옵저버블을 보안 인시던트에 수동으로 연결할 수 있습니다. 초기 이벤트 트리거에서 보안 인시던트에 첨부되지 않은 옵저버블에 대해 위협 조회를 수행하려는 경우 옵저버블을 수동으로 연결합니다. 또한 관련 옵저버블에 대한 자세한 정보가 필요한 경우에도 이 작업을 수행할 수 있습니다.
시작하기 전에
필요한 역할: sn_si.analyst
프로시저
-
다음으로 이동 을 클릭하고 옵저버블을 연결할 보안 인시던트를 엽니다.
-
기록 하단의 관련 링크에 IoC 링크 표시를 클릭합니다.
-
[ Observables ] 탭에서 [New]를 클릭합니다.
옵저버블 양식이 표시됩니다.
-
값 필드에 옵저버블(IP 주소 또는 URL)을 입력합니다.
-
검색 아이콘을 클릭하고 옵저버블 유형 범주 대화 상자에서 목록에서 원하는 옵저버블 유형을 클릭하여 필드를 채웁니다.
-
제출을 클릭합니다.
워크플로우가 시작되고 새 옵저버블을 확인합니다. 실행 및 완료 상태는 보안 인시던트 기록의 작업 메모 섹션에 표시됩니다.
-
보안 인시던트로 이동하여 작업 메모를 검토합니다.
-
기록 하단에서 모든 관련 목록 표시 관련 링크를 클릭합니다.
-
결과를 보려면 옵저버블 보강 결과 또는 네트워크 배너 탭을 클릭하고 옵저버블 옆에 있는 파란색 정보 아이콘을 클릭하여 특정 항목에 대한 자세한 내용을 확인합니다.
-
표시되는 대화 상자에서 기록 열기를 클릭하여 원시 데이터와 자세한 내용을 봅니다.
- 옵션:
검색 아이콘 근처에 있는 파란색 설정 아이콘을 클릭하여 열 출력 및 순서를 개인화합니다.
-
목록 개인화 열에서 사용 가능한 설정을 선택하고 선택됨 열로 옮긴 다음 확인을 클릭합니다.
자세한 내용과 조회가 성공적으로 실행되었는지 확인할 수 없는 경우 진행 방법에 대한 자세한 내용은 작업 메모 를 검토합니다.