especializado en soluciones de identidad y seguridad en la Microsoft Cloud. Comparte con gusto su conocimiento con la comunidad en ponencias en conferencias y en artículos de su blog \"cloud-architekt.net\", así como en calidad de coautor del \"Microsoft Entra Attack & Defense Playbook\". También participa activamente en el equipo organizador de \"Azure Meetup Bonn\" y del \"Cloud Identity Summit\", y es coanfitrión del podcast \"Cloud Inspires\".","Thomas Naunheim är Cyber Security Architect och Microsoft MVP med inriktning på identitets- och säkerhetslösningar i Microsoft Cloud. Han delar gärna med sig av sin kunskap till communityn i föredrag på konferenser och i artiklar på sin blogg \"cloud-architekt.net\", liksom som medförfattare till \"Microsoft Entra Attack & Defense Playbook\". Han är även aktiv i organisationsteamet för \"Azure Meetup Bonn\" och \"Cloud Identity Summit\" och är medvärd för podcasten \"Cloud Inspires\".","Thomas Naunheim on Cyber Security Architect ja Microsoft MVP, jonka painopisteenä ovat identiteetti- ja tietoturvaratkaisut Microsoft Cloudissa. Hän jakaa mielellään tietämystään yhteisölle esityksissä konferensseissa ja artikkeleissa blogissaan \"cloud-architekt.net\", samoin kuin \"Microsoft Entra Attack & Defense Playbook\" -teoksen toisena kirjoittajana. Hän toimii aktiivisesti myös \"Azure Meetup Bonn\"- ja \"Cloud Identity Summit\" -tapahtumien järjestelytiimissä ja on \"Cloud Inspires\" -podcastin toinen juontaja.","Thomas Naunheim er Cyber Security Architect og Microsoft MVP med fokus på identitets- og sikkerhedsløsninger i Microsoft Cloud. Han deler gerne sin viden med community'et i foredrag på konferencer og i artikler på sin blog \"cloud-architekt.net\", samt som medforfatter til \"Microsoft Entra Attack & Defense Playbook\". Han er også aktiv i organisationsteamet for \"Azure Meetup Bonn\" og \"Cloud Identity Summit\" og er medvært på podcasten \"Cloud Inspires\".","Thomas Naunheim은 Cyber Security Architect이자 Microsoft MVP로, Microsoft Cloud의 ID 및 보안 솔루션을 중점적으로 다룹니다. 그는 컨퍼런스 강연과 자신의 블로그 \"cloud-architekt.net\" 게시글을 통해 커뮤니티와 기꺼이 지식을 공유하며, \"Microsoft Entra Attack & Defense Playbook\"의 공동 저자이기도 합니다. 또한 \"Azure Meetup Bonn\"과 \"Cloud Identity Summit\"의 조직 팀에서 활동하고 있으며, 팟캐스트 \"Cloud Inspires\"의 공동 진행자입니다.","Thomas Naunheim is Cyber Security Architect en Microsoft MVP met een focus op identity- en securityoplossingen in de Microsoft Cloud. Zijn kennis deelt hij graag met de community, in lezingen op conferenties en in artikelen op zijn blog \"cloud-architekt.net”, en ook als co-auteur van het “Microsoft Entra Attack & Defense Playbook”. Daarnaast is hij actief in het organisatieteam van \"Azure Meetup Bonn\" en van de \"Cloud Identity Summit\", en is hij co-host van de podcast “Cloud Inspires”.","Thomas Naunheim er Cyber Security Architect og Microsoft MVP med tyngdepunkt på identitets- og sikkerhetsløsninger i Microsoft cloud. Kunnskapen sin deler han gjerne med community-en i foredrag på konferanser og i artikler på bloggen sin \"cloud-architekt.net”, samt som medforfatter av “Microsoft Entra Attack & Defense Playbook”. Han er også aktiv i organisasjonsteamet for \"Azure Meetup Bonn\" og \"Cloud Identity Summit”, og er medvert for podkasten “Cloud Inspires”.","Thomas NaunheimはCyber Security ArchitectでありMicrosoft MVPです。専門はMicrosoft Cloudにおけるアイデンティティとセキュリティのソリューションです。その知見は、カンファレンスでの講演やブログ「cloud-architekt.net」の記事、さらに「Microsoft Entra Attack & Defense Playbook」の共著者として、コミュニティに積極的に共有しています。「Azure Meetup Bonn」と「Cloud Identity Summit」の運営チームでも活動しており、ポッドキャスト「Cloud Inspires」の共同ホストも務めています。","/thomas-naunheim",{"title":521,"description":528},"thomas-naunheim","wOs1-l_EjYboGLXMCGBeomaKEG_WQm6SbnP6GUz3vZo",[550,1294,1551],{"id":551,"title":552,"author":553,"body":556,"cta":494,"description":530,"eventid":494,"extension":533,"hideInRecent":484,"layout":1216,"meta":1217,"moment":1221,"navigation":325,"path":1286,"seo":1287,"stem":1288,"tags":1289,"webcast":484,"__hash__":1293},"content_ko/posts/2025-01-14-compliant-device-bypass.md","Compliant Device Bypass - 알아야 할 모든 것!",[554,555,521],"Fabian Bader","Christopher Brumm",{"type":523,"value":557,"toc":1198},[558,563,566,620,624,626,639,647,658,664,667,671,673,678,681,684,688,754,757,760,764,766,770,772,787,794,797,800,802,805,808,811,819,830,833,835,838,842,844,847,852,856,858,861,864,867,1030,1034,1036,1039,1079,1083,1085,1092,1095,1098,1113,1116,1119,1173,1181,1184,1186,1189,1192,1195],[559,560,562],"h2",{"id":561},"지금까지-무슨-일이-있었나","지금까지 무슨 일이 있었나?",[526,564,565],{},"{: .h3-font-size}",[567,568,569,593,608,617],"ul",{},[570,571,572,573,580,581,586,587,592],"li",{},"2024년 12월 ",[574,575,579],"a",{"href":576,"rel":577},"https://x.com/TEMP43487580",[578],"nofollow","Yuya Chudo","는 Black Hat Europe 컨퍼런스에서 “",[574,582,585],{"href":583,"rel":584},"https://www.blackhat.com/eu-24/briefings/schedule/#unveiling-the-power-of-intune-leveraging-intune-for-breaking-into-your-cloud-and-on-premise-42176",[578],"Unveiling the Power of Intune: Leveraging Intune for Breaking Into Your Cloud and On-Premise","”라는 발표를 했습니다. 이 세션에서 그는 Entra ID의 문서화되지 않은 “",[574,588,591],{"href":589,"rel":590},"https://github.com/secureworks/family-of-client-ids-research",[578],"FOCI 기능","”과 결합하여 device compliance에 대한 Conditional Access(CA)의 하드코딩되고 거의 알려지지 않은 제외 항목을 악용하는 방법을 보여주었습니다. 발표에서 그는 또한 이 동작이 의도된 것이며 새 디바이스의 Intune Enrollment를 성공적으로 수행하는 데 필요하다는 Microsoft MSRC(VULN-123240)의 답변도 소개했습니다.",[570,594,595,596,601,602,607],{},"컨퍼런스 며칠 후 Sunny Chau는 ",[574,597,600],{"href":598,"rel":599},"https://labs.jumpsec.com/tokensmith-bypassing-intune-compliant-device-conditional-access/",[578],"함께 발행된 블로그 글","과 함께 개념 증명 도구 ",[574,603,606],{"href":604,"rel":605},"https://github.com/JumpsecLabs/TokenSmith",[578],"TokenSmith","를 공개했으며, 이로 인해 이 기법이 더 넓은 대상에게 알려지게 되었습니다.",[570,609,610,611,616],{},"이에 더해 ",[574,612,615],{"href":613,"rel":614},"https://github.com/zh54321/PoCEntraDeviceComplianceBypass/blob/main/poc_entra_compliance_bypass.ps1",[578],"PowerShell로 작성된 PoC","도 공개되었습니다.",[570,618,619],{},"12월 말부터 저희 glueckkanja AG는 이 기법을 어떻게 예방하고 탐지할 수 있는지 조사해 왔습니다. 이 블로그 글에서 공격에 관한 몇 가지 인사이트를 공유하고 완화 및 탐지 방안을 논의하고자 합니다.",[559,621,623],{"id":622},"tldr","TL;DR",[526,625,565],{},[526,627,628,629,634,635],{},"Conditional Access에는 특정 문제를 해결하기 위해 특정 Grant Controls/Conditions에 대한 내장 제외 항목이 포함된 리소스들이 있습니다. 그중 하나가 device compliance에 대한 Company Portal App의 제외로, 이는 디바이스가 compliant로 간주되기 전에 Intune에 등록되어야 하는 닭이 먼저냐 달걀이 먼저냐 문제를 해결하기 위한 것입니다. 이 동작은 ",[574,630,633],{"href":631,"rel":632},"https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-alt-all-users-compliant-hybrid-or-mfa#:~:text=You%20can%20enroll,Company%20Portal%20application",[578],"여기에 문서화되어 있습니다",".\n",[636,637,638],"strong",{},"즉, CA 정책이 “All resources”에 대해 Device Compliance를 강제하더라도 관리되지 않는 디바이스에서 이 앱에 대한 access token과 refresh token을 얻을 수 있다는 뜻입니다.",[526,640,641,646],{},[642,643],"img",{"alt":644,"src":645},"image.png","https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-02.png","{: .post__screenshot}",[526,648,649,650,654,655],{},"Microsoft는 Family of Client IDs(FOCI)라는 기능을 구현했는데, 이는 Microsoft OAuth 클라이언트 애플리케이션 그룹이 자신의 refresh token을 사용하여 해당 패밀리 내 다른 클라이언트로서 access token을 획득할 수 있게 합니다. 이는 OAuth2 표준에서는 허용되지 않는 동작입니다. 자세한 내용은 ",[574,651,653],{"href":589,"rel":652},[578],"Secureworks의 원본 연구","를 참고하세요.\n",[636,656,657],{},"Company Portal App은 “패밀리 멤버”이므로, 이를 위해 요청된 Refresh Token은 패밀리 내 다른 앱의 토큰을 얻는 데 사용될 수 있습니다.",[526,659,660,661],{},"FOCI 기능은 제한적이며, 클라이언트 id와 리소스 간의 consent는 명시적으로 구성되고 부여되어야 합니다. Company Portal App의 경우 이 consent는 특히 제한된 scope로 Microsoft Graph에 접근하는 것과 현재 사용자의 권한으로 Azure AD Graph API에 접근하는 것 등에 대해 부여되어 있습니다.\n",[636,662,663],{},"즉, Company Portal refresh token은 예를 들어 scope user_impersonation로 Azure AD Graph API access token을 얻는 데 사용될 수 있으며, 이를 통해 AADInternals나 ROADrecon 같은 도구로 많은 작업을 수행할 수 있습니다.",[526,665,666],{},"공격을 실행하려면 공격자는 피해자의 유효한 자격 증명과 Conditional Access가 요구할 경우 MFA를 수행할 수 있는 능력, 또는 유효한 refresh token이 필요합니다.",[559,668,670],{"id":669},"어떤-위험과-blast-radius가-존재하는가","어떤 위험과 blast radius가 존재하는가?",[526,672,565],{},[674,675,677],"h3",{"id":676},"compliance-제외의-영향을-받는-리소스scope는-무엇인가","compliance 제외의 영향을 받는 리소스(scope)는 무엇인가?",[526,679,680],{},"{: .h4-font-size}",[526,682,683],{},"공격자는 앞서 설명한 대로 다른 FOCI 애플리케이션을 위한 토큰을 요청할 수 있는 옵션이 있습니다. 그러나 Microsoft는 특정 리소스 애플리케이션의 여러 API 권한 scope에 대한 토큰 접근에 대해서만 device compliance 요구사항에 대한 우회를 구현했습니다. 특히 다음의 위임된 API 권한이 민감하며 공격자에게 관심 대상입니다:",[685,686,687],"style",{},"\ntable {\n  font-family: arial, sans-serif;\n  border-collapse: collapse;\n  width: 100%;\n}\n\ntd, th {\n  border: 1px solid #dddddd;\n  text-align: left;\n  padding: 8px;\n}\n\ntr:nth-child(even) {\n  background-color: #dddddd;\n}\n",[689,690,691,707],"table",{},[692,693,694],"thead",{},[695,696,697,701,704],"tr",{},[698,699,700],"th",{},"Resource Application",[698,702,703],{},"Application Id",[698,705,706],{},"Delegated Permission Scope",[708,709,710,722,733,744],"tbody",{},[695,711,712,716,719],{},[713,714,715],"td",{},"AADGraph",[713,717,718],{},"00000002-0000-0000-c000-000000000000",[713,720,721],{},"user_impersonation",[695,723,724,727,730],{},[713,725,726],{},"Microsoft Graph API",[713,728,729],{},"00000003-0000-0000-c000-000000000000",[713,731,732],{},"“email\", \"openid\", \"profile\",\"Device.Read.All\", \"DeviceManagementConfiguration.Read.All\", \"DeviceManagementConfiguration.ReadWrite.All\", \"ServicePrincipalEndpoint.Read.All\", \"User.Read”",[695,734,735,738,741],{},[713,736,737],{},"Device Registration Service",[713,739,740],{},"01cb2876-7ebd-4aa4-9cc9-d28bd4d359a9",[713,742,743],{},"adrs_access",[695,745,746,749,752],{},[713,747,748],{},"Windows Azure Service Management API",[713,750,751],{},"797f4846-ba00-4fd7-ba43-dac1f8f63013",[713,753,721],{},[526,755,756],{},"부여된 권한은 애플리케이션 자체를 위한 것이 아니므로, 그 영향은 호출자(사용자 계정)의 권한과 어떤 위임된 permission scope가 해당 scope에서 API 호출을 실행하도록 인가되었는지에 따라 달라집니다.",[526,758,759],{},"앞서 제시된 위임된 permission scope의 심각성과 민감한 API를 호출할 수 있는 잠재적 인가를 좀 더 자세히 살펴보겠습니다.",[559,761,763],{"id":762},"어떤-권한과-위임된-scope가-치명적인가","어떤 권한과 위임된 scope가 치명적인가?",[526,765,565],{},[674,767,769],{"id":768},"azure-ad-graph-api","Azure AD Graph API",[526,771,680],{},[526,773,774,775,780,781,786],{},"이 레거시 프로그래밍 인터페이스는 Entra ID(Azure AD)의 디렉터리 설정과 객체를 관리하기 위한 많은 API를 제공합니다. 여기에는 Conditional Access 정책, 디렉터리 역할, 그룹 및 디바이스에 대한 CRUD, 그리고 암호 변경과 같은 로그인한 사용자에 대한 작업이 포함됩니다. 지원되는 모든 작업의 전체 목록은 ",[574,776,779],{"href":777,"rel":778},"https://learn.microsoft.com/en-us/previous-versions/azure/ad/graph/api/api-catalog",[578],"Azure AD Graph API 레퍼런스","에서 확인할 수 있습니다. 이 API는 ",[574,782,785],{"href":783,"rel":784},"https://learn.microsoft.com/en-us/graph/migrate-azure-ad-graph-overview",[578],"Microsoft의 최신 발표","에 따라 2025년 6월 30일에 완전히 폐기됩니다.",[526,788,789,790,793],{},"할당된 위임 scope “user_impersonation”은 애플리케이션(이 경우 Company Portal)이 사용자를 대신하여 행동할 수 있게 합니다. 따라서 로그인한 사용자가 Entra 객체, scope 또는 디렉터리 수준에 대해 가진 모든 권한이 API 호출의 인가로 사용될 수 있습니다. 사용자는 Entra ID 객체(애플리케이션, 그룹 또는 기타 객체)의 소유자이거나, Entra ID 역할 할당을 통해 권한을 부여받았을 수 있습니다. ",[636,791,792],{},"활성화된 높은 권한의 역할 할당이 있는 경우, 이는 공격자가 객체를 수정하거나 테넌트를 손상시킬 수 있게 합니다."," 최소한, 아무런 권한이 없더라도 기본 사용자 권한만으로도 테넌트 내 디렉터리 객체에 대한 광범위한 정찰과 열거가 가능합니다.",[526,795,796],{},"따라서 Azure AD Graph API를 악용하는 시나리오와 그 영향은 영향을 받은 사용자의 활성 또는 영구 할당된 권한에 따라 달라집니다. Microsoft 365 서비스에 접근하는 API(예: OneDrive 유출용)는 Azure AD Graph에 포함되지 않습니다.",[674,798,726],{"id":799},"microsoft-graph-api",[526,801,680],{},[526,803,804],{},"Azure AD Graph와 비교했을 때, Microsoft Graph API에 대한 위임 scope는 특정 scope로 제한됩니다. OpenID scope(openid, email, profile) 및 사용자를 대신한 기본 읽기 작업(ServicePrincipalEndpoint.Read.All, User.Read)이 포함됩니다.",[526,806,807],{},"“Device.Read.All\"을 사용하여 기본 권한으로 Microsoft Graph의 “device” 엔드포인트를 호출하면 모든 디바이스 객체를 나열하고 읽을 수 있습니다. 이는 공격자가 디바이스 객체에 대한 통찰을 얻는 데 도움이 될 수 있습니다.",[526,809,810],{},"“Intune Administrator”가 할당되었거나 Microsoft Intune RBAC에서 어떤 위임을 받은 사용자가 손상된 경우, 다음의 부여된 위임 API 권한은 문제가 될 수 있습니다:",[567,812,813,816],{},[570,814,815],{},"”DeviceManagementConfiguration.Read.All”",[570,817,818],{},"“DeviceManagementConfiguration.ReadWrite.All”",[526,820,821],{},[636,822,823,824,829],{},"이러한 위임 권한은 예를 들어 Device Compliance 및 Configuration 정책에 대한 CRUD 작업뿐만 아니라, 대상 디바이스에서 추가적인 악의적 활동을 위한 ",[574,825,828],{"href":826,"rel":827},"https://learn.microsoft.com/en-us/graph/api/intune-shared-devicemanagementscript-create?view=graph-rest-beta",[578],"Management Scripts"," 배포도 허용합니다.",[674,831,737],{"id":832},"device-registration-service",[526,834,680],{},[526,836,837],{},"이 권한을 통해 공격자는 디바이스를 Entra ID에 join하거나 등록할 수 있습니다. 이는 다시 디바이스를 Intune에 등록할 수 있게 하며, Intune 구성에 따라 더 많은 보호된 서비스에 접근할 수 있는 유효하고 compliant한 디바이스를 확보할 수 있게 합니다.",[674,839,841],{"id":840},"기타-foci-애플리케이션","기타 FOCI 애플리케이션",[526,843,680],{},[526,845,846],{},"예를 들어 Azure Resource Manager API와 같은 다른 권한 있는 인터페이스에 대한 접근 요청도 FOCI의 범위 안에 있으며 공격자의 관심 대상입니다. 그러나 이 리소스는 여전히 보호되어 있으며 Conditional Access grant control “compliant device”에 대해 우회되지 않습니다.",[526,848,849],{},[642,850],{"alt":644,"src":851},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-03.png",[559,853,855],{"id":854},"이-공격-기법을-탐지할-수-있는가","이 공격 기법을 탐지할 수 있는가?",[526,857,565],{},[526,859,860],{},"위에서 설명했듯이 가장 큰 위험은 MS Graph와 Azure AD Graph에 대한 접근에서 비롯됩니다.",[526,862,863],{},"이 경우 항상 Microsoft Intune Company Portal App의 애플리케이션 ID가 사용되므로, 탐지를 만드는 주요 과제는 예를 들어 디바이스 등록과 같은 정당한 사용을 배제하는 것입니다. 저희 관찰에 따르면 정당한 사용은 세션에서 어떤 리소스에 먼저 접근하는지로 구성됩니다 → 공격의 경우 일반적으로 MS Graph 또는 Azure AD Graph입니다.",[526,865,866],{},"다음은 저희가 다양한 규모의 여러 환경에서 테스트한, 작동하는 탐지입니다:",[868,869,871,872,875,876,881,882,886,890,893,894,896,893,900,875,902,904,905,893,909,911,893,914,875,916,918,919,921,893,924,875,926,928,929,932,933,936,937,940,941,875,943,946,947,949,893,952,875,954,932,957,959,960,962,963,965,966,893,969,962,971,974,975,978,979,981,982,946,985,987,893,990,875,992,994,995,875,997,999,1000,893,1003,1005,893,1007,875,1009,904,1011,893,1013,1015,893,1018,875,1020,928,1022,932,1024,936,1026,940,1028],"div",{"style":870},"background-color:#000000; font-family: 'Source Code Pro', 'Courier New', monospace; padding: 15px; color: #ffffff","\nAADSignInEventsBeta ",[873,874],"br",{},"\n| ",[877,878,880],"span",{"style":879},"color: #569CD6;","where"," Timestamp > ",[877,883,885],{"style":884},"color: #E6DB74;","ago(",[877,887,889],{"style":888},"color: #A6E22E;","7d",[877,891,892],{"style":884},")"," ",[873,895],{},[877,897,899],{"style":898},"color: #75715E;","// Access to Microsoft Intune Company Portal",[873,901],{},[877,903,880],{"style":879}," ApplicationId == ",[877,906,908],{"style":907},"color: #D69D85;","@\"9ba1a5c7-f17a-4de9-a1f1-6178c8d51223\"",[873,910],{},[877,912,913],{"style":898},"// From non joined/registered device",[873,915],{},[877,917,880],{"style":879}," isempty(AadDeviceId) ",[873,920],{},[877,922,923],{"style":898},"// Used to access resource Microsoft Graph or Windows Azure Active Directory",[873,925],{},[877,927,880],{"style":879}," ResourceId ",[877,930,931],{"style":879},"in"," (",[877,934,935],{"style":907},"\"00000002-0000-0000-c000-000000000000\"",", ",[877,938,939],{"style":907},"\"00000003-0000-0000-c000-000000000000\"",") ",[873,942],{},[877,944,945],{"style":879},"summarize by"," SessionId ",[873,948],{},[877,950,951],{"style":898},"// Find the initial logon event based on the session Id",[873,953],{},[877,955,956],{"style":879},"join kind=inner",[873,958],{},"\n    AADSignInEventsBeta ",[873,961],{},"\n    | ",[877,964,880],{"style":879}," ErrorCode == ",[877,967,968],{"style":888},"0",[873,970],{},[877,972,973],{"style":879},"summarize arg_min(","Timestamp, *",[877,976,977],{"style":879},") by"," SessionId)",[873,980],{},"\n    ",[877,983,984],{"style":879},"on",[873,986],{},[877,988,989],{"style":898},"// Ignore trusted and managed devices",[873,991],{},[877,993,880],{"style":879}," isempty(DeviceTrustType) ",[873,996],{},[877,998,880],{"style":879}," IsManaged != ",[877,1001,1002],{"style":888},"1",[873,1004],{},[877,1006,899],{"style":898},[873,1008],{},[877,1010,880],{"style":879},[877,1012,908],{"style":907},[873,1014],{},[877,1016,1017],{"style":898},"// when the first requested resource is Microsoft Graph or Windows Azure Active Directory",[873,1019],{},[877,1021,880],{"style":879},[877,1023,931],{"style":879},[877,1025,935],{"style":907},[877,1027,939],{"style":907},[873,1029],{},[559,1031,1033],{"id":1032},"의심스러운-활동을-탐지하면-어떻게-대응해야-하는가","의심스러운 활동을 탐지하면 어떻게 대응해야 하는가?",[526,1035,565],{},[526,1037,1038],{},"다음을 포함하는 정의된 플레이북을 사용하여 인시던트 대응 프로세스를 시작하세요:",[567,1040,1041,1062,1070,1073,1076],{},[570,1042,1043,1044],{},"손상된 사용자의 의심스럽거나 비정상적인 활동에 대한 헌팅\n",[567,1045,1046,1053,1056,1059],{},[570,1047,1048,1052],{},[1049,1050,1051],"code",{},"sessionId"," 기반으로 IP 주소와 UserAgent를 포함한 Resource Application에 대한 비대화형 로그인 요약",[570,1054,1055],{},"Microsoft Entra Audit Logs에 해당 사용자나 IP 주소에 의한 치명적인 작업(예: 소유한 앱 등록에 자격 증명 추가)이 나타나는지 확인",[570,1057,1058],{},"해당 세션에서 사용자가 디바이스를 등록했는지 식별",[570,1060,1061],{},"애플리케이션 “Company Portal”과 영향을 받은 사용자에 의한 작업에 대해 Intune audit log 확인",[570,1063,1064,1065],{},"영향을 받은 엔터티에 관련된 경고 헌팅\n",[567,1066,1067],{},[570,1068,1069],{},"AlertEvidence 테이블에서 엔터티를 조회하여 SessionId, IP 주소, 사용자 기반의 다른 경고 식별",[570,1071,1072],{},"Exposure Management에서 (권한 기준으로) 사용자의 심각성 식별",[570,1074,1075],{},"헌팅 결과를 검토하고 해당 작업이 디바이스 등록의 일부로서 정당한 것이었는지 확인",[570,1077,1078],{},"초기 접근 벡터를 식별하고 사용자의 자격 증명을, 필요한 경우 디바이스를 재설정",[559,1080,1082],{"id":1081},"공격을-완화할-수-있는가","공격을 완화할 수 있는가?",[526,1084,565],{},[526,1086,1087,1088,1091],{},"구성된 제외는 Intune 등록에 필요하기 때문에, ",[636,1089,1090],{},"Microsoft 365의 다른 부분을 손상시키지 않는 완화책은 없습니다."," Azure AD Graph 리소스에 대한 접근은 직접 scope를 지정하거나 차단할 수 없습니다. grant control로 “Block”을 사용하는 Conditional Access 정책은 접근을 막지만 다른 영향이 있을 수 있습니다.",[526,1093,1094],{},"하지만 완화를 위해서는 이 Conditional Access 우회가 완전한 공격이 아니라는 점을 이해하는 것이 중요합니다. 이는 한 단계로서 일련의 공격을 가능하게 하는 기법입니다.",[526,1096,1097],{},"공격 경로는 다음과 같을 수 있습니다:",[1099,1100,1101,1104,1107,1110],"ol",{},[570,1102,1103],{},"Phishing과 AiTM을 통한 계정 손상",[570,1105,1106],{},"Conditional Access 우회",[570,1108,1109],{},"예를 들어 ROADrecon, GraphRunner 또는 AADInternals를 사용한 정찰",[570,1111,1112],{},"Intune에 등록된 새로 등록된 디바이스를 통한 Lateral Movement, Privilege Escalation 또는 Persistence",[526,1114,1115],{},"Intune 등록을 손상시키지 않고는 Conditional Access 우회를 완화할 수 없으므로, 공격 경로의 다른 단계에서 완화책을 구현하고 합리적인 탐지도 구현하는 것이 매우 타당합니다.",[526,1117,1118],{},"가능성과 영향을 줄이기 위해 다른 통제 수단의 강도를 높이고 다음을 조속히 구현할 것을 권장합니다:",[567,1120,1121,1127,1133,1139,1145,1161,1167],{},[570,1122,1123,1126],{},[636,1124,1125],{},"Conditional Access를 통해 “All Users”와 “All Cloud Apps”에 대해 MFA를 강제하세요."," Device Compliance만 강제하는 경우, 이 기법에서는 Single Factor Authentication으로 충분합니다.",[570,1128,1129,1132],{},[636,1130,1131],{},"규칙 세트에서 Device Compliance 또는 MFA를 사용하지 말고, 항상 둘 다 강제하세요!"," OR를 사용하면 compliant 디바이스에 대한 모든 접근을 제한할 수 없는데, MFA가 scope에 포함된 access token만으로도 테넌트에 접근하기에 충분하기 때문입니다.",[570,1134,1135,1138],{},[636,1136,1137],{},"Security Information Registration을 Compliant Devices, Phishing Resistant Authentication 또는 TAP로 제한하세요."," 저희 테스트에서는 Security Info Registration에 대한 Device Compliance를 우회하지 못했습니다.",[570,1140,1141,1144],{},[636,1142,1143],{},"디바이스 Join 또는 Register에 대해 Phishing Resistant Authentication 또는 TAP를 요구하세요."," 그렇지 않으면 예를 들어 AADInternals와 이 기법으로 디바이스를 등록하는 것이 가능합니다.",[570,1146,1147,1150,1151],{},[636,1148,1149],{},"Microsoft Intune Enrollment에 대해 MFA와 “Sign-in frequency every time”을 요구하세요."," 이는 공격자가 새 디바이스를 Intune에 등록하기 위해 신선한 자격 증명을 사용할 수 있는 시간 범위를 제한합니다.\n",[1152,1153,1154],"blockquote",{},[526,1155,1156,1157,1160],{},"🚧\n",[636,1158,1159],{},"주의: Sign-in frequency every time = 5분마다","\nMicrosoft는 Conditional Access 정책에서 “every time”을 선택하면 사용자가 5분에 한 번보다 더 자주 프롬프트를 받지 않도록 5분의 clock skew를 고려합니다.",[570,1162,1163,1166],{},[636,1164,1165],{},"Intune Enrollment 제한에서 개인 소유 디바이스를 차단하세요."," 이러한 제한이 없으면 공격자가 새 디바이스를 등록하여 추가적인 발판을 확보할 수 있습니다.",[570,1168,1169,1172],{},[636,1170,1171],{},"Intune에서 디바이스에 compliance 정책이 할당되지 않은 경우 device compliance가 실패하도록 설정하세요."," 기본적으로 각 디바이스는 실제로 정책이 적용되지 않았더라도 compliant로 간주됩니다. 이를 변경하여 device compliance 정책을 필수 요건으로 만드세요.",[526,1174,1175,1176,1180],{},"장기적으로는 Windows Hello for Business와 Passkey(macOS Platform SSO를 사용하는 Platform Credentials 포함)와 같은 암호 없는 phishing 저항 인증을 배포하는 데 투자할 것을 권장합니다. 이를 통해 이후 phishing 저항 인증을 강제하고 AiTM 공격을 차단할 수 있습니다. 암호 대신, 예를 들어 새 디바이스나 직원 온보딩과 같은 제한된 시간과 시나리오에서 Temporary Access Pass(TAP)의 사용을 허용하세요. 다양한 사용 사례에서 TAP 사용을 지원하기 위해 저희는 ",[574,1177,287],{"href":1178,"rel":1179},"https://myworkid.cloud/",[578],"를 만들었습니다.",[559,1182,1183],{"id":1183},"결론",[526,1185,565],{},[526,1187,1188],{},"Entra ID의 Zero Trust 엔진인 Conditional Access는 그 자체로도 이미 복잡합니다. Microsoft가 Entra 백엔드에 추가한 내장 제외 항목은 많은 사람들이 정책과 보호의 영향을 이해하기를 더욱 어렵게 만듭니다. 그럼에도 Zero Trust와 심층 방어의 개념은 여전히 유효합니다.",[526,1190,1191],{},"device compliance 정책은 대부분의 AiTM 공격을 막고, multi-factor authentication은 유출되거나 다른 방식으로 손상된 자격 증명을 공격자가 악용하기 어렵게 만듭니다.",[526,1193,1194],{},"이러한 모든 보안 조치는 서로를 대체하는 것이 아니라 함께 사용되어야 합니다. 이는 방어 수단 중 하나가 변조되거나 뚫리더라도 안전한 환경을 보장합니다.",[526,1196,1197],{},"잠재적 악용을 확실히 탐지하기 위해 Microsoft Defender XDR에 제공된 탐지를 배포할 것을 강력히 권장합니다. SOC가 이러한 인시던트를 조사할 준비가 되어 있는지 확인하고 필요한 플레이북을 제공하세요.",{"title":530,"searchDepth":531,"depth":531,"links":1199},[1200,1201,1202,1206,1212,1213,1214,1215],{"id":561,"depth":531,"text":562},{"id":622,"depth":531,"text":623},{"id":669,"depth":531,"text":670,"children":1203},[1204],{"id":676,"depth":1205,"text":677},3,{"id":762,"depth":531,"text":763,"children":1207},[1208,1209,1210,1211],{"id":768,"depth":1205,"text":769},{"id":799,"depth":1205,"text":726},{"id":832,"depth":1205,"text":737},{"id":840,"depth":1205,"text":841},{"id":854,"depth":531,"text":855},{"id":1032,"depth":531,"text":1033},{"id":1081,"depth":531,"text":1082},{"id":1183,"depth":531,"text":1183},"post",{"lang":1218,"seoTitle":1219,"titleClass":1220,"date":1221,"categories":1222,"blogtitlepic":1224,"socialimg":1225,"customExcerpt":1226,"keywords":1227,"contactInContent":1228,"scripts":1285},"ko","Microsoft Intune의 Compliant Device Bypass – 탐지, 대응 및 완화","h2-font-size","2025-01-14",[1223],"Security","header-company-portal-ca-bypass","/blog/heads/header-company-portal-ca-bypass.png","이 블로그 글에서 glueckkanja의 MVP Fabian Bader, Chris Brumm, Thomas Naunheim이 Microsoft Intune Company Portal의 Compliant Device Bypass에 대한 세부 사항을 정리합니다. 추가 연구를 통해 잠재적 위협을 탐지하고 대응하는 방법을 찾아냈습니다. 또한 공격 표면을 줄이기 위한 Conditional Access 가이드와 blast radius에 대한 세부 정보도 확인할 수 있습니다.","Compliant Device Bypass, Microsoft Intune, Conditional Access, Entra ID, Intune Company Portal, device compliance, CA exclusion, TokenSmith PoC, cloud security, PowerShell PoC, Fabian Bader, Christopher Brumm, Thomas Naunheim, security threat, Black Hat Europe, Intune Enrollment, MSRC response, attack detection, threat mitigation, cloud compliance, FOCI feature",{"quote":484,"infos":1229},{"bgColor":1230,"color":1231,"boxBgColor":1232,"boxColor":1233,"headline":1234,"subline":1235,"level":559,"textStyling":1236,"flush":1237,"person":1238,"form":1250},"var(--color-gk-violet)","var(--color-gk-white)","var(--color-gk-yellow)","var(--color-copy)","지금 문의하기","Compliant Device Bypass와 이를 효과적으로 탐지하고 완화하는 방법에 대해 더 알고 싶으신가요? 저희 전문가들이 연구 결과를 안내하고 보안 강화를 위한 검증된 전략으로 지원해 드릴 준비가 되어 있습니다. 여러분과 연결되기를 기대합니다!","text-light","justify-content-end",{"image":1239,"cloudinary":325,"alt":1240,"name":1240,"detailsHeader":1241,"details":1242},"/people/people-pam-team.png","Project & Account Management","여러분의 연락을 기다립니다!",[1243,1247],{"text":492,"href":1244,"details":1245,"icon":1246},"tel:+49 69 4005520","지금 전화하기","site/phone",{"text":493,"href":1248,"icon":1249},"mailto:info@glueckkanja.com","site/mail",{"ctaText":1251,"cta":1252,"method":1216,"action":1254,"fields":1255},"보내기",{"skin":1253},"primary on-surface","/send",[1256,1260,1265,1268,1272,1277,1280,1283],{"type":1257,"id":1258,"value":1259},"hidden","_next","successful",{"label":1261,"type":1262,"id":1263,"required":325,"requiredMsg":1264},"이름*","text","name","이름을 입력해 주세요.",{"label":1266,"type":1262,"id":403,"required":325,"requiredMsg":1267},"회사*","회사명을 입력해 주세요.",{"label":1269,"type":1270,"id":1270,"required":325,"requiredMsg":1271},"이메일 주소*","email","이메일 주소를 입력해 주세요.",{"label":1273,"type":1274,"id":1275,"required":325,"requiredMsg":1276},"귀하의 데이터는 문의 처리 및 응답을 위해 저희가 저장합니다. 개인정보 보호에 대한 자세한 내용은 \u003Ca href=\"/ko/privacy\">개인정보처리방침\u003C/a>을 참고해 주세요.","checkbox","dataprotection","확인해 주세요",{"type":1257,"id":1278,"value":1279},"_subject","Request Global Secure Access",{"type":1257,"id":1281,"value":1282},"inbox_key","gkgab-contact-form",{"type":1257,"id":1284},"_gotcha",{"slick":325,"form":325},"/posts/2025-01-14-compliant-device-bypass",{"title":552,"description":530},"posts/2025-01-14-compliant-device-bypass",[1223,1290,1291,1292,281],"Entra","Conditional Access","ITDR","PxPEVfR_prui5TLHv1aWsKeDtEgEQ1NWOGq4ilMQDQM",{"id":1295,"title":1296,"author":1297,"body":1298,"cta":494,"description":530,"eventid":494,"extension":533,"hideInRecent":484,"layout":1216,"meta":1510,"moment":1512,"navigation":325,"path":1543,"seo":1544,"stem":1545,"tags":1546,"webcast":484,"__hash__":1550},"content_ko/posts/2025-09-25-gsa-unlocked.md","Global Secure Access Unlocked",[555,521],{"type":523,"value":1299,"toc":1496},[1300,1304,1306,1309,1312,1315,1319,1321,1324,1329,1332,1337,1340,1345,1349,1351,1354,1358,1360,1363,1366,1369,1372,1377,1381,1383,1386,1394,1399,1403,1405,1408,1411,1414,1419,1423,1425,1428,1431,1434,1439,1443,1445,1448,1451,1454,1462,1465,1470,1474,1476,1479,1482,1486,1488,1490,1493],[559,1301,1303],{"id":1302},"managed-red-tenant란-무엇인가","Managed Red Tenant란 무엇인가?",[526,1305,565],{},[526,1307,1308],{},"Managed Red Tenant는 매니지드 서비스 분야에서 쌓아온 풍부한 경험과 워크플레이스, Azure, 보안 영역에서 검증된 블루프린트를 결합한 솔루션입니다.",[526,1310,1311],{},"그 결과물은 여러 Microsoft Entra 테넌트와 Active Directory 도메인이 있는 대상 환경에서도 관리 사용자와 엔드포인트를 효과적으로 보호하는, 완전히 클라우드 기반이며 as-code로 관리되는 격리된 환경입니다.",[526,1313,1314],{},"우리의 솔루션은 Microsoft의 네이티브 클라우드 기반 ID 및 보안 기능을 활용하며 Zero Trust 원칙을 엄격히 준수합니다.",[674,1316,1318],{"id":1317},"security-service-edge로서의-global-secure-access","Security Service Edge로서의 Global Secure Access",[526,1320,680],{},[526,1322,1323],{},"Virtual Access Workstation(VAW) 액세스 시 보안을 강화하고 외부로 나가는 권한 있는 액세스를 보호하고 제한하기 위해, Global Secure Access의 최신 혁신 기능을 Managed Red Tenant의 여러 구성 요소에 통합했습니다.",[526,1325,1326],{},[636,1327,1328],{},"Microsoft Entra Internet Access",[526,1330,1331],{},"는 ID 중심의 Secure Web Gateway(SWG)로서, 공용 인터넷 액세스를 차단하고 권한 있는 인터페이스와 승인된 회사의 테넌트 환경으로만 연결을 제한하도록 구현되었습니다. Universal Conditional Access Evaluation(CAE)과 같은 추가 기능을 통해 거의 실시간으로 액세스를 차단할 수 있습니다.",[526,1333,1334],{},[636,1335,1336],{},"Microsoft Entra Private Access",[526,1338,1339],{},"는 ID 중심의 Zero Trust Network Access(ZTNA) 솔루션으로, VAW에 대한 안전하고 프라이빗한 액세스를 제공하는 우리 접근 방식의 핵심입니다. VAW에 연결을 수립하기 전에 액세스하는 클라이언트에서 Conditional Access를 적용하기 때문에, 이 솔루션의 통합은 AVD 기반 엔드포인트의 권한 있는 세션에 추가 보호 계층을 더해 줍니다. 프라이빗 또는 온프레미스 리소스 관리에 Zero Trust 원칙을 적용하고 액세스를 보호하는 것 역시 Private Access를 활용하는 또 다른 사례입니다.",[526,1341,1342],{},[642,1343],{"alt":644,"src":1344},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-01.png",[559,1346,1348],{"id":1347},"managed-red-tenant에서의-global-secure-access-활용-사례","Managed Red Tenant에서의 Global Secure Access 활용 사례",[526,1350,565],{},[526,1352,1353],{},"Global Secure Access는 Managed Red Tenant 설계의 핵심 구성 요소 중 하나이며, 우리는 보안과 사용성을 모두 새로운 수준으로 끌어올리게 되어 기대가 큽니다. 그 부가 가치는 개별 활용 사례를 살펴볼 때 가장 분명하게 드러나며, 이 블로그에서 그 사례들을 소개합니다.",[674,1355,1357],{"id":1356},"virtual-access-workstation-액세스","Virtual Access Workstation 액세스",[526,1359,680],{},[526,1361,1362],{},"일부 조직은 모든 관리자에게 물리적인 Privileged Admin Workstation(PAW)을 지급하지 않는 방식을 선택합니다. 이러한 낮은 권한의 관리자를 위해 우리는 Virtual Access Workstation(VAW)이라고 부르는 환경을 제공합니다.",[526,1364,1365],{},"여기서 가장 중요한 것은 VAW에 대한 안전한 액세스이며, 높은 수준의 보안을 확립하는 것이 필수적이라고 생각합니다. 바로 이 지점에서 Entra Private Access가 핵심 역할을 합니다.",[526,1367,1368],{},"관리자는 회사 디바이스에서 VAW에 연결하고 Managed Red Tenant의 계정으로 로그인합니다. 이러한 ID 전환 때문에 액세스하는 사용자는 원래 디바이스와 다른 테넌트 소속이 되어 디바이스 준수 상태를 제시할 수 없습니다.",[526,1370,1371],{},"따라서 디바이스의 원래 사용자를 이용한 사전 인증에 Global Secure Access를 사용합니다. VAW는 공용 엔드포인트를 노출하지 않고 Entra Private Access를 통해서만 접근할 수 있으므로, 네트워크 액세스를 매우 높은 수준으로 보호할 수 있습니다. 워크포스 환경의 Conditional Access는 디바이스 준수와 위험 기반 제어를 포함한 강력한 사용자 및 디바이스 인증을 적용합니다.",[526,1373,1374],{},[642,1375],{"alt":644,"src":1376},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-02.png",[674,1378,1380],{"id":1379},"보안-웹-필터링","보안 웹 필터링",[526,1382,680],{},[526,1384,1385],{},"관리용 디바이스의 핵심 특징은 공격 표면을 최대한 줄이기 위해 애플리케이션 액세스를 엄격히 제한한다는 점입니다. 과거에는 proxy.pac 파일이나 공유 중앙 프록시(T0 전용이 아닌)와 같은 로컬 솔루션이 흔히 사용되었지만, Managed Red Tenant 내 디바이스에는 Entra Internet Access를 선택했습니다.",[567,1387,1388,1391],{},[570,1389,1390],{},"인터넷 액세스는 준수 상태의 디바이스에서 강력한 사용자 인증을 거친 후에만 허용됩니다",[570,1392,1393],{},"액세스는 명시적으로 승인된 URL로 제한되며, HTTPS 트래픽을 (가능한 경우) 복호화하여 검사하기 때문에 Azure DevOps나 GitHub 내 특정 경로로만 액세스를 제한하는 것도 가능합니다",[526,1395,1396],{},[642,1397],{"alt":644,"src":1398},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-03.png",[674,1400,1402],{"id":1401},"saas-서비스와-관리-인터페이스를-위한-tenant-restrictions","SaaS 서비스와 관리 인터페이스를 위한 Tenant Restrictions",[526,1404,680],{},[526,1406,1407],{},"SaaS 서비스와 관리 인터페이스에서는 URL이 모든 테넌트에서 동일한 경우가 많아, 위에서 설명한 웹 필터링 방식으로는 제어하기 어렵습니다.",[526,1409,1410],{},"관리용 디바이스에서 Microsoft의 승인된 포털에 Managed Red Tenant의 계정만 로그인할 수 있도록, Global Secure Access의 Tenant Restriction 기능을 활용합니다.",[526,1412,1413],{},"Entra Internet Access를 통해 어떤 테넌트가 로그인에 허용되는지 Entra ID에 신호가 전달됩니다. 이를 통해 Managed Red Tenant의 모든 정책이 적용되고 관리 액세스가 B2B collaboration을 통해서만 이루어지도록 보장합니다.",[526,1415,1416],{},[642,1417],{"alt":644,"src":1418},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-04.png",[674,1420,1422],{"id":1421},"온프레미스-액세스","온프레미스 액세스",[526,1424,680],{},[526,1426,1427],{},"물론 Managed Red Tenant는 온프레미스 및 IaaS 환경 관리에도 사용할 수 있으며, 이를 위해서는 데이터센터에 대한 안전한 액세스가 필요합니다. Entra Private Access는 최고 수준의 보안 표준과 유연한 아키텍처, 뛰어난 성능을 결합한 Zero Trust Network Access를 제공합니다.",[526,1429,1430],{},"데이터센터와 IaaS 환경에 대한 액세스는 디바이스 준수와 위험 기반 제어를 포함한 강력한 사용자 및 디바이스 인증에 기반합니다.",[526,1432,1433],{},"개별 대상을 앱 세그먼트로 관리하면 세분화된 액세스 제어가 가능하며, 이는 Entra Governance 기능으로 자동화됩니다. 이를 통해 Just-In-Time 관리와 승인 워크플로처럼 Managed Red Tenant에서 이미 널리 사용되는 기능이 네트워크 계층까지 확장됩니다.",[526,1435,1436],{},[642,1437],{"alt":644,"src":1438},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-05.png",[674,1440,1442],{"id":1441},"거의-실시간에-가까운-액세스-철회","거의 실시간에 가까운 액세스 철회",[526,1444,680],{},[526,1446,1447],{},"Zero Trust는 가장 안전한 아키텍처 안에서도 위협을 신속하고 효과적으로 억제하고 손상된 구성 요소를 격리할 준비가 되어 있어야 한다는 의미이기도 합니다.",[526,1449,1450],{},"Managed Red Tenant 환경에서는 테넌트 내부의 사용자와 디바이스가 손상되는 경우뿐 아니라, 관리자의 사무용 PC에서 공격이 시작되어 Virtual Admin Workstation으로 전파되는 (가장 가능성이 높은) 시나리오에도 대비하고 있습니다.",[526,1452,1453],{},"Global Secure Access의 Universal Continuous Access Evaluation(CAE) 기능 덕분에 다음 조치가 자동으로 실행됩니다:",[567,1455,1456,1459],{},[570,1457,1458],{},"예를 들어 Workforce Tenant에서 계정의 사용자 위험 수준이 High로 설정되면, Entra Private Access를 통한 Virtual Admin Workstation 액세스가 차단됩니다",[570,1460,1461],{},"예를 들어 Managed Red Tenant에서 계정의 세션이 종료되면, 관리 인터페이스와 데이터센터 환경에 대한 액세스가 철회됩니다",[526,1463,1464],{},"또한 통합된 CSOC 서비스를 통해 언제든지 Managed Red Tenant 내 모든 디바이스와 계정을 완전히 격리할 수 있습니다.",[526,1466,1467],{},[642,1468],{"alt":644,"src":1469},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-06.png",[674,1471,1473],{"id":1472},"강화된-로그인-및-토큰-인사이트","강화된 로그인 및 토큰 인사이트",[526,1475,680],{},[526,1477,1478],{},"Global Secure Access는 다양한 액세스 제어 기능을 넘어 로깅 측면에서도 판도를 바꾸는 역할을 합니다. 네트워크 계층에서 훨씬 더 많은 텔레메트리를 확보하고, 이를 기존 로그인 및 감사 로그와 상관 분석할 수 있습니다.",[526,1480,1481],{},"이를 통해 우리 CSOC는 억제 조치가 실행된 이후에도 어떤 작업이 수행되었는지 식별할 수 있습니다. 예를 들어 모든 토큰이 Continuous Access Evaluation(CAE)을 지원하지는 않았던 경우가 이에 해당합니다.",[526,1483,1484],{},[642,1485],{"alt":644,"src":1469},[559,1487,1183],{"id":1183},[526,1489,565],{},[526,1491,1492],{},"이 블로그는 Managed Red Tenant, Global Secure Access, 통합 과정과 관련 활용 사례를 라이브 데모와 함께 살펴보는 웹캐스트와 함께 공개됩니다.",[526,1494,1495],{},"이 블로그를 통해 관심이 생겼다면 웹캐스트도 꼭 확인해 보시기 바랍니다. 물론 언제든 직접 문의해 주셔도 좋습니다.",{"title":530,"searchDepth":531,"depth":531,"links":1497},[1498,1501,1509],{"id":1302,"depth":531,"text":1303,"children":1499},[1500],{"id":1317,"depth":1205,"text":1318},{"id":1347,"depth":531,"text":1348,"children":1502},[1503,1504,1505,1506,1507,1508],{"id":1356,"depth":1205,"text":1357},{"id":1379,"depth":1205,"text":1380},{"id":1401,"depth":1205,"text":1402},{"id":1421,"depth":1205,"text":1422},{"id":1441,"depth":1205,"text":1442},{"id":1472,"depth":1205,"text":1473},{"id":1183,"depth":531,"text":1183},{"lang":1218,"seoTitle":1511,"titleClass":1220,"date":1512,"categories":1513,"blogtitlepic":1514,"socialimg":1515,"customExcerpt":1516,"keywords":1517,"maxContent":325,"textImageTeaser":1518,"asideNav":1533,"footer":1541,"scripts":1542,"published":325},"Entra와 Global Secure Access로 Microsoft 365 관리자 액세스 보호","2025-09-25",[1223],"head-gsa-unlocked.jpg","/blog/heads/head-gsa-unlocked.jpg","이 블로그에서는 Microsoft Global Secure Access가 Managed Red Tenant에서 보안과 제어를 어떻게 강화하는지 살펴봅니다. Entra Internet Access와 Private Access를 통해 조직은 관리자 세션을 보호하고 Zero Trust를 적용하며 클라우드 및 온프레미스 리소스에 대한 액세스를 간소화할 수 있습니다. 실제 활용 사례와 아키텍처 인사이트를 통해 M365 환경을 효과적으로 보호하는 방법을 소개합니다.","Microsoft Global Secure Access, Entra Internet Access, Entra Private Access, Managed Red Tenant, Zero Trust, M365 보안, Conditional Access, 관리자 액세스 제어, 보안 웹 필터링, 가상 관리자 워크스테이션, CAE, 테넌트 제한, Microsoft 365, 클라우드 보안",{"image":1519,"cloudinary":325,"alt":1520,"bgColor":1521,"offset":325,"white":325,"list":1522,"left":484,"float":484,"firstColWidth":1527,"secondColWidth":1528,"copyClasses":1529,"headline":1530,"subline":1531,"spacing":1532},"/icons/shape-managed-red-tenant.svg","Copilot 아이콘","#E44418",[1523],{"ctaText":1524,"ctaHref":1525,"ctaType":1526,"external":325},"YouTube에서 전체 세션 보기","https://youtu.be/SpEOIdoA-uc","Button",5,7,"richtext","Global Secure Access Unlocked: Managed Red Tenant에서의 실제 구현","\u003Cp>Managed Red Tenant에서는 권한 있는 액세스에 대해 엄격한 분리를 적용합니다. 라이브 데모를 통해 Global Secure Access로 관리자 워크플로를 어떻게 보호하는지 보여드립니다.\u003Cbr /> \u003Cbr /> 영어로 진행되는 세션에서 다음 내용을 확인할 수 있습니다:\u003C/p> \u003Cul> \u003Cli>ID 전환을 활용한 PAW와 VAW로 안전한 관리자 워크스테이션을 구성하는 방법\u003C/li> \u003Cli>Tenant Restrictions와 Cross-Tenant Access Policies로 승인된 액세스만 허용하는 방법\u003C/li> \u003Cli>Per-App Tunnel과 Continuous Access Evaluation이 기존 VPN을 대체하는 방식\u003C/li> \u003Cli>Microsoft PIM을 활용한 Just-in-Time 관리의 실제 동작 방식\u003C/li> \u003C/ul> ","space-top-2 space-bottom-2 mt-10",{"menuItems":1534},[1535,1537,1539],{"href":1536,"text":1303},"#managed-red-tenant란-무엇인가",{"href":1538,"text":1348},"#managed-red-tenant에서의-global-secure-access-활용-사례",{"href":1540,"text":1183},"#결론",{"noMargin":325},{"slick":325},"/posts/2025-09-25-gsa-unlocked",{"title":1296,"description":530},"posts/2025-09-25-gsa-unlocked",[101,1547,1548,1549,281],"M365 Data Governance","SharePoint Security","AI Data Preparation","Uu24V6Va0uCtqbN9dYgqdahuS4DaYy-Z9yyaOXlLKCY",{"id":1552,"title":1553,"author":1554,"body":1555,"cta":494,"description":1559,"eventid":494,"extension":533,"hideInRecent":484,"layout":1216,"meta":2330,"moment":2332,"navigation":325,"path":2353,"seo":2354,"stem":2355,"tags":2356,"webcast":484,"__hash__":2359},"content_ko/posts/2025-12-31-vulnerability-consentfix.md","AuthCodeFix aka ConsentFix",[554,555,521],{"type":523,"value":1556,"toc":2310},[1557,1560,1563,1566,1572,1575,1578,1587,1592,1599,1619,1622,1628,1631,1634,1640,1645,1649,1660,1666,1669,1672,1676,1679,1685,1692,1695,1715,1725,1729,1732,1735,1738,1741,1745,1748,1751,1768,1777,1781,1785,1805,1809,1814,1825,1828,1836,1840,1854,1858,1869,1873,1876,1884,1887,1895,1898,1906,1910,1913,1934,1937,1992,1995,1998,2001,2004,2007,2013,2016,2057,2061,2076,2080,2083,2097,2100,2103,2108,2111,2122,2126,2133,2137,2143,2148,2162,2168,2174,2180,2191,2194,2200,2203,2228,2237,2241,2261,2267,2270,2276,2280],[526,1558,1559],{},"연말이 다가오면 으레 그렇듯, 새로운 취약점이나 교묘한 공격 벡터가 등장하고 방어자들은 사용자를 보호하기 위해 분주해집니다. 그러는 동안 다른 공격자와 레드팀은 이를 예의주시하며 자신들의 기법에 반영합니다.",[526,1561,1562],{},"올해는 PushSecurity가 “ConsentFix”라고 명명한 공격을 탐지했습니다. 이는 ClickFix 공격이 진화한 형태로, 사용자가 공격자에게 사실상 Entra 왕국의 열쇠를 넘겨주는 URI를 전달하도록 유도합니다. 실제 공격에서 사용된 방식은 사용자가 직접 복사해 붙여넣는 동작에 의존했습니다. 며칠 지나지 않아 John Hammond가 복사·붙여넣기가 더 이상 필요 없는 개선된 버전의 공격을 시연하는 영상을 공개했는데, 이 버전에서는 사용자가 인증 코드를 공격자에게 단순히 드래그 앤 드롭하기만 하면 됩니다.",[526,1564,1565],{},"이 공격이 왜 작동하며 디바이스 규정 준수 및 기타 조건부 액세스 요구 사항을 우회하는 것처럼 보이는지 기술적 세부 사항을 살펴보면, 결국 OAuth 2.0 인증 코드 흐름에 다다르게 됩니다.",[526,1567,1568],{},[642,1569],{"alt":1570,"src":1571},"OAuth 2.0 인증 코드 흐름","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-01.png",[526,1573,1574],{},"공격자는 “Microsoft Azure CLI” 클라이언트와 “Azure Resource Manager” 리소스를 대상으로 하는 Microsoft Entra 로그인 URI를 생성하고, 사용자가 악성 웹사이트를 방문할 때 이 URI를 엽니다.",[526,1576,1577],{},"인증 코드 흐름에 대응해 보면, 이는 Azure CLI와 같은 네이티브 퍼블릭 앱이 사용자를 인증하기 위해 일반적으로 호출하는 첫 번째 단계에 해당합니다. 애플리케이션은 실행되는 컴퓨터에서 임의의 높은 포트로 리스너를 생성합니다. 이 포트는 이른바 회신 URI(reply URI)로 사용됩니다.",[526,1579,1580,1581,1586],{},"예를 들어 ",[574,1582,1585],{"href":1583,"rel":1584},"https://github.com/f-bader/TokenTacticsV2",[578],"TokenTacticsV2","를 사용하거나 URI를 직접 만들어 이를 손쉽게 직접 재현해 볼 수 있습니다.",[526,1588,1589],{},[642,1590],{"alt":1585,"src":1591},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-02.png",[526,1593,1594,1595,1598],{},"사용자가 Entra ID에 성공적으로 로그인하면 회신 URI(예: ",[1049,1596,1597],{},"http://localhost:3001",")로 리디렉션됩니다. 정상적인 시나리오에서는 이제 Azure CLI가 이 URI로의 호출을 수신하고, 리디렉션에 포함된 중요하고 민감한 정보를 받게 됩니다.",[567,1600,1601,1611],{},[570,1602,1603,1605,1607,1608,1610],{},[636,1604,1049],{},[873,1606],{},"\n이는 authorization_code로, 애플리케이션이 이를 사용해 액세스 토큰, ID 토큰, 그리고 선택적으로 새로 고침 토큰으로 구성된 전달자(bearer) 토큰을 요청합니다.",[873,1609],{},"\n문서에 따르면 이 코드는 약 10분 동안 유효하며 그 안에 사용(redeem)해야 합니다.",[570,1612,1613,1616,1618],{},[636,1614,1615],{},"state",[873,1617],{},"\n이는 선택적 매개변수이며, 애플리케이션은 요청과 응답에서 이 값이 동일한지 확인해야 합니다.",[526,1620,1621],{},"공격 시나리오에서도 사용자는 마찬가지로 리디렉션되지만, localhost에서 실행 중인 애플리케이션이 없기 때문에 브라우저에 오류가 발생합니다.",[526,1623,1624],{},[642,1625],{"alt":1626,"src":1627},"브라우저에 오류가 발생합니다","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-03.png",[526,1629,1630],{},"하지만 이 URI에는 여전히 민감한 정보가 담겨 있으며, 바로 이것이 공격자가 사용자로부터 얻고자 하는 것입니다. 사용자가 이에 응하면 공격자는 이제 토큰 자료를 사용(redeem)하고, 이어서 액세스 토큰과 새로 고침 토큰을 이용해 리소스, 이 경우에는 Azure Resource Manager에 접근할 수 있습니다.",[526,1632,1633],{},"이 스크린샷에서는 사용자가 제공한 URI를 이용해 전달자 토큰을 획득하는 방법을 확인할 수 있습니다.",[526,1635,1636],{},[642,1637],{"alt":1638,"src":1639},"사용자가 제공한 URI를 이용한 전달자 토큰","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-04.png",[1152,1641,1642],{},[526,1643,1644],{},"탐지 기능을 테스트하려면 마지막 단계를 반드시 다른 네트워크의 다른 시스템에서 실행하십시오.",[559,1646,1648],{"id":1647},"탐지-아티팩트","탐지 아티팩트",[526,1650,1651,1652,1655,1656,1659],{},"공격을 재현하고 ",[1049,1653,1654],{},"SigninLogs","와 ",[1049,1657,1658],{},"AADNonInteractiveUserSignInLogs","를 확인하면, 이 하나의 로그인 활동에 대해 두 개의 이벤트를 볼 수 있습니다. 첫 번째 이벤트는 실제 사용자 로그인을 나타내고, 두 번째 이벤트는 공격자의 인프라에서 비롯된 것입니다.",[526,1661,1662],{},[642,1663],{"alt":1664,"src":1665},"활동 로그","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-05.png",[526,1667,1668],{},"가장 큰 차이는 첫 번째 이벤트가 대화형(interactive) 로그인 이벤트인 반면 두 번째는 비대화형(non-interactive)이라는 점입니다. 이는 인증 흐름의 두 단계, 즉 먼저 사용자, 그다음 애플리케이션(이 경우에는 공격자)에 해당합니다.",[526,1670,1671],{},"Azure CLI의 정상적인 동작이라면 두 로그인 이벤트가 모두 동일한 IP 주소에서 발생합니다. 그러나 이 경우 IP 주소가 서로 다르고 서로 다른 국가에서 발생합니다. 물론 후자는 신뢰할 수 있는 지표가 아닙니다. 공격자가 흔적을 감추기 위해 피해자와 같은 국가에 있을 수도 있기 때문입니다.",[674,1673,1675],{"id":1674},"누락된-연결-고리","누락된 연결 고리",[526,1677,1678],{},"이 두 이벤트를 연결할 적절한 방법을 찾을 때 가장 먼저 떠오른 자연스러운 아이디어는 고유 토큰 식별자(UTI)를 확인하는 것이었습니다. 그러나 Microsoft는 인증 코드 UTI와 전달자 토큰 UTI에 서로 다른 값을 사용하므로, 이 방식은 신뢰할 수 있는 연결 고리로 작동하지 않습니다.",[526,1680,1681],{},[642,1682],{"alt":1683,"src":1684},"고유 토큰 식별자","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-06.png",[526,1686,1687,1688,1691],{},"그러나 ",[1049,1689,1690],{},"SessionId","는 두 이벤트 사이의 좋은 연결 고리입니다. 다만 이는 장기간 유지되는 ID이므로, 정상적인 조합을 포함해 이러한 이벤트 조합이 여러 개 들어 있을 수 있습니다.",[526,1693,1694],{},"인증 코드 흐름의 제약에 대한 추가 지식과 사용자 ID 및 애플리케이션 ID를 추가 연결 고리로 활용하면, 시간을 중요한 탐지 요소로 사용할 수 있습니다.",[567,1696,1697,1700,1703,1706,1709,1712],{},[570,1698,1699],{},"두 이벤트가 동일한 SessionId를 공유합니다",[570,1701,1702],{},"두 이벤트가 동일한 ApplicationId를 공유합니다",[570,1704,1705],{},"두 이벤트가 동일한 UserId를 공유합니다",[570,1707,1708],{},"두 번째 이벤트는 반드시 첫 번째 이벤트 이후에 발생해야 합니다",[570,1710,1711],{},"두 번째 이벤트는 첫 번째 이벤트 이후 약 10분의 시간 창 이내에 발생해야 합니다. Microsoft가 \"[...] they expire after about 10 minutes\"라고 명시하고 있으므로 정확히 10분을 사용해서는 안 됩니다",[570,1713,1714],{},"그다음에 이어지는 이벤트가 아니라, 바로 다음의 두 번째 이벤트만 고려해야 합니다",[1152,1716,1717],{},[526,1718,1719,1722,1724],{},[636,1720,1721],{},"재미있는 사실",[873,1723],{},"\nResourceIdentity는 좋은 연결 고리가 아닙니다. 리소스는 인증 코드에 바인딩되어 있지 않아 공격자가 변경할 수 있기 때문입니다. 반면 대상 애플리케이션 ID는 변경할 수 없습니다.",[559,1726,1728],{"id":1727},"노이즈-줄이기","노이즈 줄이기",[526,1730,1731],{},"이러한 지식만으로도 잘 작동하는 탐지를 구성할 수 있었지만, 그 안에는 정상 활동에 의한 오탐(benign positive)도 섞여 있었습니다. 요즘 개발자들은 로컬 인스턴스처럼 보이지만 로그에서는 비정상적인 로그인 패턴을 남기는 클라우드 리소스를 사용합니다.",[526,1733,1734],{},"핵심적인 차이는 시간 요소입니다. 이 공격은 사용자가 URI를 복사·붙여넣거나 드래그 앤 드롭하는 상호작용을 필요로 하는 반면, 오탐 경고의 원인으로 확인된 GitHub Codespace 사용 사례는 완전히 자동화되어 있으며 단 몇 초 이내에 인증 코드를 사용(redeem)합니다.",[526,1736,1737],{},"따라서 이 인증 과정을 몇 초 이내에 완료하는 것은 대부분 정상 활동으로 간주하여 걸러낼 수 있습니다.",[526,1739,1740],{},"또 다른 노이즈 원인은 인터넷 트래픽의 송신 지점(egress point)이 바뀌는 경우일 수 있으며, 특히 SD-WAN, ZTNA 또는 Secure Web Gateway 시나리오에서 그렇습니다.",[559,1742,1744],{"id":1743},"영향을-받는-퍼스트-파티-애플리케이션","영향을 받는 퍼스트 파티 애플리케이션",[526,1746,1747],{},"최초 보고서에서는 악용된 애플리케이션으로 “Microsoft Azure CLI”를 제시하지만, 모든 테넌트에는 사전 동의(pre-consent)가 부여되어 있고 localhost를 리디렉션으로 제공하는 다양한 Microsoft 퍼스트 파티 앱이 많이 존재합니다. 그리고 이들만 대상이 되는 것은 아닙니다. 공격자는 공개적으로 확인(resolve)되지 않는 회신 테스트·개발 URL도 악용할 수 있습니다.",[526,1749,1750],{},"다음은 리소스에 대해 높은 수준의 사전 동의 권한을 함께 가진 대표적인 애플리케이션 목록입니다.",[567,1752,1753,1756,1759,1762,1765],{},[570,1754,1755],{},"Microsoft Azure CLI (04b07795-8ddb-461a-bbee-02f9e1bf7b46)",[570,1757,1758],{},"Microsoft Azure PowerShell (1950a258-227b-4e31-a9cf-717495945fc2)",[570,1760,1761],{},"Visual Studio (04f0c124-f2bc-4f59-8241-bf6df9866bbd)",[570,1763,1764],{},"Visual Studio Code (aebc6443-996d-45c2-90f0-388ff96faa56)",[570,1766,1767],{},"MS Teams PowerShell Cmdlets (12128f48-ec9e-42f0-b203-ea49fb6af367)",[526,1769,1770,1771,1776],{},"이러한 앱의 전체 목록은 이제 동료 Fabian Bader가 ",[574,1772,1775],{"href":1773,"rel":1774},"https://entrascopes.com/?authcodeFix=true",[578],"EntraScopes.com","에 포함해 두었습니다.",[559,1778,1780],{"id":1779},"완화-및-보호-조치","완화 및 보호 조치",[674,1782,1784],{"id":1783},"공격-표면과-대상-범위-제한","공격 표면과 대상 범위 제한",[868,1786,1789,1792,1793,1795,1798,1799,1801,1804],{"className":1787},[1788],"option-block",[636,1790,1791],{},"배포 난이도:"," 낮음~높음(정상 사용자를 식별하는 데 드는 노력에 따라 다름)",[873,1794],{},[636,1796,1797],{},"완화 효과:"," 중간(공격의 잠재적 대상 범위를 줄임)",[873,1800],{},[636,1802,1803],{},"적용 범위:"," 제한적\n",[674,1806,1808],{"id":1807},"옵션-1-사용자-할당-요구","옵션 1: 사용자 할당 요구",[1810,1811,1813],"h4",{"id":1812},"사전-요구-사항","사전 요구 사항:",[567,1815,1816,1819,1822],{},[570,1817,1818],{},"Microsoft Graph API 또는 PowerShell을 사용해 영향을 받는 퍼스트 파티 앱의 서비스 주체(service principal)를 추가합니다",[570,1820,1821],{},"Microsoft Graph API 또는 PowerShell을 사용해 서비스 주체 개체에 사용자 할당 요구 사항을 적용합니다",[570,1823,1824],{},"액세스 패키지(Access Packages), PIM-for-Groups(적시 액세스용), 또는 이 둘의 조합을 통해 요청 시 사용자를 할당하는 프로세스를 마련합니다.",[685,1826,1827],{},"\n.code-block {\n  background-color: #f6f8fa;\n  padding: 0 16px 16px 16px;\n  border-radius: 6px;\n  font-family: Menlo, Consolas, Monaco, \"Courier New\", monospace;\n  font-size: 14px;\n  line-height: 1.5;\n  overflow-x: auto;\n  white-space: pre;\n  border: 1px solid #d0d7de;\n}\n",[1829,1830,1833],"pre",{"className":1831},[1832],"code-block",[1049,1834,1835],{},"\n// Example for Microsoft Graph PowerShell\nConnect-MgGraph -Identity\n$AppId = \"04b07795-8ddb-461a-bbee-02f9e1bf7b46\" // Microsoft Azure CLI\n$sp = Get-MgServicePrincipal -Filter \"appId eq '$AppId'\"\nUpdate-MgServicePrincipal -ServicePrincipalId $sp.Id -AppRoleAssignmentRequired:$false\n",[1810,1837,1839],{"id":1838},"이점","이점:",[567,1841,1842,1845,1848,1851],{},[570,1843,1844],{},"액세스 패키지 또는 수동 그룹 멤버십을 통해 사용자 할당을 관리하여 이 공격 기법에 대한 노출을 제한할 수 있습니다.",[570,1846,1847],{},"적격 그룹 멤버십 할당과 결합한 적시(just-in-time) 액세스를 제공하는 옵션으로, CLI 도구에 대한 임시 액세스를 허용하여 공격 표면을 더욱 줄일 수 있습니다.",[570,1849,1850],{},"조건부 액세스 정책을 평가하기 전에 적용됩니다.",[570,1852,1853],{},"다른 시나리오의 공격 표면도 함께 제한합니다.",[1810,1855,1857],{"id":1856},"단점","단점:",[567,1859,1860,1863,1866],{},[570,1861,1862],{},"특정 사용자로만 범위를 지정할 수 있으며, 특정 디바이스 사용과 같은 다른 요구 사항과 결합할 수 없습니다",[570,1864,1865],{},"모든 정상 CLI 도구 사용자를 식별해야 합니다",[570,1867,1868],{},"이전 로그인 기록을 검토하여 부작용과 조직에 미치는 영향을 신중하게 평가해야 합니다.",[674,1870,1872],{"id":1871},"옵션-2-조건부-액세스-정책을-사용한-액세스-차단","옵션 2: 조건부 액세스 정책을 사용한 액세스 차단",[1810,1874,1813],{"id":1875},"사전-요구-사항-1",[567,1877,1878,1881],{},[570,1879,1880],{},"“Microsoft Graph Command Line Tools”와 “Windows Azure Service Management API”를 대상으로 지정하여, 정상 사용자를 제외한 CLI 도구 액세스를 차단하는 조건부 액세스 정책을 만듭니다",[570,1882,1883],{},"제외 대상은 수동으로 또는 권한 관리(예: 액세스 패키지)를 통해 그룹 멤버십으로 관리합니다.",[1810,1885,1839],{"id":1886},"이점-1",[567,1888,1889,1892],{},[570,1890,1891],{},"정상적이지 않거나 권한이 없는 사용자에 대한 토큰 발급을 방지합니다.",[570,1893,1894],{},"디바이스나 네트워크와 같은 추가 조건을 기반으로 세분화된 범위 지정을 허용합니다.",[1810,1896,1857],{"id":1897},"단점-1",[567,1899,1900,1903],{},[570,1901,1902],{},"모든 정상 CLI 도구 사용자를 식별하여 제외해야 합니다.",[570,1904,1905],{},"이전 로그인 기록을 검토하고 보고서 전용(report-only) 모드에서 정책을 평가하여 부작용과 조직에 미치는 영향을 신중하게 평가해야 합니다.",[674,1907,1909],{"id":1908},"인증-코드-흐름에-의한-토큰-발급-차단","인증 코드 흐름에 의한 토큰 발급 차단",[685,1911,1912],{},"\n.option-block {\n  background-color: #f6f8fa;\n  padding: 16px;\n  margin-bottom:2rem;\n  border-radius: 6px;\n  overflow-x: auto;\n  border: 1px solid #d0d7de;\n}\n",[868,1914,1916,1919,1920,1922,1924,1925,1927,1924,1929,1931,1933],{"className":1915},[1788],[636,1917,1918],{},"옵션:"," 토큰 보호(Token Protection) 요구",[873,1921],{},[636,1923,1791],{}," 높음",[873,1926],{},[636,1928,1797],{},[873,1930],{},[636,1932,1803],{}," 매우 제한적\n",[1810,1935,1813],{"id":1936},"사전-요구-사항-2",[567,1938,1939,1942,1945,1963],{},[570,1940,1941],{},"Microsoft Entra ID P1 라이선스",[570,1943,1944],{},"Windows 플랫폼의 Entra ID 등록 디바이스, 하이브리드 또는 Entra ID 조인 디바이스",[570,1946,1947,936,1952,936,1957,1962],{},[574,1948,1951],{"href":1949,"rel":1950},"https://learn.microsoft.com/en-us/cli/azure/authenticate-azure-cli-interactively?view=azure-cli-latest#sign-in-with-web-account-manager-wam-on-windows",[578],"Azure CLI",[574,1953,1956],{"href":1954,"rel":1955},"https://learn.microsoft.com/en-us/powershell/azure/configure-global-settings?view=azps-15.1.0#web-account-manager-wam",[578],"Azure PowerShell",[574,1958,1961],{"href":1959,"rel":1960},"https://learn.microsoft.com/en-us/powershell/module/microsoft.graph.authentication/set-mggraphoption?view=graph-powershell-1.0#set-web-account-manager-support",[578],"Microsoft Graph PowerShell","에서 Web Account Manager(WAM)를 활성화합니다(최신 버전에서는 기본값)",[570,1964,1965,1966],{},"다음을 대상으로 조건부 액세스를 구성합니다:\n",[567,1967,1968,1982,1989],{},[570,1969,1970,1971],{},"다음 앱을 대상으로 하는 클라우드 앱 지정:\n",[567,1972,1973,1976,1979],{},[570,1974,1975],{},"Office 365 Exchange Online",[570,1977,1978],{},"Office 365 SharePoint Online",[570,1980,1981],{},"Microsoft Teams Services",[570,1983,1984,1988],{},[1985,1986,1987],"em",{},"모바일 앱 및 데스크톱 클라이언트"," 아래의 클라이언트 앱에서 토큰 보호를 요구하도록 설정합니다.",[570,1990,1991],{},"정책 대상 지정을 위해 _디바이스 플랫폼_으로 _Windows_를 선택합니다",[1810,1993,1839],{"id":1994},"이점-2",[526,1996,1997],{},"Microsoft Entra의 토큰 보호는 소유 증명(proof-of-possession, PoP)을 요구하며, 이는 클라이언트가 Windows의 Web Account Manager(WAM)와 같은 신뢰할 수 있는 토큰 브로커와 직접 통신할 때만 적용될 수 있습니다. 브라우저는 이러한 보안 채널을 설정할 수 없기 때문에, 브라우저에서 시작된 인증 코드 흐름은 토큰 보호 정책에 따라 차단됩니다.",[526,1999,2000],{},"정책이 브로커가 관리하는 PoP를 요구하는 토큰 보호를 적용하면, 브라우저로 반환된 인증 코드는 사용(redeem)될 수 없습니다. 코드를 토큰으로 교환하는 과정에서 브라우저가 요구되는 브로커 서명 증명을 생성할 수 없기 때문입니다.",[526,2002,2003],{},"이 경우, 애플리케이션이 토큰 보호로 보호될 수 있는 한 AuthCodeFix를 이용한 공격은 완전히 완화됩니다.",[526,2005,2006],{},"아래 스크린샷에서 볼 수 있듯이, 토큰 보호는 피해자가 피싱 동작을 통해 시작한 인증 코드 흐름의 사용(redemption)을 성공적으로 완화합니다.",[526,2008,2009],{},[642,2010],{"alt":2011,"src":2012},"토큰 보호가 인증 코드 흐름의 사용을 성공적으로 완화합니다","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-07.png",[1810,2014,1857],{"id":2015},"단점-2",[567,2017,2018,2048,2051,2054],{},[570,2019,2020,2021],{},"공식적으로 지원되는 리소스는 다음뿐입니다:\n",[567,2022,2023,2025,2027],{},[570,2024,1975],{},[570,2026,1978],{},[570,2028,1981,2029,2031,2033,2034,1655,2037,2041,2042,2047],{},[873,2030],{},[873,2032],{},"\nMicrosoft Graph API는 앞서 언급한 리소스를 통해 간접적으로 포함되며 Microsoft Graph PowerShell은 지원되는 클라이언트로 명시되어 있습니다. 저희는 테스트에서 이 시나리오에 대한 공격이 완화된다는 것을 확인할 수 있었습니다. “Windows Azure Service Management API”는 지원되는 리소스로 명시되어 있지 않습니다. 두 CLI 클라이언트(",[574,2035,1951],{"href":1949,"rel":2036},[578],[574,2038,1956],{"href":2039,"rel":2040},"https://learn.microsoft.com/en-us/powershell/azure/authenticate-interactive?view=azps-15.1.0#benefits-of-wam",[578],") 모두 토큰 보호를 사용하기 위한 클라이언트 측 요구 사항인 WAM을 지원합니다. Microsoft는 ",[574,2043,2046],{"href":2044,"rel":2045},"https://techcommunity.microsoft.com/blog/microsoft-entra-blog/how-to-break-the-token-theft-cyber-attack-chain/4062700",[578],"블로그 게시물","을 통해 Azure 관리 시나리오로 토큰 보호 기능을 확장하겠다고 발표했습니다.",[570,2049,2050],{},"Microsoft Graph PowerShell의 일부 버그로 인해 WAM 통합을 일시적으로 비활성화해야 하는 경우가 있습니다",[570,2052,2053],{},"이전 로그인 기록을 검토하고 보고서 전용 모드에서 정책을 평가하여 부작용과 조직에 미치는 영향을 신중하게 평가해야 합니다. 클라우드 앱 대상 지정은 Microsoft 365에 대한 생산성 액세스에도 영향을 미칩니다.",[570,2055,2056],{},"지원되는 플랫폼과 Entra ID 통합 디바이스에서만 사용할 수 있어 적용 범위가 제한적입니다.",[674,2058,2060],{"id":2059},"규정-준수-네트워크-검사-또는-신뢰할-수-있는-네트워크를-통한-추가-토큰-발급-차단","규정 준수 네트워크 검사 또는 신뢰할 수 있는 네트워크를 통한 추가 토큰 발급 차단",[868,2062,2064,2066,2067,2069,2066,2071,2073,2075],{"className":2063},[1788],[636,2065,1791],{}," 중간",[873,2068],{},[636,2070,1797],{},[873,2072],{},[636,2074,1803],{}," 넓음\n",[674,2077,2079],{"id":2078},"옵션-global-secure-access로-규정-준수-네트워크-외부의-액세스-차단","옵션: Global Secure Access로 규정 준수 네트워크 외부의 액세스 차단",[1810,2081,1813],{"id":2082},"사전-요구-사항-3",[567,2084,2085,2088,2091,2094],{},[570,2086,2087],{},"Entra ID P1 라이선스",[570,2089,2090],{},"Windows, macOS, Android 및 iOS 플랫폼의 Entra ID 등록 디바이스, 하이브리드 또는 Entra ID 조인 디바이스",[570,2092,2093],{},"영향을 받는 모든 클라이언트의 Global Secure Access 클라이언트, 그리고 M365 트래픽 프로필에 대해 활성화된 Entra Internet Access",[570,2095,2096],{},"네트워크 규정 준수 검사를 적용하는 조건부 액세스 정책은 모든 클라우드 앱에 적용해야 합니다",[1810,2098,1839],{"id":2099},"이점-3",[526,2101,2102],{},"신뢰할 수 있는 네트워크 검사를 적용하여 추가 토큰 발급을 차단합니다. 이 완화 조치는 공격자가 인증 코드 흐름에서 얻은 새로 고침 토큰을 사용해 새 토큰을 획득하지 못하도록 보장합니다. 그러나 인증 코드의 최초 사용(redemption)이나 첫 번째 액세스 토큰의 발급은 막지 못합니다. 이 토큰은 원래 피해자가 요청한 것이므로 규정 준수 네트워크 외부에서도 유효한 상태로 남습니다.",[1152,2104,2105],{},[526,2106,2107],{},"규정 준수 네트워크 조건과 함께 GSA를 적용하면 다른 토큰 재생(Token Replay) 시나리오도 차단되며, 탐지와 헌팅에 매우 유용한 추가 로그가 생성됩니다.",[1810,2109,1857],{"id":2110},"단점-3",[567,2112,2113,2116,2119],{},[570,2114,2115],{},"Global Secure Access 클라이언트가 배포된 사용자와 디바이스에만 적용됩니다",[570,2117,2118],{},"Entra ID 통합 디바이스에서만 사용할 수 있어 적용 범위가 제한적입니다",[570,2120,2121],{},"CA를 통해 규정 준수 네트워크를 적용할 때는 닭이 먼저냐 달걀이 먼저냐 하는 문제를 피하기 위해 Intune과 같은 일부 제외 항목이 필요합니다. 배포 전에 상세한 테스트가 필요합니다",[559,2123,2125],{"id":2124},"헌팅-쿼리","헌팅 쿼리",[526,2127,2128,2129,2132],{},"GSA 클라이언트 배포(",[1049,2130,2131],{},"NetworkAccessTraffic"," 로그 수집 포함)와 WAM 인증 활용 등 토큰 탈취 완화를 위한 모든 사전 요구 사항이 충족되면, 위협 헌팅과 검증을 위한 추가 옵션을 확보하게 됩니다.",[674,2134,2136],{"id":2135},"헌팅-또는-탐지-결과-신뢰도-검증을-위한-gsa-로그와-wam-인증-활용","헌팅 또는 탐지 결과 신뢰도 검증을 위한 GSA 로그와 WAM 인증 활용",[526,2138,2139,2140,2142],{},"이 헌팅 쿼리는 Global Secure Access(GSA)의 ",[1049,2141,2131],{}," 로그를 활용합니다. 이 로그에는 Microsoft Entra 토큰 엔드포인트와의 통신을 시작한 프로세스가 포함되어 있습니다. 이를 통해 토큰 요청이 브라우저에서 직접 발생했는지, 그리고 GSA 네트워크 외부에서 추가 토큰 요청이 있었는지를 판단할 수 있습니다.",[1152,2144,2145],{},[526,2146,2147],{},"이 쿼리는 사전 요구 사항이 충족될 때만 작동하며 신뢰할 수 있는 결과를 제공합니다. 그렇지 않으면 오탐률이 높아집니다.",[526,2149,2150,2153,2154,2157,2158,2161],{},[636,2151,2152],{},"이것이 중요한 이유:"," Windows 디바이스에서 Web Account Manager(WAM)를 사용해 CLI 또는 PowerShell 모듈을 통해 로그인하면, 해당 흐름에는 브라우저 기반 인증 코드가 관여하지 않습니다. 이 로그인 동작은 최신 버전에서 기본값입니다. 따라서 시작 프로세스가 브라우저 실행 파일(예: ",[1049,2155,2156],{},"msedge.exe",")이라면 이는 의심스러운 활동의 강력한 지표입니다. macOS에서는 플랫폼 SSO를 사용할 때 회사 포털(Company Portal) 앱(",[1049,2159,2160],{},"com.microsoft.CompanyPortalMac.ssoextension",")이 프로세스를 시작합니다.",[526,2163,2164,2167],{},[636,2165,2166],{},"토큰 바인딩과 PoP:"," WAM 인증은 일반적으로 소유 증명(PoP)을 적용하여 토큰을 디바이스에 바인딩합니다. 공격자는 PoP 없이는 추가로 바인딩된 토큰을 발급할 수 없으므로, 바인딩되지 않은 새로 고침 토큰은 또 다른 강력한 지표입니다.",[526,2169,2170,2173],{},[636,2171,2172],{},"제한 사항:"," 언급된 모든 신호는 접근하는 디바이스가 Microsoft Entra ID에 등록되었거나 조인된 경우에만 사용할 수 있습니다.",[526,2175,2176,2179],{},[636,2177,2178],{},"신뢰도 점수 로직:"," 이 쿼리는 여러 신호를 결합하여 신뢰도 점수를 계산합니다:",[567,2181,2182,2185,2188],{},[570,2183,2184],{},"토큰 요청을 시작하는 브라우저 프로세스의 존재 여부.",[570,2186,2187],{},"바인딩되지 않은 토큰으로의 다운그레이드 탐지.",[570,2189,2190],{},"로그인 간 네트워크 공급자 변경(규정 준수에서 비규정 준수로의 변경 포함).",[526,2192,2193],{},"이러한 신호는 쿼리에서 활동을 헌팅하거나, 앞선 탐지를 기반으로 사고 발생 시 신뢰도 점수를 도출하는 데 사용할 수 있습니다.",[526,2195,2196],{},[642,2197],{"alt":2198,"src":2199},"헌팅 쿼리용 신호","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-08.png",[526,2201,2202],{},"조건에 따라 다음과 같은 점수가 표시됩니다:",[526,2204,2205,2208,2209,2211,2212,2214,2216,2219,2220,2222,2224,2227],{},[636,2206,2207],{},"매우 높은 신뢰도 점수","는 ",[1049,2210,2131],{}," 로그가 토큰 요청을 시작하는 대신 익숙한 브라우저 프로세스를 나타내고, 바인딩되지 않은 토큰으로의 다운그레이드가 탐지된 경우에 표시됩니다.",[873,2213],{},[873,2215],{},[636,2217,2218],{},"높은 신뢰도 점수","는 로그인이 다른 네트워크 공급자(ASN)와 바인딩되지 않은 토큰이 관련된 비규정 준수 네트워크에서 발생한 경우에 표시됩니다.",[873,2221],{},[873,2223],{},[636,2225,2226],{},"중간 신뢰도 점수","는 네트워크 공급자와 규정 준수 네트워크의 변경만 확인되고, 사용된 토큰 유형의 변경이 함께 확인된 경우에 표시됩니다.",[526,2229,2230,2231,2236],{},"헌팅 쿼리의 최신 버전은 ",[574,2232,2235],{"href":2233,"rel":2234},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-Authentication/ConsentFix-HuntingConfidenceOnTokenAndNetworkSignals.kusto",[578],"GitHub","에서 확인할 수 있습니다.",[674,2238,2240],{"id":2239},"발급된-토큰에-의한-활동-헌팅","발급된 토큰에 의한 활동 헌팅",[526,2242,2243,2244,2247,2248,2253,2254,2256,2257,2260],{},"조사 범위를 로그인 이벤트를 넘어 공격자가 발급한 토큰을 사용해 수행된 활동까지 확장하는 것을 고려해야 합니다. 동료 Thomas Naunheim은 이러한 확장된 헌팅 과정에 도움이 되는 ",[1049,2245,2246],{},"MicrosoftCloudActivity","라는 ",[574,2249,2252],{"href":2250,"rel":2251},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-TokenHunting/MicrosoftCloudActivity.func",[578],"KQL 함수를 공개했습니다",". 또한 영향을 받은 ",[1049,2255,1690],{},"를 앞선 헌팅에서 확인된 의심스러운 ",[1049,2258,2259],{},"UniqueId"," 값과 연관시켜 더 깊이 분석할 수 있습니다.",[526,2262,2263],{},[642,2264],{"alt":2265,"src":2266},"KQL 함수","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-09.png",[526,2268,2269],{},"이 예시에서 공격자는 공격 중에 획득한 새로 고침 토큰을 이용해 Microsoft Graph API용 액세스 토큰을 발급했습니다. 이후 이 토큰은 피해자가 소유한 애플리케이션에 클라이언트 비밀(client secret)을 추가함으로써 지속적인 액세스와 측면 이동(lateral movement)을 유지하는 데 사용되었습니다. 이 쿼리는 토큰 보호 상태와 해당 작업이 Global Secure Access 네트워크 외부에서 발생했는지 여부를 포함해 Graph API 작업에 대한 세부 정보를 제공합니다.",[526,2271,2272],{},[642,2273],{"alt":2274,"src":2275},"Graph API 작업 스크린샷","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-10.png",[559,2277,2279],{"id":2278},"추가-자료","추가 자료",[567,2281,2282,2289,2296,2303],{},[570,2283,2284],{},[574,2285,2288],{"href":2286,"rel":2287},"https://pushsecurity.com/blog/consentfix",[578],"ConsentFix: OAuth 동의 권한을 가로채는 브라우저 네이티브 ClickFix 유형 공격 분석 - PushSecurity",[570,2290,2291],{},[574,2292,2295],{"href":2293,"rel":2294},"https://youtu.be/AAiiIY-Soak",[578],"엔드포인트에서 ID로의 해킹(Microsoft 365): “ConsentFix” - YouTube",[570,2297,2298],{},[574,2299,2302],{"href":2300,"rel":2301},"https://learn.microsoft.com/en-us/entra/identity-platform/v2-oauth2-auth-code-flow",[578],"Microsoft ID 플랫폼과 OAuth 2.0 인증 코드 흐름",[570,2304,2305],{},[574,2306,2309],{"href":2307,"rel":2308},"https://entrascopes.com/?appId=04b07795-8ddb-461a-bbee-02f9e1bf7b46",[578],"entrascpes.com의 Microsoft Azure CLI",{"title":530,"searchDepth":531,"depth":531,"links":2311},[2312,2315,2316,2317,2325,2329],{"id":1647,"depth":531,"text":1648,"children":2313},[2314],{"id":1674,"depth":1205,"text":1675},{"id":1727,"depth":531,"text":1728},{"id":1743,"depth":531,"text":1744},{"id":1779,"depth":531,"text":1780,"children":2318},[2319,2320,2321,2322,2323,2324],{"id":1783,"depth":1205,"text":1784},{"id":1807,"depth":1205,"text":1808},{"id":1871,"depth":1205,"text":1872},{"id":1908,"depth":1205,"text":1909},{"id":2059,"depth":1205,"text":2060},{"id":2078,"depth":1205,"text":2079},{"id":2124,"depth":531,"text":2125,"children":2326},[2327,2328],{"id":2135,"depth":1205,"text":2136},{"id":2239,"depth":1205,"text":2240},{"id":2278,"depth":531,"text":2279},{"lang":1218,"seoTitle":2331,"titleClass":1220,"date":2332,"categories":2333,"blogtitlepic":2334,"socialimg":2335,"customExcerpt":2336,"keywords":2337,"scripts":2338,"asideNav":2339,"maxContent":325,"published":325},"ConsentFix: 새로운 OAuth 공격이 Microsoft Entra 조건부 액세스를 우회하는 방법","2025-12-31",[1223],"head-consentfix","/blog/heads/head-consentfix.jpg","연말을 앞두고 ConsentFix가 등장했습니다. 정상적인 인증 흐름을 악용해 인증 코드를 탈취하고, 사실상 Microsoft Entra의 열쇠를 공격자에게 넘겨주는 교묘한 OAuth 기반 공격입니다. 조건부 액세스에도 불구하고 이 공격이 왜 통하는지, 로그에 어떤 흔적을 남기는지, 그리고 방어자가 실제 피해가 발생하기 전에 이를 탐지하고 차단할 수 있는 방법을 분석합니다.","ConsentFix 공격, OAuth 인증 코드 탈취, Microsoft Entra OAuth 공격, Azure CLI 토큰 악용, Entra ID 조건부 액세스 우회, 인증 코드 피싱, Azure 토큰 재생 공격, 소유 증명 토큰, WAM 인증 보안, Azure 로그인 로그 분석, Entra OAuth 공격 탐지, Azure ID 위협 헌팅, Global Secure Access 토큰 보호, Microsoft Entra 보안 탐지",{"slick":325,"form":325},{"menuItems":2340},[2341,2343,2345,2347,2349,2351],{"href":2342,"text":1648},"#탐지-아티팩트",{"href":2344,"text":1728},"#노이즈-줄이기",{"href":2346,"text":1744},"#영향을-받는-퍼스트-파티-애플리케이션",{"href":2348,"text":1780},"#완화-및-보호-조치",{"href":2350,"text":2125},"#헌팅-쿼리",{"href":2352,"text":2279},"#추가-자료","/posts/2025-12-31-vulnerability-consentfix",{"title":1553,"description":1559},"posts/2025-12-31-vulnerability-consentfix",[2357,2358,281],"OAuth 2.0","Microsoft Entra ID","rJV4jphcYlyqe9QnKPSmVPQlWahQGHX0NcUyveug8L0",[],{"id":2362,"extension":2363,"meta":2364,"stem":8,"__hash__":2380},"authors_data/authors.json","json",{"Christopher Brumm":2365,"Fabian Bader":2371,"Thomas Naunheim":2376},{"display_name":555,"avatar":2366,"permalink":2367,"twitter":2368,"linkedin":2369,"imageOffsetTop":2370},"people/people-christopher-brumm.jpg","/authors/christopher-brumm","cbrhh","christopherbrumm","66%",{"display_name":554,"avatar":2372,"permalink":2373,"linkedin":2374,"twitter":2375},"people/people-fabian-bader.jpg","/authors/fabian-bader","fabianbader","fabian_bader",{"display_name":521,"avatar":2377,"permalink":2378,"linkedin":2379,"imageOffsetTop":2370},"people/people-thomas-naunheim.jpg","/authors/thomas-naunheim","thomasnaunheim","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383991746]