이 통합에 사용되는 주요 용어
이 섹션에서는 이 통합에 사용된 몇 가지 주요 용어에 대해 설명합니다.
다음 주요 용어는 설치 및 구성 중에 사용됩니다. 이 약관에 대한 자세한 내용은 ServiceNow 제품 설명서 웹 사이트 와 Splunk 웹 사이트 및 Splunk 자원 페이지의 자원을 참조하십시오.
- Now Platform
- 엔터프라이즈 ServiceNow 제품입니다. Now Platform 는 (),SIR ITSM(IT Service Management) 및 기타 제품과 같은 보안 인시던트 응답 개별 구성요소의 기반입니다.
- ServiceNow Splunkbase 애드온
- 통합의 수동 이벤트 전달 옵션을 지원하는 콘솔에 설치된 Splunk Enterprise Security 애플리케이션입니다ServiceNow. 수동 이벤트 전달은 통합의 선택적 기능입니다. 이 ServiceNow Splunkbase 추가 기능은 에서 Splunk이벤트를 끌어오는 통합에서 제공하는 자동화된 주목할 만한 이벤트 수집에 필요하지 않습니다.
- 보안 인시던트 응답(SIR)
- Now Platform 검색 및 초기 분석부터 방지, 근절 및 복구를 거쳐 최종 사후 인시던트 검토 및 종결에 이르는 보안 인시던트의 진행 상황을 추적하는 애플리케이션입니다.
- Splunk Enterprise Security
- Splunk Enterprise Security 는 팀이 지속적인 모니터링, 인시던트 응답, SOC 운영을 위해 조직 전체의 가시성과 보안 인텔리전스를 확보하고 경영진에게 비즈니스 위험에 대한 창을 제공하는 데 도움이 됩니다. Splunk Enterprise Security 는 유료 라이센스가 필요한 프리미엄 보안 솔루션입니다. 이 서비스는 이 가이드에서 콘솔이라고 하는 호스트 또는 Splunk 클라우드 오퍼링 Splunk 에 있습니다.
- Splunk Enterprise Security 주목할 만한 이벤트
- 상관 관계 검색이 이벤트 또는 이벤트 패턴을 식별하면 주목할 만한 이벤트가 생성됩니다. 상관 관계 검색은 보안 데이터를 필터링하고 이벤트 간에 상관 관계를 지정하여 특정 유형의 인시던트(또는 이벤트 패턴)를 식별한 다음 주목할 만한 이벤트를 생성합니다.
- Splunk 이벤트
- 서비스의 주목할 만한 이벤트를 Splunk 발생시키는 하나 이상의 데이터 요소입니다. 인스턴스에서 Now Platform 보안 Splunk 인시던트를 트리거 Now Platform 한 이벤트를 조회할 수 있습니다.
- MID 서버
- 이 애플리케이션은 외부 애플리케이션, 데이터 소스 및 서비스 간의 데이터 이동 및 통신을 용이하게 합니다 Now Platform . 이 애플리케이션은 일반적으로 온프레미스 기술과의 통합에 필요하며, 이 Splunk Enterprise Security 이벤트 수집 통합의 경우 MID 서버는 의 인스턴스 및 온프레미스 인스턴스 Splunk Enterprise Security간의 Now Platform 통신을 용이하게 합니다. 인스턴스를 인스턴스와 Splunk Cloud 통합하는 Now Platform 경우에는 MID 서버가 필요하지 않습니다.
- 보안 인시던트 관리자(sn_si.admin)
- 이 역할이 있는 사용자는 인스턴스의 제품과의 SIR 통합 구성을 감독합니다 Now Platform .
- 보안 인시던트 분석가(sn_si.analyst)
- 이 역할을 가진 사용자는 제품의 보안 인시던트와 상호작용하고 이를 분석합니다 ServiceNow 보안 인시던트 응답 .