기업 규모에서 엔드포인트 정책을 관리하는 일( )은 오랫동안 여러 개의 개별 설정을 동시에 처리하고, 그룹 정책을 수동으로 재작성하며, CIS 벤치마크 결과를 적용 가능한 설정으로 전환하는 데 몇 주를 소비해야 하는 과정을 의미해 왔습니다.
Tanium Enforce 는 이러한 과제를 해결하기 위해 개발되었지만, 아무리 뛰어난 도구라도 도입 과정에서 마찰이 따르기 마련입니다. 특히 온프레미스 Active Directory 환경에서 클라우드 기반 Entra ID로 전환하는 조직이나, 수년에 걸쳐 축적된 그룹 정책을 이제 마이그레이션해야 하는 팀의 경우 더욱 그렇습니다.
이번 에피소드에서는 Tanium의 제품 관리 부문 엔포스(Enforce) 담당 이사인 팀 민트너(Tim Mintner)가, 조직이 엔드포인트 정책을 생성, 가져오기 및 관리하는 방식을 근본적으로 변화시키기 위해 설계된 일련의 새로운 기능을 자세히 소개합니다.
팀은 이번 릴리스를 이끄는 두 가지 주요 목표를 설명합니다. 바로 신규 및 기존 Enforce 고객들이 서비스를 훨씬 더 쉽게 시작하고 운영할 수 있도록 하는 것과, CIS 벤치마크 분석 결과에 따른 문제 해결 과정을 획기적으로 가속화하는 것입니다. 그는 이전에는 3~4주간의 수작업이 필요했던 작업(새로운 CIS 벤치마크를 실제로 시행되는 정책으로 전환하는 것)을, 이제 CIS 웹사이트에서 직접 다운로드한 CIS 빌드 키트를 가져오는 방식으로 수행할 수 있게 된 과정을 보여줍니다. 또한 Tim은 동일한 워크플로우 내에서 Microsoft 보안 기준 및 Google Chrome 강화 설정과 같은 애플리케이션 수준의 CIS 벤치마크를 가져오는 방법도 다룹니다.
가져오기 기능 외에도, Tim은 IT 운영 팀과 규정 준수 팀 간에 오랫동안 지속되어 온 규정 준수 스캔 불일치를 줄이는 데 도움이 되는 이중 적용 방식, 정책이 폐기될 때 지속적으로 적용되다가 깔끔하게 제거되는 추가 레지스트리 설정, 그리고 관리자가 편집기를 열지 않고도 설정을 미리 볼 수 있게 해주는 새로운 정책 플라이아웃 보기 등 실질적인 개선 사항들을 단계별로 설명합니다.
팀에서 어떤 규모로든 엔드포인트 정책을 관리하고 있다면, 이번 에피소드에서는 실제로 어떻게 작동하는지 꼭 확인해 보셔야 할 기능들을 다룹니다. 아래에서 전체 영상을 시청하세요.
주요 시사점
- 통합 정책 생성: 이제 고객은 컴퓨터 관리 템플릿, 사용자 관리 템플릿, 보안 설정 , BitLocker 및 방화벽을 각각 위한 5, 6, 7, 8 개의 개별 정책을 생성하는 대신, 조직의 표준에 따라 이를 통합하거나 별도로 유지할 수 있는 옵션을 활용하여 이 모든 항목을 단일 정책으로 통합할 수 있습니다.
- 정책 생성 시 키워드 검색: 정책 생성 워크플로우 내에 추가된 새로운 검색 기능을 통해 관리자는 키워드나 레지스트리 값을 기준으로 검색하여 다양한 정책 유형에 걸쳐 특정 설정을 찾을 수 있으므로, 사용 가능한 모든 옵션을 일일이 수동으로 살펴볼 필요가 없습니다.
“이번 릴리스를 통해 우리가 정말로 달성하고자 하는 또 다른 목표는, 고객들이 CIS 벤치마크의 발견 사항을 매우 쉽게 시정할 수 있도록 하는 것입니다... 이는 많은 고객들에게 정말로 번거로운 과정입니다... 그래서 우리는 그 시간을 몇 주에서 몇 초로 단축하고 싶습니다.”Tanium 제품 관리 이사, Enforce 팀 민트너
- 추가 레지스트리 설정 적용: 새로운 추가 레지스트리 설정 영역을 통해 관리자는 사용자 지정 레지스트리 키 값을 정의할 수 있으며, Enforce는 엔드포인트에서 해당 값을 지속적으로 재평가하여 값이 변경될 경우 편차를 수정합니다. 단, 정책이 제거된 후에는 해당 설정이 유지되지 않습니다.
“이 제도의 장점은, 일종의 ‘문신’처럼 영구적인 것이 아니라는 점입니다. 즉, 이 정책이 폐지되더라도 그 효과가 사라진다는 뜻이죠. 이 정책이 사라지면, 해당 엔드포인트에서 해당 레지스트리 설정도 함께 제거할 것입니다.”Tanium 제품 관리 이사, Enforce 팀 민트너
- 규정 준수 정확도를 높이는 이중 적용 방식: 새로운 확인란을 통해 관리자는 CSP와 LGPO를 동시에 사용하여 정책 설정을 적용할 수 있게 되었습니다. 이를 통해 한 가지 방법만 확인하는 규정 준수 스캔 도구가 엔드포인트의 정책 상태를 더 정확하게 반영할 수 있게 되어, 이전에는 규정 준수 팀과 IT 운영 팀 간에 발생하던 책임 전가 문제를 해결할 수 있습니다.
- 보안 설정 내 서비스 관리: 관리자는 이제 보안 설정 정책 내에서 직접 Windows 서비스를 관리할 수 있습니다. 여기에는 기본 목록에 없는 사용자 지정 서비스를 추가하는 것도 포함되며, Windows 11 엔드포인트에서 Xbox 서비스를 비활성화하는 등 CIS 권장 사항을 준수하기 위해 해당 서비스를 비활성화하도록 설정할 수 있습니다.
- CIS 빌드 키트 및 그룹 정책 백업의 직접 가져오기: Enforce의 가져오기 기능이 확장되어, CIS 웹사이트에서 직접 다운로드한 CIS 빌드 키트는 물론 Microsoft 보안 기준 백업 및 Google Chrome 강화 설정과 같은 애플리케이션 수준 CIS 벤치마크도 지원하게 되었습니다. 이를 통해 관리자는 간소화된 가져오기 워크플로를 활용하여 구성된 정책을 훨씬 더 빠르게 생성할 수 있습니다.
“우리 사내 IT 부서에서는 우리가 15 초 만에 해낸 일을 그들이 하려면 4주가 걸린다고 하더군요.”Tanium 제품 관리 이사, Enforce 팀 민트너
- 정책 플라이아웃 미리 보기: 정책 목록에 새로 추가된 플라이아웃 보기를 통해 관리자는 정책을 열거나 편집하지 않고도 모든 정책의 규칙 및 적용 세부 정보를 확인할 수 있습니다. 이는 특히 명명 규칙이 일관되지 않은 환경에서 정책을 탐색하는 데 소요되는 시간을 줄여주는 편의성 향상 기능입니다.
- 향후 예정 기능 — 사용자 지정 ADMX 가져오기 및 중첩 정책: 향후 도입이 확정된 두 가지 기능으로는, ‘ ’의 타사 애플리케이션을 관리하기 위한 사용자 지정 ADMX 템플릿 가져오기 기능과, 중첩 정책 지원이 포함됩니다. 중첩 정책이란 방화벽 정책, 앱 차단기 또는 기타 정책 유형을 서로 겹쳐서 하나의 정책 항목 집합으로 구성할 수 있는 기능을 말합니다.
추가 자료
- 엔드포인트 구성 관리를 더욱 효과적으로 수행하는 10가지 방법: 정책 통합 및 구성 편차 수정 모범 사례를 포함하여, 조직이 대규모로 엔드포인트 구성 관리를 수행할 수 있는 방법에 대해 심층적으로 살펴봅니다.
- Tanium Enforce 사용자 가이드 — 정책 유형, 설정 및 대상 지정: Tanium Enforce의 공식 기술 홈페이지로, 엔드포인트 정책 생성 및 배포, 지원되는 정책 유형, 구성 설정 및 대상 지정 옵션에 대한 문서로 연결되는 링크가 제공됩니다.

