SharedIT | 묻고 답하기(AMP)

End point 백신 솔루션 정책 운영 설정에 대한 질문

 안녕하십니까,


업무 하면서 궁금한거 있을 때 마다 많이 도움 받아 가는 신입 입니다.


오늘도 여쭤보고 싶은게 있어서 고수 분들의 조언을 얻고자 글을 올리게 되었습니다.


이번에 sep에서 다른 백신 제품으로 넘어 가게 되었고 제가 제품 선정부터 운영까지 맡게 되었습니다.
sep이 이번에 한국에서 철수 하면서 연간 유지보수 비용이 올라가고 리소스 사용률 부분에서 이슈가 있어
사용자들이 업무시에 너무 많은 부하를 체감하는 상황이어서 새로운 제품을 찾게 되었습니다.

제품 선정은 완료하였고 이제 구축 도입을 하면 되는 상황입니다.


저희 회사는 맥 비중이 높아 제품 선정시에

1) 맥에서 얼마나 부하 없이 가볍게 돌아 가는지(cpu 점유율이 얼마나 낮은지)
2) 정책 설정 및 운영 면에서 얼마나 편한지
(오탐시 예외 처리 간편한지, 대시보드가 유용한지, 운영체제별로 정책 일원화 가능한지 등)

등을 중점적으로 확인하였습니다.


그 중에서도 CPU 점유율을 낮게 잡아 부하를 적게 먹었으면 하는 부분이 제일 큰데

정책상으로 운영을 잘 하는 것이 중요하다고 생각을 해서 설정을 어떻게 해주면 최적으로

백신 운영을 잘 할 수 있을지 의견을 여쭙고 싶습니다.


  • 1.기능 운영 상 정책 운영 설정
    1) 디스크 I/O가 많은 프로세스는 예외처리(어떤 프로그램들이 있을까요..)
    2) 최소한으로 정책 운영 시 꼭 설정 해야 할 부분

  • 2.처음 백신 도입 시 예외 처리가 필요한 부분
    1) 네트워크 프린터 예외 처리 등
    2) powershell 같이 초기에 디폴트로 막혀 있는 프로그램들이 있는지

  • 3.운영상 정책 설정 부분
    1) 1일 1회 모든 노드 전체 검사 (점심 시간)

  • 4.노드 관리
    1) 에이전트 리스트 관리 방법은 따로 팁이 있을지..

  • 5.백신에서 REST API로 자동 운영화 하면 좋은 기능
    1) splunk를 활용하였을 때

  • 6.리포트 기능 활용
    1) 어떤 정보를 출력 해주는 리포트를 미리 커스터마이징 해놓아야 운영시 편할지

  • 7.로그 활용 부분
    1) 로그가 syslog(CEF, json)으로 지원이 가능한데 활용 할 수 있는 부분


  • (추가 질문) 백신 스캐닝 알고리즘이 대부분 유휴 리소스를 먼저 선점하고 다른 프로세스에서 요청시 자원을 릴리즈 해주는 형태로 알고 있는데 이런 경우 백신 운영상 어떤 정책 운영이 cpu 부하를 좀 줄이는데 도움이 될 수 있을지?


질문이 길고 많고 난잡한데.. 깔끔하게 정리하여 질문 드리지 못해 죄송합니다.


혹시 백신 운영 하시면서 조언 해주고 싶은 부분 있으시면 의견 부탁드리겠습니다.


항상 감사드립니다~!

Tags : 태그가 없습니다.

3개의 답변이 있습니다.

차바라기
  0 추천 | 3년 이상 전

v3도입해서 하는데 설치 파일이 용량이 있어 ClientPC에 점유율이 높습니다. 업데이트는 둘다 빠르다고 볼수 있는데 그래도 국산이닌까 이용을 하는거죠

별난거북이 | 3년 이상 전

그렇군요.. 에이전트 파일 용량과 유저 pc에서 리소스 점유율은 연관이 있나요~? 

wansoo
  0 추천 | 3년 이상 전

EndPoint Solution에 따라 차이가 많지 않을까요..?

그리고, 예외 처리등 운영 정책 설정은 업무 환경에 따라서 차이가 많을것 같아 보이고...

부하를 적게 차지하고 가볍게 사용할 수 있는 방법은 실시간 감시를 하지 않고, 업무 사용량이 적은 시간을 이용해서 검사를 하도록 설정하면 도움이 되지 않을까 하는 생각이 들고...

단지, 장점을 추구하다 보면, 그로 인해 발생하는 단점을 어느 정도 감수해야 하겠지만...


EndPoint 관련 지식이 부족하다 보니..

도움될만한 내용을 적어 드리기 어렵네요.

EndPoint  관련해서 관심도 많으신거 같고, Splunk도 운영할 정도이면 평균적인 기업 이상의 운영 환경일거 같은데요.

직접 여러 가지 정책 및 환경 설정을 변경 운영해 보시고, 다음에 관련 노하우들을 정리해서 한번 올려 주신다면 저를 비롯하여 도움을 얻을 다른 분들이 많이 계시지 않을까 하는 생각이 드네요.


별난거북이 | 3년 이상 전

 네네 wansoo님, 직접 운영을 계속 해보고 조금씩 최적화로 맞춰 나가는게 가장 중요할 것 같습니다..


도입 후에 우선 기능을 하나씩 다 사용해보면서 익히는 방법이 정도인 것 같네요

답변 감사드립니다!

Genghis Khan
  0 추천 | 3년 이상 전

V3와 카스퍼스키 둘다 사용해보고 운영해보았는데요

우선 v3는 국내제품이라 사용자 환경에 맞춰 빠르게 업데이트되고 중앙관리도 사용자 인터페이스에 맞게 잘 되어있습니다 그외 필요한 기능들은 설정하면되고

카스퍼스키는 외산이라 그런지 운영자가 좀 힘듭니다

따로 공부도 해야하고 인터페이스도 복잡하고 패치를 해도 좀 문제가 있고 사용자단에서도 오래된 프로그램과 충돌도 나고 프로그램 자체적으로 좀 무거눠요

중앙관리에선 장점은 dlp 기능과 기본 자산관리 기능이 포함되어 있구요

가격은 카스퍼스키가 저렴합니다

별난거북이 | 3년 이상 전

 네.. 업데이트 지원 속도도 중요하고, 백신 고를 때 확인해야 할 사항이 많더라구요..


기존 프로그램들과 충돌이 날 때 확인하는게 어렵더라구요, 문제 확인이..

백신을 어떻게 하면 가장 가볍게 운영 할지가 관건인데 어렵네요 ㅎ.ㅎ...