필터 및 집계 기준 정의

  • 릴리스 버전: Australia
  • 업데이트 날짜 2026년 03월 12일
  • 소요 시간: 2분
  • 새 보안 인시던트를 생성하는 인시던트와 수신 인시던트를 기존 인시던트에 병합해야 하는지 여부를 제어 Microsoft Defender 하는 필터 및 집계 조건을 정의합니다. 이러한 조건은 정확한 인시던트 그룹화를 보장하고 불필요한 중복을 방지합니다.

    시작하기 전에

    필요한 역할: sn_si.admin, sn_si.ingestion_profile_admin

    이 태스크 정보

    필터링을 사용하면 보안 인시던트를 격리하고 생성하는 보안 인시던트 수를 제한할 수 있습니다. 추가 필터링 기준을 설정하면 쿼리 또는 트리거된 인시던트 구성을 변경하지 않고도 필요한 인시던트만 수집됩니다.

    집계 조건은 수신 인시던트를 생성하는 대신 미해결 보안 인시던트에 추가할 수 있도록 하는 추가 인시던트 필드 기준을 정의합니다.

    프로시저

    1. 매핑 기준의 이전 섹션에서 계속하지 않는 경우 정의하는 프로파일에 액세스합니다.
      1. 다음으로 이동 모두 > Microsoft Defender 통합 > Defender 인시던트 프로파일.
      2. 계속해서 정의 중인 프로파일을 선택합니다.
      3. 진행률 표시줄에서 필터링 및 집계를 선택합니다.
    2. 걸려오는 Microsoft Defender 인시던트가 보안 인시던트를 만들기 위해 충족해야 하는 기준을 정의하려면 조건을 기준으로 필터링 확인란을 선택합니다.
    3. 필터 조건 검색 필드에 충족해야 하는 필터 조건을 지정합니다.

      이러한 조건은 수집한 인시던트의 샘플 인시던트 수집 섹션에 Microsoft Defender 표시되는 필드와 일치해야 합니다. 이러한 필드는 동적이며 수집하는 인시던트에 따라 변경됩니다. 입력하는 기준은 대/소문자를 구분합니다. 정의한 기준이 인시던트 값과 일치하는지 확인합니다.

      값이 여러 개인 다음 필드에 대해 필터 조건 incident_id 사용합니다.
      • 심각도
      • 마지막으로 수정한 사람
      • 마지막 업데이트날짜/시간
      • 키워드

      필터 조건은 문자열만 검색할 수 있으므로 이전 필드에 대한 incident_id 필터 조건을 사용하여 데이터가 올바르게 필터링되었는지 확인해야 합니다.

    4. AND 또는 OR를 선택합니다.
      • AND를 선택하면 모든 조건이 일치해야 합니다.
      • OR을 선택하면 조건을 일치시킬 수 있습니다.
    5. 두 번째 필터 조건을 설정하려면 새 기준을 선택합니다.

      필터 및 집계 기준 정의

    6. 수신 인시던트를 생성하는 대신 미해결 보안 인시던트에 추가할 수 있는 추가 인시던트 필드 기준을 정의하려면 집 계 조건 확인란을 선택합니다.
    7. 일치하는 값이 있는 인시던트 필드 필드에 인스턴스의 기존 보안 인시던트 ServiceNow AI Platform 와 일치시키려는 필드 값을 입력합니다.
      집계 기준이 충족되고 이 수신 인시던트를 기존 보안 인시던트에 추가할 수 있도록 다중 선택 입력 필드에서 선택한 모든 필드 값이 일치해야 합니다. 이 선택은 여러 필드 값을 가질 수 있는 옵저버블 및 구성 항목과 같은 필드가 매핑되는 AND 조건임을 의미합니다. 값의 하위 집합만 일치하면 Microsoft 인시던트 집계 조건이 충족되지 않고 새 보안 인시던트가 생성됩니다.
    8. 기준 추가 를 선택하여 여러 필드 일치 조건을 추가합니다.
      사용자가 정의하는 다중 선택 필드 조건 중 하나가 충족되면 집계가 발생합니다. 이 선택은 OR 조건을 의미합니다.
    9. 새 인시던트가 보안 인시던트에 추가될 때 새 인시던트에 대한 작업 메모를 업데이트하려면 새 인시던트에 대한 작업 메모 기록 을 선택합니다.

      작업 메모는 새 인시던트의 생성을 기록하고 상세 정보에 대한 링크를 포함합니다. 로그 작업 메모는 매핑 섹션의 작업 메모 필드에 추가하는 자세한 정보도 업데이트합니다.

    10. 계속을 선택합니다.

    다음에 수행할 작업

    프로파일의 기준과 일치하는 인시던트 데이터와 수집된 인시던트를 검색하도록 일정을 설정합니다. 자세한 내용은 인시던트 검색 예약 문서를 참조하십시오.