제조업 Endpoint Security(EDR·XDR·EPP·UEM·ASM·하드닝) 실무 완벽 가이드 — 전통 AV에서 통합 자율 대응까지 5단계 로드맵

중소·중견 한국 제조사가 EDR·XDR·EPP·UEM·NGAV·ASM·하드닝 엔드포인트 보안 체계를 진단·표준화·통합·운영·고도화까지 진짜 무사히 정착시키는 5단계 로드맵. CrowdStrike·SentinelOne·Microsoft Defender·Palo Alto Cortex·Trellix·SK쉴더스·안랩, CIS Benchmark·STIG 하드닝, ASR·AppLocker·WDAC·ThreatLocker 어플리케이션 허용목록, DNS Security, Intune·Workspace ONE·Jamf UEM, CrowdStrike 2024.7 사고 교훈, ASM(External·CAASM·CTEM) 통합 매핑 실무.

1. 왜 Endpoint Security가 가장 중요한가 — 침해의 첫 발판

CrowdStrike 2024 Global Threat Report: 80%+ 침해가 엔드포인트(EP)에서 시작, 평균 Breakout Time(초기 침입 → 측면 이동) 62분(2023 84분 대비 단축). Microsoft Digital Defense Report 2024: 일평균 멀웨어 시도 분당 4,000+. SentinelOne 2024: 랜섬웨어 평균 진입 → 암호화 시간 84분.

엔드포인트 = 사용자 PC·노트북·서버·VM·컨테이너·모바일·IoT·OT — 모든 디지털 자산의 최일선. 잘못 보호하면 ① 자격증명 탈취, ② 측면 이동, ③ 권한 상승, ④ 데이터 추출, ⑤ 랜섬·삭제 모두 가능.

오해 1 — “전통 AV(시그니처)면 충분.” 2024년 멀웨어 95%+ 다형성·익명·Living-off-the-Land(LOTL)·Fileless, AV 탐지율 30% 이하. 오해 2 — “EDR만 사면 끝.” EDR + 하드닝 + 패치 + UEM + ASR + 어플리케이션 허용목록 통합 필요. 오해 3 — “CrowdStrike·SentinelOne 도입 = 안전.” 2024.7 CrowdStrike Falcon 사고로 850만 Windows BSOD — 운영 위험·BCP도 엔드포인트 보안의 한 축.

압박:

  • 사이버보험: EDR 100% 의무·미적용 시 보장 거부
  • EU NIS2 Article 21·EU CRA·EU DORA
  • 한국 ISMS-P: 보안 패치·악성코드 대응
  • PCI DSS v4.0.1 5: Anti-malware·File Integrity Monitoring
  • CMMC L2/L3: EDR 의무
  • NIST CSF 2.0 PR.PS·DE.CM

2. EPP·EDR·XDR·UEM·ASM·CAASM·CTEM 비교

Endpoint Protection 진화
├── EPP   — 1세대(AV) → 2세대 NGAV(ML·행동)
├── EDR   — 2013~ Gartner, 탐지·조사·대응
├── MDR   — EDR 외주 운영
├── XDR   — 2020~ EDR + NDR + Cloud + Identity + Email
└── UEM   — MDM + EMM + Desktop 통합
약어풀이핵심
EPPEndpoint Protection PlatformAV·NGAV·USB·DLP
EDREndpoint Detection & Response행동·조사·대응
XDRExtended Detection & Response다중 신호 통합(블로그 SOC 참조)
UEMUnified Endpoint Management디바이스·앱·정책
NGAVNext-Gen AVML·행동·시그니처리스
EPMEndpoint Privilege Mgmt로컬 관리자 권한 통제
ASRAttack Surface Reduction위험 동작 차단
ASMAttack Surface Mgmt외부 공격 표면
CAASMCyber Asset ASM내부 자산 가시화
EASMExternal ASM외부 인터넷 자산
CTEMContinuous Threat Exposure MgmtGartner 2022·노출 지속 관리

Gartner CTEM 5 Stages(2022 신규):

  1. Scoping: 비즈니스 우선순위
  2. Discovery: 자산·취약점 발견
  3. Prioritization: 위협·악용 가능성
  4. Validation: 공격 시뮬레이션 검증
  5. Mobilization: 시정·모니터

3. EDR/XDR 솔루션 매트릭스(2024 Gartner MQ)

Endpoint Protection MQ Leaders:

  • CrowdStrike Falcon(시장 점유 1위·Clouds-only)
  • Microsoft Defender for Endpoint(M365 통합·시장 점유 빠른 성장)
  • SentinelOne Singularity(AI Autonomous)
  • Palo Alto Cortex XDR(통합 XDR)
  • Trellix Endpoint Security(McAfee + FireEye)
  • Trend Micro Apex One·Vision One
  • Sophos Intercept X

Visionaries·Challengers:

  • Cisco Secure Endpoint
  • Fortinet FortiEDR
  • WithSecure(F-Secure·기업)
  • Bitdefender GravityZone
  • VMware Carbon Black
  • Check Point Harmony Endpoint
  • ESET PROTECT
  • Cybereason

Niche:

  • Huntress(MSP 강함)
  • ThreatLocker(Application Allowlisting)
  • CrowdStrike Falcon Go(중소 SaaS)
  • Heimdal·Coro·Action1

한국:

  • 안랩 V3(시장 점유 1위·EDR 추가)
  • 이스트시큐리티 알약·알약 EDR
  • 하우리 바이로봇
  • 소만사 OfficeKeeper EDR
  • 시큐브 ENPro

관리 모델:

  • Self-Managed: 인하우스 SOC
  • MDR: Managed Detection & Response 외주
  • Co-Managed: 하이브리드
  • 한국 — 안랩·SK쉴더스·이글루·LG CNS·NSHC MDR

4. CrowdStrike 2024.7 사고 교훈

2024.7.19 — CrowdStrike Falcon Sensor 7.11 Channel File 291 결함으로 Windows 850만 대 BSOD. 항공(Delta·United)·은행·의료·911 마비, 추정 손해 $10B+.

교훈:

  1. EDR 자체가 단일장애점(SPOF) — EDR Failure가 곧 운영 마비
  2. Staged Rollout 의무 — Canary·Pilot·Wave 배포(EDR 업데이트 포함)
  3. Vendor Concentration Risk — 단일 EDR 100% 의존 위험
  4. BCP에 EDR Outage 시나리오 — 24시간 운영 능력
  5. Multi-platform 검토 — Critical 자산은 다중 EDR or Backup 메커니즘
  6. 계약 — Update 제어: Ring·Pause·Rollback 권한 명시
  7. EDR 자체 모니터링 — Health·Performance·Update Status

CrowdStrike 대응 변화(2024.8 이후):

  • 다단계 배포·고객 제어
  • 외부 감사·코드 리뷰
  • 인증서 분리·서명

참고 — 사이버보험:

  • EDR Outage로 인한 BI 보장 범위 제한
  • “Failure of Provider” 약관 강화

5. Stage 1 — 자산·인벤토리·표준화 (1~3개월)

Endpoint 인벤토리:

  • Windows·macOS·Linux·ChromeOS 디바이스
  • 서버·VM·컨테이너·Kubernetes 노드(블로그 K8s 보안 참조)
  • 모바일(블로그 별도)
  • IoT·OT(별도 블로그)
  • BYOD vs Corporate

자동 발견:

  • AD·Entra ID·Intune·Jamf·MDM/UEM
  • EDR 자체 인벤토리
  • NMap·Lansweeper·Snipe-IT·DeviceLab
  • CAASM: Axonius·JupiterOne·Sevco·runZero — 다중 소스 통합

Shadow IT 발견:

  • DHCP·DNS·SaaS 로그 분석
  • CASB·SSPM·UEM 통합

OS·SW 표준화:

  • Windows 11·11 LTSC·Server 2022/2025
  • macOS 14·15
  • Linux RHEL 9·Ubuntu 22.04 LTS·SUSE
  • 표준 이미지(Golden Image)·OS Deployment
  • 도구: Intune Autopilot·Jamf Pro·Workspace ONE Provisioning·SCCM·MDT

EOL 차단:

  • Windows 7·8·10(2025.10 EOL)
  • Server 2012(2023 EOL)
  • 미교체 시 격리·문서화

6. Stage 2 — EPP·EDR·NGAV·하드닝 (3~6개월)

EDR 배포:

  • 100% Coverage 의무
  • 서버·워크스테이션·VM·컨테이너
  • macOS·Linux 포함
  • BYOD — MDM 강제 또는 차단

EDR 정책:

  • 자동 차단 ON(시작은 알람만, 안정화 후 차단)
  • 격리·실시간 차단·롤백
  • USB·외부 매체 정책
  • 격리(Network Containment) 권한 SOC

하드닝 — CIS Benchmark·STIG:

  • CIS Benchmark: 200+ OS·SW·클라우드 가이드(Level 1·2)
  • STIG(Security Technical Implementation Guide) — DISA·미 국방
  • 도구:
    • Microsoft Security Baselines·Group Policy
    • Intune Compliance Policies·Configuration Profiles
    • Tanium·BigFix·Action1·Ivanti
    • Lynis(Linux 오픈소스)·OpenSCAP·CIS-CAT Pro

Patch Mgmt:

  • WSUS·Intune·Tanium·BigFix·Action1·Ivanti·ManageEngine
  • SLA: Critical 7일·High 30일(블로그 CVE 참조)
  • 자동 패치(테스트 → 스테이징 → 프로덕션 Ring)
  • KEV·EPSS 우선순위
  • macOS·Linux·모바일 별도

ASR Rules(Microsoft Defender·Windows):

  • 16+ 규칙 — Office 매크로 차단, 자녀 프로세스 생성 차단, LSASS 자격증명 도용 차단 등
  • 모드: Audit·Warn·Block
  • 도구: Intune·Group Policy·Defender Portal

Application Allowlisting:

  • AppLocker(Windows): 정책·서명·해시
  • Windows Defender Application Control(WDAC): 강화·기본 차단
  • ThreatLocker: Allowlisting + Ringfencing(상용)
  • Airlock Digital·Carbon Black App Control
  • macOS Gatekeeper + Notarization

EPM(Endpoint Privilege Mgmt):

  • 로컬 관리자 권한 제거
  • 일시적 권한 부여(JIT)
  • 도구: CyberArk EPM·BeyondTrust Privilege Mgmt·Microsoft Endpoint Privilege Mgmt(2024.4 Intune)·ThreatLocker Elevation·Heimdal Privileged Access

7. Stage 3 — UEM·BYOD·정책 (3~6개월)

UEM(Unified Endpoint Mgmt — MDM + EMM + Desktop):

솔루션강점
Microsoft IntuneM365 통합·Windows 우수
VMware Workspace ONE다중 플랫폼·UEM 선두
Jamf Pro·Jamf NowApple 강함
Ivanti Neurons UEM통합
MobileIron(Ivanti)모바일
BlackBerry UEM보안 강함
ManageEngine Endpoint Central가성비
KandjimacOS Native
Hexnode중소 친화

UEM 정책:

  • 디바이스 등록·자동 프로비저닝
  • OS·앱 정책·SW 배포
  • 디스크 암호화 강제(BitLocker·FileVault·LUKS)
  • 화면 잠금·비밀번호 정책
  • USB·블루투스·Bluetooth Pairing 정책
  • VPN·Wi-Fi 자동
  • 분실 시 원격 와이프
  • Compliance — 정책 위반 시 액세스 차단

BYOD·CYOD:

  • BYOD(Bring Your Own Device): 직원 자기 기기
  • CYOD(Choose Your Own Device): 회사 승인 목록 선택
  • COPE(Corporate-Owned·Personally Enabled): 회사 소유·개인 사용 허용
  • MAM(Mobile App Mgmt): 회사 데이터 컨테이너만 통제(BYOD 친화)
  • 도구: Intune App Protection Policies·Workspace ONE·Hypori VDI

디스크 암호화:

  • Windows BitLocker·BitLocker To Go(USB)
  • macOS FileVault 2
  • Linux LUKS·dm-crypt
  • Recovery Key — TPM·Azure Key Vault·Active Directory

Browser Isolation:

  • Cloudflare Browser Isolation
  • Citrix Secure Browser
  • Menlo Security
  • Talon Cyber Security(Palo Alto 인수 2023)
  • 위험 사이트 원격 격리

DNS Security:

  • Cisco Umbrella·Cloudflare Gateway·NextDNS·DNSFilter·Quad9
  • 알려진 악성 도메인 차단
  • DNS over HTTPS(DoH)·DNS over TLS(DoT)
  • 카테고리 필터·로그

8. Stage 4 — ASM·CAASM·CTEM (지속)

External ASM(EASM):

  • 외부 인터넷 노출 자산 자동 발견
  • Shadow IT·EOL·잘못 설정·노출 자격증명
  • 도구:
    • Microsoft Defender External ASM(2022 RiskIQ 인수)
    • Palo Alto Cortex Xpanse(EXPANSE 인수)
    • Mandiant Advantage Attack Surface Mgmt
    • CrowdStrike Falcon Surface(Reposify 인수 2023)
    • CyCognito·Censys·SOCRadar·RiskIQ(MS)

CAASM(Cyber Asset ASM):

  • 내부 자산 다중 소스 통합 가시화
  • Axonius: 700+ 통합·시장 점유 1위
  • JupiterOne·Sevco·runZero(Network Discovery)·Lansweeper

CTEM(Continuous Threat Exposure Mgmt):

  • Gartner 2022 신규 카테고리
  • 노출 지속 측정·우선순위·시정
  • 도구: XM Cyber(Schwarz 인수 2024)·Mandiant·Pentera·Picus Security

BAS·Penetration Testing 통합(블로그 별도)

Attack Path Analysis:

  • 공격자 시각·자산→공격 경로 분석
  • BloodHound(AD)·XM Cyber·Tenable Identity Exposure
  • “공격자가 30분 안에 Domain Admin 가능”식

9. Stage 5 — 자동화·고도화·거버넌스 (지속)

XDR 통합(블로그 SOC 참조):

  • EDR + NDR + Cloud + Identity + Email
  • 단일 분석·우선순위
  • 자동 대응

Autonomous Response:

  • SentinelOne Singularity·CrowdStrike Falcon X·Microsoft Defender Automated Investigation Response
  • AI 기반 분석·격리·롤백
  • 사람 개입 최소

AI for Endpoint:

  • Microsoft Security Copilot·CrowdStrike Charlotte AI·SentinelOne Purple AI
  • 자연어 KQL/SPL·자동 보고서·플레이북 생성
  • 분석가 시간 70% 절감

eBPF 기반 가시성:

  • Cilium·Falco·Tetragon·Tracee
  • Linux·K8s 커널 가시성
  • Bypass 어려움

Confidential Computing:

  • TPM 2.0·Pluton·Secure Boot
  • Windows 11 의무 + macOS Secure Enclave·iOS Secure Enclave

거버넌스:

  • Endpoint 위원회 분기
  • KPI: EDR Coverage·패치 SLA·EOL 0·CIS 점수
  • 인시던트 분기 회고
  • BCP — EDR Outage 시나리오(CrowdStrike 사고 교훈)

KPI:

  • EDR 적용율 100%
  • 평균 Breakout Time 측정
  • CIS Benchmark 점수 80%+
  • 패치 SLA 준수율
  • 자동 차단 정확도(FP 5% 이하)
  • AppLocker/WDAC Block률
  • ASR 정책 적용
  • 외부 ASM 노출 0(Critical)

컴플라이언스 매핑:

  • ISMS-P 통제(악성코드 대응·보안 패치·매체 통제)
  • NIST CSF 2.0 PR.PS·DE.CM
  • ISO 27001 A.8.7·A.8.8·A.8.20
  • PCI DSS v4.0.1 5·6.3·11.5
  • CMMC L2/L3 SI·CM

10. 비용·ROI

항목비용 (연간)
EDR/XDR(CrowdStrike·SentinelOne·MS Defender)직원당 5~20만/연
UEM(Intune·Workspace ONE·Jamf)직원당 3~10만/연
한국 솔루션(안랩·이스트·소만사)직원당 3~10만/연
EPM/Application Control(CyberArk·ThreatLocker)직원당 5~15만/연
ASM·CAASM·CTEM(Axonius·CrowdStrike Surface)1~30억
Patch Mgmt(Tanium·BigFix·Ivanti)1~10억
Browser Isolation·DNS(Cloudflare·Umbrella·Menlo)직원당 3~10만/연
인력(Endpoint Security 2~5명)4~25억
합계 (직원 500명)8~80억

ROI:

  • 평균 침해 비용(IBM 2024 한국) 38억 → 80% 사전 차단
  • 랜섬 방어 — 평균 한국 5억~50억 회피
  • 사이버보험 — EDR + Hardening 시 25~40% 할인
  • 컴플라이언스(ISMS-P·NIS2·PCI·CMMC) 자동 충족
  • IT 운영 효율 — UEM 통합 시 관리 비용 30%+ 절감

11. 자가 점검

인벤토리·표준화:

  • CAASM 통합 자산 인벤토리
  • Shadow IT 발견
  • OS·SW 표준화·Golden Image
  • EOL 0 또는 격리

EDR·하드닝:

  • EDR 100% Coverage(서버·EP·VM·컨테이너·Mac·Linux)
  • 자동 차단·격리·롤백
  • CIS Benchmark·STIG 80%+
  • Patch Critical 7일
  • ASR Rules 적용(Windows)
  • Application Allowlisting(AppLocker·WDAC·ThreatLocker)
  • EPM·로컬 관리자 제거

UEM·BYOD:

  • UEM 100% 등록
  • 디스크 암호화 의무
  • BYOD MAM·컨테이너
  • Browser Isolation 검토
  • DNS Security(Umbrella·Cloudflare·NextDNS)

ASM·CTEM:

  • External ASM 자동
  • Attack Path Analysis
  • CTEM 5 Stages
  • BAS 통합

고도화·BCP:

  • XDR 통합
  • Autonomous Response 검토
  • AI for Endpoint(Copilot·Charlotte·Purple)
  • EDR Outage BCP(CrowdStrike 2024.7 교훈)
  • Staged Rollout·Update 제어
  • eBPF 가시성(Linux)
  • TPM 2.0·Secure Boot·Confidential Computing

거버넌스:

  • Endpoint 위원회 분기
  • KPI 대시보드
  • ISMS-P·NIST CSF·ISO 27001·PCI·CMMC 매핑

12. 마무리 — 첫 발판을 잠그면 침해 80%가 사라진다

Endpoint Security는 ① 자산·인벤토리·표준화, ② EPP·EDR·하드닝, ③ UEM·BYOD·정책, ④ ASM·CAASM·CTEM, ⑤ 자동화·고도화·거버넌스 — 5단계로 정착시킨다. EDR + 하드닝 + 패치 + Application Allowlisting + ASR + DNS Security 6 영역이 핵심이고, CrowdStrike 2024.7 사고가 가르친 EDR 자체 BCP가 새 표준이 되었다. 침해 80%+가 엔드포인트로 시작한다 — 첫 발판을 잠그면 침해 80%가 사라진다.

통합 사이클