---
sourceDocument: 호주 보안 관리
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ko-KR/security-management

 Release :

    - australia

ft:locale :

    - ko-KR

ft:publication_title :

    - 호주 보안 관리

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# 플로우 기반 Playbook

# 플로우 기반 Playbook {#ariaid-title1}

* 릴리스 버전: Australia
* 
* 업데이트 날짜 2026년 03월 12일
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 소요 시간: 1분

플로우 디자이너를 사용하면 보안 관리자와 플로우 설계 작성자가 수동 또는 문서화되지 않은 플레이북에서 자동화되고 반복 가능한 플레이북으로 보다 쉽게 전환할 수 있습니다. 끌어서 놓기 기능은 객체 이동, 조건 검사, 병렬 분기, 결정 테이블 등에 유연성을 제공합니다.

보안 인시던트 응답 는 기본 시스템과 함께 다음 플레이북을 제공합니다.

나열된 플레이북 외에도 플로우 플레이북에서 호출할 수 있는 보안 운영 스포크에 하위 플로우가 있습니다. 랜섬웨어는 이러한 하위 흐름 중 하나입니다.

이러한 플로우를 사용하기 전에 활성화하십시오. 자세한 내용은 [보안 인시던트 응답 플로우 활성화](https://servicenow-prod.fluidtopics.net/rOFoq_toZlpKr6q5MPc3iw "보안 관리자와 플로우 설계자는 플로우를 사용하여 보안 인시던트 응답 조직의 보안 인시던트 해결 프로세스를 자동화할 수 있습니다.")를 참조하십시오.
* **[자동화된 피싱을 위한 플레이북](https://servicenow-prod.fluidtopics.net/A_09Jtrg8NKCwvmZObrYsg)**   
  자동화된 피싱 플레이북은 특정 유형의 보안 위협을 단계별로 해결하는 데 도움이 됩니다. 플로우 디자이너 템플릿을 사용하면 피싱 대응 플레이북의 단계를 자동화하고 인시던트를 빠르고 효율적으로 해결할 수 있습니다.
* **[자동화된 맬웨어를 위한 플레이북](https://servicenow-prod.fluidtopics.net/AIVI5aSUVAUvY4YZK65twQ)**   
  자동화된 맬웨어 플레이북은 맬웨어 경보를 빠르고 효율적으로 해결하는 데 도움이 되는 일련의 자동화된 단계를 제공합니다.
* **[실패한 로그인 매뉴얼에 대한 플레이북](https://servicenow-prod.fluidtopics.net/VFk729BOjjFy09jqwf~zEA)**   
  사용자가 (SIM 구성에 따라) 로그인 시도에 실패하면 보안 인시던트가 생성됩니다.
* **[하위 보안 인시던트 자동화를 위한 플레이북](https://servicenow-prod.fluidtopics.net/UmOs9jvoU9g4~4phJodpNw)**   
  중복 보안 인시던트는 하위 보안 인시던트로 분류되어 상위 보안 인시던트로 롤업됩니다.
* **[Office 365용 플레이북 - 악성 파일 탐지됨](https://servicenow-prod.fluidtopics.net/oqZeAg_JNOL~xfFKH0REEw)**   
  이 플레이북은 Office 365에서 탐지된 악성 파일을 조사하기 위한 체계적인 정정 단계를 제공합니다.
* **[반복 탐지를 위한 플레이북](https://servicenow-prod.fluidtopics.net/qQ0T2x9ZIZbh5v0vP_pcVA)**   
  이 플레이북은 과거에 정확하거나 유사한 피싱 보고서에서 인시던트 응답이 제공되었는지를 확인하는 데 도움이 되며 새 보고서에서도 유사하게 자동으로 작동합니다.
* **[스푸핑된 이메일에 대한 플레이북(동일한 표시 이름 사용)](https://servicenow-prod.fluidtopics.net/RpTTWoYAusnQpqbij04evA)**   
  이 플레이북은 스푸핑된 이메일의 이름이 조직의 직원에게 전송될 때 트리거되는 스푸핑 이메일을 조사하기 위한 체계적인 정정 단계를 제공합니다.
* **[엔드포인트 탐지를 위한 플레이북](https://servicenow-prod.fluidtopics.net/_XonV~rCC07tWei_Z8Pg7w)**   
  이 플레이북은 호스트 또는 엔드포인트에서 트리거된 맬웨어 경보(예: 악성 파일 탐지)를 조사하기 위한 체계적인 정정 단계를 제공합니다.
* **[가능한 암호 스프레이에 대한 플레이북](https://servicenow-prod.fluidtopics.net/p6yZu2a25Ws0d4zhAjjsjQ)**   
  이 플레이북은 여러 번의 로그인 실패(동일한 사용자에 대해 둘 이상의 IP 주소에서 너무 많은 인증 실패)로 인해 트리거되는 암호 스프레이 경보를 조사하기 위한 체계적인 정정 단계를 제공합니다.
* **[T1003용 플레이북 - 자격 증명 덤핑 도구 탐지](https://servicenow-prod.fluidtopics.net/vyBGCKgnxHQWZrDuERsDhw)**   
  이 플레이북은 자격 증명 덤핑 활동과 관련된 인시던트를 조사하기 위한 체계적인 정정 단계를 제공합니다.
* **[이메일 도메인 스푸핑 탐지를 위한 플레이북](https://servicenow-prod.fluidtopics.net/Ooaob02h8AOiJRs6zRkz7Q)**   
  이 플레이북은 피싱 프로그램의 이메일 주소에 유사 도메인이 있을 가능성을 분석가에게 경고하여 사용자가 보고한 피싱 제출의 초기 단계 분류를 지원합니다.
* **[오타가 있는 도메인에 대한 플레이북](https://servicenow-prod.fluidtopics.net/zS0Qv9pSPWZ6d1SQZJYwTQ)**   
  이 플레이북은 철자가 틀린 도메인을 조사하고 조직의 법무 부서와 공동 작업하여 삭제를 진행하기 위한 체계적인 절차를 제공합니다. 오타 스쿼트 도메인은 합법적인 도메인과 매우 유사한 의도적으로 철자가 틀린 도메인 이름입니다. 공격자는 철자 오류를 이용하여 재정적 착취 또는 기타 악의적인 활동을 위해 악의적인 웹사이트로 유도합니다.
* **[자격 증명 스니핑을 위한 플레이북](https://servicenow-prod.fluidtopics.net/PrmLlC5yu54So_0xDOXSjg)**   
  이 플레이북은 ServiceNow 인스턴스의 테이블을 sys_installation_exit 통해 수행된 자격 증명 스니핑 활동과 관련된 인시던트를 조사하기 위한 시스템 정정 단계를 제공합니다.
* **[T1070용 플레이북 - Windows 이벤트 로그 지워짐](https://servicenow-prod.fluidtopics.net/5DlGRj6ZBoxpG2JB2r7Rfg)**   
  이 플레이북은 사용자가 보안 로그를 제거하는 이벤트 유형을 추적하는 인시던트를 조사하기 위한 정정 단계를 제공합니다. 보안 로그가 지워질 때마다, 감사 시스템 이벤트 정책 상태에 관계없이 이벤트(517 및 1102)가 로깅된다.
* **[OS용 플레이북 /etc/hosts 파일에 있는 외부 주소 쿼리](https://servicenow-prod.fluidtopics.net/Yst5hQARBJXzSOsENS9TtA)**   
  이 플레이북은 내부 호스트 이름 또는 도메인이 Linux 서버의 로컬 DNS(/etc/hosts)에 있는 외부 IP 주소에 할당되었음을 나타내는 인시던트를 조사하기 위한 체계적인 정정 단계를 제공합니다.
* **[Bash 이력을 삭제하는 사용자를 위한 플레이북 - 클라우드](https://servicenow-prod.fluidtopics.net/WIU3n8S4taZO6e5nfSTq5A)**   
  이 플레이북은 누군가가 Linux 서버에서 .bash_history(bash history) 파일을 제거하려고 시도했는지 여부를 나타내는 인시던트를 조사하기 위한 체계적인 정정 단계를 제공합니다.
* **[서비스 계정에서 성공적인 VPN 시도를 위한 플레이북 - 회사/클라우드](https://servicenow-prod.fluidtopics.net/aAbWYAc6hvZAQhf76TqgBQ)**   
  이 플레이북은 VPN을 통해 서비스 계정에서 성공적인 로그인 시도를 추적하는 인시던트를 조사하기 위한 체계적인 정정 단계를 제공합니다. 서비스 계정에는 VPN의 로그인 이벤트가 있어서는 안 되며, 이러한 이벤트는 무차별 암호 대입 또는 계정 자격 증명 노출 가능성을 나타내는 지표일 수 있습니다.
* **[비활성화된 계정에 대한 접근 시도에 대한 플레이북](https://servicenow-prod.fluidtopics.net/lJ4cYxZ8b8JZEUrejukh8g)**   
  이 플레이북은 계정이 해지, 비활성화 또는 분리된 직원이 자격 증명으로 로그인을 시도할 때 트리거됩니다. Sail 포인트의 사용자 ID 상태는 일반적으로 종료 날짜에 비활성화됨으로 업데이트됩니다.
* **[T1003용 플레이북 - 방어 회피 - Mimikatz DCShadow](https://servicenow-prod.fluidtopics.net/kCS5uQq2ug25K25YzHIu7g)**   
  이 플레이북은 Mimikatz DCShadow로 인해 발생한 것으로 의심되는 인시던트를 조사하기 위한 체계적인 정정 단계를 제공합니다. DCShadow는 도메인 컨트롤러(Active Directory를 제어하는 서버)의 동작을 시뮬레이션하여 대부분의 표준 보안 제어(SIEM 포함)를 우회하여 자체 데이터를 삽입하는 Mimikatz의 기능입니다.
* **[T1003용 플레이북 - 자격 증명 덤핑 - Mimikatz DCSync](https://servicenow-prod.fluidtopics.net/6Lbsej9w1roXOh67nrC0lw)**   
  이 플레이북은 Mimikatz DCSync로 인해 발생한 것으로 의심되는 인시던트를 조사하기 위한 체계적인 정정 단계를 제공합니다. 이 플레이북은 Mimikatz 함수 (lsadump::d csync) 중 하나가 사용될 때 트리거됩니다. 이 함수는 일반적으로 공격받은 DC(도메인 컨트롤러)에 사용됩니다.
* **[여러 IP에서 Okta 사용자 로그인 실패에 대한 플레이북](https://servicenow-prod.fluidtopics.net/_W7blYRzWCIeACPCXUp9Vw)**   
  이 플레이북은 Okta에서 사용자 로그인 실패 인시던트를 조사하기 위한 체계적인 정정 단계를 제공합니다.
* **[IP 버스트별 ModSec 무차별 대입 공격용 플레이북](https://servicenow-prod.fluidtopics.net/sVVn9iL_S8lGHxtLuOdzBw)**   
  이 플레이북은 ModSec에 의해 탐지된 여러 IP에서 로그인 페이지에 대한 무차별 대입 시도 인시던트를 조사하기 위한 체계적인 정정 단계를 제공합니다. 이벤트 조건은 ModSec 정책 자체에서 설정할 수 있으며 ModSec에서 이벤트가 생성되면 Splunk에서 경보를 발생시킵니다.

**관련 개념**   

* [프로세스 기반 플레이북](https://servicenow-prod.fluidtopics.net/jzzAuVfVcygvO1gzl2mBxg "플레이북 구성요소는 플로우가 아닌 내장된 워크플로우 스튜디오 플레이북에 대해서만 작동합니다. 그러나 기존 플로우 기반 플레이북은 계속 작동하며 활동은 계속해서 응답 작업으로 렌더링됩니다.")

