전체 업무 사례

PC 보안점검 자동화와 SOC 모니터링

Jamf와 Intune에서 PC 보안점검을 주기 실행하고 결과를 JSON으로 표준화해 Splunk HEC로 수집했습니다. 수동 파일 회수와 Excel 취합을 없애고, 대시보드·CSV 증적·SOC 상관분석에 같은 데이터를 활용했습니다.

Jamf · IntuneSplunk HECSOC Monitoring
Coverage macOS · Windows
Collection JSON · Splunk HEC
Use Dashboard · CSV · SOC
Operating change 일회성 증적 업무를 상시 단말 보안 데이터로 전환

운영체제별 관리 채널에서 점검을 주기 실행하고, 결과는 하나의 수집 경로로 통합했습니다.

macOS Jamf 주기 실행
Windows Intune 주기 실행
JSONSplunk HECSIEM
One telemetry route
대시보드CSV 증적SOC 상관분석
Operating change

심사 때마다 반복하던 수작업을 없앴습니다

기존 PC 보안점검은 실행 요청부터 결과 회수, 파일 확인, Excel 취합, 증적 작성까지 사람이 이어 붙이는 업무였습니다.

기존 방식 파일을 모아 증적을 만드는 일회성 점검
  1. 01사용자에게 점검 실행과 결과 제출 요청
  2. 02개별 결과 파일 회수와 열람
  3. 03Excel 재정리와 누락 확인
  4. 04심사 시점마다 증적 별도 작성
변경 후 실행부터 증적까지 이어지는 상시 수집
  1. 01Jamf·Intune에서 점검 주기 실행
  2. 02결과를 JSON으로 구조화
  3. 03Splunk HEC로 중앙 수집
  4. 04대시보드와 CSV를 즉시 활용
Collection architecture

macOS와 Windows를 하나의 수집 흐름으로 연결

운영체제별 실행 도구는 달라도 점검 결과는 공통 JSON 흐름으로 모아 동일한 기준으로 조회하고 활용했습니다.

macOSJamf

점검 스크립트 주기 실행

WindowsIntune

점검 스크립트 주기 실행

  1. 01Execute운영체제별 점검

    각 관리 채널에서 동일한 주기로 보안 상태 확인

  2. 02NormalizeJSON 구조화

    점검 결과를 중앙 수집 가능한 데이터로 변환

  3. 03CollectSplunk HEC 전송

    API 기반으로 SIEM에 직접 적재

  4. 04Use운영 활용

    대시보드·CSV·SOC 상관분석으로 연결

Check scope

대표 점검 영역

비밀번호 정책, 암호화, 보안 프로그램, OS 패치 등 약 20개 세부 항목을 주기적으로 점검했습니다.

01Identity비밀번호 정책

단말의 계정 보안 기준 적용 상태

02Data protection암호화

디스크와 저장 데이터 보호 상태

03Endpoint protection보안 프로그램

필수 보안 프로그램의 설치·실행 상태

04System securityOS 패치

운영체제 보안 업데이트 적용 상태

Operating evidence

운영 화면을 공개 가능한 형태로 재구성

실제 운영 화면의 정보 구조를 기준으로 다시 구성했습니다. 날짜·사용자·장비 식별 정보와 정확한 운영 수치는 포함하지 않습니다.

ANONYMIZED RECONSTRUCTION

실제 운영 화면의 구성과 판단 흐름을 바탕으로 공개용 데이터를 사용해 재구성했습니다.

OS UPDATE COMPLIANCE업데이트 미준수 단말 확인Windows endpoint
현재 기준정상
이전 버전확인
Legacy A조치
Legacy B조치
기타확인
deviceuserstatus
ENDPOINT-01user-***업데이트 필요
ENDPOINT-02user-***업데이트 필요
ENDPOINT-03user-***확인 중
ENDPOINT-04user-***업데이트 필요
SECURITY CONTROL STATUS취약 단말 추이와 점검 항목별 상태Continuous monitoring
VULNERABLE ENDPOINT TRENDPeriod 01–11
CONTROL CHECK DISTRIBUTION
양호 단말취약 단말
OS 업데이트 취약 없음
개인정보 정책 취약 없음
계정 관리 취약 없음
복구 옵션 취약 없음
자동 로그인 취약 없음
화면 보호기 취약 없음
원격 로그인 취약 없음
개인 방화벽 취약 없음
최소 암호 길이 취약 일부
최소 암호 길이 취약 단말 상세취약 단말 1대
최소 암호 길이 항목에서 취약으로 확인된 단말 목록
deviceuser최소 암호 길이계정 관리복구 옵션자동 로그인화면 보호기원격 로그인백신 상태OS 업데이트
ENDPOINT-01user-***취약양호양호양호양호양호양호양호
Operational use

같은 데이터를 증적과 SOC 운영에 함께 활용

한 번 수집한 점검 결과를 목적별로 다시 가공하지 않고, 감사 대응과 보안 운영에서 함께 사용했습니다.

Evidence인증심사 증적

대시보드 결과를 CSV로 바로 추출해 별도의 Excel 취합과 증적 작성 업무를 줄였습니다.

Monitoring상시 상태 확인

심사 기간이 아니어도 단말 보안 상태와 변경 여부를 대시보드에서 확인했습니다.

SOC상관분석

점검 데이터를 다른 보안 이벤트와 연결해 단말 상태를 포함한 판단 근거로 활용했습니다.