DeviceFileEvents에서 인식하는 파일 기준

mara7 226 평판 포인트
2025-11-17T05:55:15.66+00:00

안녕하세요,

현재 E5 라이선스로 Microsoft Defender for Endpoint를 사용 중이며, DeviceFileEvents 테이블을 활용해 로컬 파일 다운로드를 식별하는 쿼리를 구성하고 있습니다.

테스트 과정에서 일부 파일 다운로드는 정상적으로 인식되지만, .yaml 파일 다운로드는 이벤트가 기록되지 않는 것을 확인했습니다. Defender for Endpoint가 DeviceFileEvents에 이벤트를 기록할 때 확장자별로 다른 기준을 적용하나요? 아니면 .yaml 파일이 인식되지 않는 다른 이유가 있을까요?

yaml 파일 이외에 인식되지 않는 확장자가 있으면 같이 전달부탁드립니다.

Microsoft 365 및 Office | Microsoft 365 Defender | 기타 | Windows
댓글 0개 설명 없음

질문 작성자가 수락한 답변
익명
2025-11-17T14:12:34.9566667+00:00

안녕

Microsoft Defender for Endpoint의 DeviceFileEvents 테이블은 생성, 수정, 다운로드와 같은 파일 관련 활동을 기록하지만, 보안 위험이 높은 이벤트를 우선순위로 둡니다. .yaml과 같은 확장 프로그램은 일반적으로 위험도가 낮은 구성 파일로 간주되므로, 의심스러운 행동과 연관되지 않는 한 기본적으로 캡처되지 않을 수 있습니다. 이는 예상된 결과이며 오류가 아닙니다. .txt, .xml, '.json와 같은 비실행 형식도 같은 이유로 건너뛸 수 있습니다. 이 파일 추적이 중요하다면, Defender를 맞춤형 헌팅 쿼리나 Sysmon 같은 추가 텔레메트리 도구로 보완할 수 있습니다. 자세한 내용은 공식 문서 인 고급 헌팅의 DeviceFileEvents 테이블을 참조하세요.

이 대답이 도움이 되었나요?


0 추가 답변

정렬 기준: 가장 유용함

답변

질문 작성자는 답변을 '승인됨'으로 표시하고, 중재자는 답변을 '추천됨'으로 표시할 수 있습니다. 이를 통해 사용자는 해당 답변이 작성자의 문제를 해결했다는 것을 알 수 있습니다.