질문서 기반 사후 인시던트 검토 수행

  • 릴리스 버전: Australia
  • 업데이트 날짜 2026년 03월 12일
  • 소요 시간: 3분
  • 보안 인시던트에 대한 사후 인시던트 검토가 필요하다고 결정할 수 있습니다. 사후 인시던트 검토에서는 발생한 상황을 설명하고, 인시던트가 발생한 이유를 파악하는 데 도움을 주며, 향후 이를 방지하거나 처리할 수 있는 방법을 파악합니다.

    시작하기 전에

    필요한 역할: sn_si.admin, sn_si.manager, sn_si.analyst
    주:
    모든 사용자는 역할에 관계없이 사후 인시던트 검토 질문서에 참여할 수 있습니다. 검토에 역할을 할당할 수 있습니다.

    이 태스크 정보

    ServiceNow 보안 인시던트 응답 애플리케이션은 질문서를 사용하여 보안 인시던트와 관련된 모든 사람으로부터 사후 인시던트 검토 정보 수집을 자동화할 수 있습니다. 사후 인시던트 검토의 일부로 질문서를 사용하기로 결정한 경우 보안 인시던트와 관련된 질문 목록이 사용자 정의 참가자 목록으로 전송됩니다. 각 사용자가 질문서를 작성하면 사후 인시던트 보고서가 자동으로 생성됩니다. 이 보고서는 보안 인시던트와 관련된 모든 정보뿐만 아니라 사후 인시던트 검토에 대한 모든 응답을 컴파일합니다.

    초기 질문 목록은 기본 시스템과 함께 제공되지만 사용자 지정할 수 있습니다. 범주를 만들고 새 질문을 추가하거나 기존 범주 내에서 개별 질문을 변경할 수 있습니다. 역할에 따라 질문을 할 수 있습니다. 특정 질문을 하는 시기를 정의할 수 있습니다. 예를 들어, UNIX 서버에 대해서만 물어보거나 범죄 활동이 있을 때만 묻는 질문이 있을 수 있습니다. 다른 질문에 대한 답변이나 양식 필드의 값에 따라 묻는 질문을 정의할 수 있습니다. 데이터베이스를 쿼리하여 완전히 채워지는 질문도 있을 수 있습니다.

    보안 인시던트가 해결되고 검토 상태로 이동하면 할당된 모든 사용자와 평가 요청 목록에서 직접 추가된 사용자에 대한 평가가 생성됩니다.

    질문서는 다양한 소스에서 보안 인시던트 처리에 대한 정보를 수집하는 데 유용한 도구가 될 수 있습니다.

    검토하는 동안 목록에 사용자를 더 추가하거나 기존 사용자가 이미 질문서 작성을 시작하지 않은 경우 목록에서 기존 사용자를 제거할 수 있습니다. 목록에 새 사용자를 추가하면 기록이 저장될 때 질문을 받게 됩니다. 모든 질문서를 완료할 때까지 보안 인시던트를 종결할 수 없습니다. 각 사용자가 질문서를 작성하면 사후 인시던트 보고서가 자동으로 생성되고 재생성되어 사후 인시던트 검토 탭에 표시됩니다.

    사후 인시던트 검토를 시작하려면 다음을 수행합니다.

    프로시저

    1. 보안 인시던트를 생성하거나 다음으로 이동하여 기존 보안 인시던트를 엽니다. 보안 인시던트 > 인시던트 > 나에게 할당됨(또는 팀에 할당됨 또는 미할당 인시던트).
    2. 사후 인시던트 검토 탭을 클릭합니다.
    3. 평가 요청 필드는 기본적으로 할당 대상 필드의 개인으로 설정됩니다.
      검토 목록에 다른 사용자를 추가하려면 잠금 아이콘을 클릭합니다. 필드를 잠금 해제한 후에는 여러 사용자, 역할을 추가 또는 제거하거나 사용자 이메일 주소를 입력하는 옵션을 사용할 수 있습니다.
    4. 입력을 완료했으면 잠금 아이콘을 클릭하여 필드를 잠급니다.
      주:
      또한 보안 인시던트에서 충족될 경우 특정 사용자가 해당 보안 인시던트에 대한 평가 요청 필드에 자동으로 추가되도록 할 수 있는 조건을 정의할 수 있습니다. 예를 들어 보안 인시던트 범주피싱으로 변경되면 피싱 위협에 대한 전문 지식을 보유한 특정 개인을 사후 인시던트 검토 목록에 추가할 수 있습니다. 자세한 내용은 사후 인시던트 검토 담당 규칙 생성 문서를 참조하십시오.
    5. 업데이트를 클릭합니다.
      인시던트가 검토 상태가 되면(또는 이미 검토 상태인 경우 곧) 검토 목록에 있는 각 사용자는 초기 이메일 알림을 받습니다. 기한이 가까워지면 미리 알림이 전송됩니다. 각 사용자가 이메일 링크에서 또는 다음으로 이동하여 질문서에 액세스할 때 사후 인시던트 검토 > 보류 중인 사용자 검토, 표시된 질문은 이 보안 인시던트에 맞는 모든 범주에서 추출됩니다. 기한에 도달하기 전에 새 사용자가 검토 목록에 추가되면 보안 인시던트가 저장될 때 알림이 전송됩니다.

      사용자가 질문서를 작성하면 사후 인시던트 보고서에서 데이터를 수집하여 사후 인시던트 검토 탭에 표시합니다. 질문서 데이터가 결과 탭에 표시됩니다.