1.000 대의 컴퓨터에 패치를 적용해야 하거나, 특정 부서에 소프트웨어를 배포해야 하거나, 정의된 엔드포인트 집합 전체에 보안 정책을 적용해야 할 때, 문제는 단순히 어떤 조치를 취해야 할지가 아닙니다. 중요한 건 누구를 타겟으로 삼느냐입니다.
Tanium에서는 그 해답이 컴퓨터 그룹에 있습니다. 컴퓨터 그룹은 플랫폼의 핵심 구성 요소로, 의 패치 적용,, 소프트웨어 배포, 보안 도구 및 역할 기반 액세스 제어 전반에 걸쳐 사용되며, 특정 작업의 대상이 되어야 할 엔드포인트를 정확히 정의하는 데 활용됩니다. 이들이 없다면, 대규모로 엔드포인트를 개별적으로 대상으로 삼는 일은 관리하기 어려워지며, Tanium의 강력한 장점으로 꼽히는 효율성도 무너져 버립니다.
Jesh는 Tanium이 기본으로 제공하는 그룹부터 시작해, 조직이 ‘필터 빌더(Filter Builder)’를 활용해 자체 그룹을 생성하는 방법에 이르기까지, 컴퓨터 그룹이 어떻게 작동하는지 기초부터 차근차근 설명합니다. 그녀는 에서 Tanium 질문에 사용되는 것과 동일한 센서를 기반으로 구축된 표현식이 그룹 구성원 자격을 동적으로 결정하는 방식과, 이러한 그룹이 플랫폼 전반에 걸친 역할 기반 접근 제어 및 배포 대상 지정과 어떻게 직접 연결되는지에 대해 설명합니다.
Tanium에서 엔드포인트를 관리하고 계시지만, 아직 조직의 컴퓨터 그룹을 자세히 살펴보지 않으셨다면, 이번 에피소드를 통해 타겟팅과 확장성에 대한 여러분의 생각이 달라질 것입니다. 또한 Jesh는 배포를 생성할 때 의 ‘Deploy’ 모듈( )에 컴퓨터 그룹이 어떻게 표시되는지 실시간으로 시연하며, 그룹 구성과 실제 운영 간의 연관성을 명확하고 실용적으로 설명합니다. 아래에서 전체 에피소드를 시청하세요.
주요 시사점
- 모든 것의 구성 요소: 컴퓨터 그룹은 Tanium의 핵심 구성 요소로, 패치 적용, 보안 도구 배포, 특정 엔드포인트 집합을 대상으로 해야 하는 모든 작업에 사용되므로, 이 플랫폼에서 가장 먼저 이해해야 할 개념 중 하나입니다.
- 표현식은 그룹 구성원을 정의합니다: 각 컴퓨터 그룹은 Tanium 질문에서 사용되는 것과 동일한 센서로 구성된 표현식을 사용하여, “Windows OS 유형 = Windows Workstation”과 같이 해당 그룹에 속하는 엔드포인트를 필터링하고 결정합니다. 일치하는 엔드포인트에 대한 미리 보기는 그룹 구성 페이지에서 바로 확인할 수 있습니다.
“그리고 컴퓨터 그룹을 활용하면 우리가 정확히 그렇게 할 수 있을 뿐만 아니라, 무언가를 대상으로 삼거나 관리할 때 ‘누가’라는 질문에 대한 답도 어느 정도 얻을 수 있습니다.” 이 콘텐츠의 대상은 누구인가요? 어떤 엔드포인트에 대해 관리 권한이 있으신가요? 이 모든 것은 컴퓨터 그룹에 의해 정의됩니다.”Tanium 제품 지원 아키텍트 제쉬 삭스
- 역할 기반 접근 제어: 컴퓨터 그룹을 의 역할 기반 접근 제어에 할당할 수 있으므로, 각 관리자는 지정된 그룹 내의 엔드포인트만 관리할 수 있습니다. 예를 들어, 한 관리자는 Windows 워크스테이션을 관리하고 다른 관리자는 Mac 워크스테이션을 관리하는 식입니다.
- 부서별 동적 그룹: 필터 빌더(Filter Builder)를 사용하여 부서, 명명 규칙 또는 사용자 지정 태그에 따라 엔드포인트를 필터링하는 사용자 지정 컴퓨터 그룹을 생성할 수 있습니다. 이를 통해 재무 부서 엔드포인트에만 소프트웨어를 배포하거나 법무 부서 태그별로 그룹화하는 등, 선택한 기준에 따라 소프트웨어를 대상 컴퓨터에 정확하게 배포할 수 있습니다.
”자, 그런 헛소리는 이제 그만두자. 태그나 동적 조건 같은 기능을 만들어서, 이 조건에 맞는 엔드포인트가 온라인 상태가 되면 해당 그룹에 포함되도록 합시다. 따라서 환경이 변화하고 확장됨에 따라, 이러한 그룹도 환경의 변화와 확장에 맞춰 조정되어 정의된 기준에 부합하는 새로운 엔드포인트를 반영할 수 있습니다.”Tanium 제품 지원 아키텍트 제쉬 삭스
- 동적 그룹 대 수동 그룹: Tanium은 동적 및 수동 컴퓨터 그룹을 모두 지원합니다. 그러나 특정 호스트 이름을 나열하는 수동 그룹은 컴퓨터의 이름이 변경되거나 교체될 경우 최신 상태를 유지하지 못하므로, 대부분의 운영 환경에서는 동적 그룹을 사용하는 것을 강력히 권장합니다.
- 배포 대상 직접 지정: ‘배포(Deploy)’ 모듈에서는 배포를 생성할 때 컴퓨터 그룹이 대상 지정 기준에 직접 표시되므로, 정확하게 정의된 엔드포인트 집합에 소프트웨어, 패치 또는 보안 도구를 손쉽게 배포할 수 있습니다. 이러한 타겟팅 방식은 패치 적용, BitLocker 적용, 보안 도구 및 파일 무결성 모니터링 전반에 걸쳐 동일하게 적용됩니다.
”조직의 컴퓨터 그룹에 대해 잘 모르신다면, 지금까지는 Tanium의 기본 제공 컴퓨터 그룹만 보여드렸기 때문이겠죠? 귀사에는 아마도 더 세밀하게 맞춤화되어 있고, 귀사에 더 적합한 것들이 몇 가지 있을 것입니다. 이는 부서별이거나, 서로 다른 접근 제어 기준에 따라 설정될 수 있습니다. 권한이 있다면 ‘관리’ 및 ‘컴퓨터 그룹’으로 이동하여 조직에 있는 그룹들을 살펴보고, “아, 왜 이 그룹이 있는 걸까?”라고 생각해보시기 바랍니다. "이 다른 건 어디에 쓰나요?" 주변 환경과 표적을 조준할 때 사용할 수 있는 옵션들에 익숙해지기 위해서입니다.”Tanium 제품 지원 아키텍트 제쉬 삭스
추가 자료
- Tanium 콘솔 및 Interact 개요: Tanium 콘솔 GUI, Interact 모듈 및 데이터 서비스가 어떻게 연동되어 엔드포인트 쿼리, 작업 배포 및 대규모 환경 관리를 지원하는지 알아보세요.
- Tanium Deploy를 사용하여 대용량 파일을 배포하기 위한 모범 사례: 대역폭에 민감한 환경에서 대용량 파일을 배포할 때 ‘두 패키지 방식’과 ‘단일 패키지 방식’의 차이점을 알아보세요.
- Tanium 콘솔 사용법 — Tanium Tech Talks #154: ‘Tanium Basics’ 시리즈의 첫 번째 에피소드에서 Jesh Sax는 콘솔의 모든 주요 섹션을 차례로 살펴보며, 초보 및 숙련된 관리자 모두에게 플랫폼에 대한 실용적인 안내를 제공합니다.

