---
sourceDocument: 호주 보안 관리
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ko-KR/security-management

 Release :

    - australia

ft:locale :

    - ko-KR

ft:publication_title :

    - 호주 보안 관리

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# 통합 아키텍처 및 외부 시스템 연결

# 통합을 위한 Splunk Enterprise Event Ingestion 통합 아키텍처 및 외부 시스템 연결 {#ariaid-title1}

* 릴리스 버전: Australia
* 
* 업데이트 날짜 2026년 03월 12일
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 소요 시간: 5분

다음 항목에서는 콘솔에서 트리거된 경보의 수집을 지원하기 위해 개발된 통합 아키텍처에 Splunk Enterprise 대해 간략하게 설명합니다. 이 정보는 개략적으로 통합의 개념적 운영을 명확히 합니다. 또한 애플리케이션에서 애플리케이션을 ServiceNow Store설치하기 전에 필요한 설정 단계가 있는 이유에 대해서도 설명합니다.

## 이 통합에 사용되는 주요 용어 {#splunk-event-ingest-integration-architecture__section_ns1_3l4_n2b}

다음은 설치 및 구성 중에 사용되는 주요 용어입니다. 이러한 용어에 대한 자세한 내용은 [ServiceNow 제품 설명서 웹 사이트](https://servicenow.com/docs) 와 [Splunk 웹 사이트](https://www.splunk.com/) 및 [Splunk 리소스](https://www.splunk.com/en_us/resources/getting-started.html) 페이지의 리소스를 참조하십시오.

ServiceNow AI Platform
:   엔터프라이즈 ServiceNow 제품입니다. ServiceNow AI Platform(), ITSM(IT Service Management) 및 기타 제품과 같은 보안 인시던트 응답SIR개별 구성요소가 구축되는 기반입니다.

ServiceNow Splunkbase 애드온
:   ServiceNow 통합의 수동 이벤트 전달 옵션을 지원하는 콘솔에 Splunk Enterprise 설치된 애플리케이션입니다. 수동 이벤트 전달은 통합의 선택적 기능입니다. 이 ServiceNow Splunkbase 애드온은 통합에서 제공하는 자동화된 경보 수집에 필요하지 않습니다.

보안 인시던트 응답(SIR)
:   ServiceNow AI Platform 검색 및 초기 분석부터 방지, 근절, 복구, 최종 사후 인시던트 검토 및 종결에 이르기까지 보안 인시던트의 진행 상황을 추적하는 애플리케이션입니다.

Splunk Enterprise
:   인시던트 분석 및 관리에 사용되는 데이터를 수집하는 자동화된 SIEM(보안 인시던트 이벤트 관리) 제품 또는 클라우드 서비스입니다. 이 서비스는 본 가이드에서 콘솔이라고도 Splunk 하는 호스트에 있습니다.

Splunk 경보
:   서비스에서 Splunk Enterprise 설정한 매개변수를 기반으로 특정 데이터를 검색하기 위해 구성하고 저장 Splunk 하는 검색입니다. 에서 경보를 Splunk끌어오면 해당 경보와 관련된 모든 이벤트도 끌어옵니다.

Splunk 트리거된 경보
:   결과를 반환하고 이러한 결과를 트리거된 경보로 플래그를 지정하는 콘솔의 Splunk Enterprise 구성된 검색입니다. 트리거된 경보는 이 통합을 위해 콘솔에서 Splunk 인스턴스로 ServiceNow AI Platform 수집됩니다. 트리거된 경보에는 하나 이상의 Splunk 이벤트가 포함됩니다.

Splunk 이벤트
:   서비스의 트리거된 경보를 발생시키는 하나 이상의 데이터 요소입니다.Splunk 인스턴스에서 ServiceNow AI Platform 보안 인시던트를 트리거한 ServiceNow AI Platform 이벤트를 조회 Splunk 할 수 있습니다.

MID 서버
:   이 애플리케이션은 외부 애플리케이션, 데이터 소스 및 서비스 간의 ServiceNow AI Platform 데이터 이동과 통신을 용이하게 합니다. 이 애플리케이션은 일반적으로 온프레미스 기술과의 통합에 필요하며, 이러한 Splunk Enterprise Event Ingestion 통합을 위해 MID 서버는 의 ServiceNow AI Platform 인스턴스와 인스턴스 Splunk Enterprise간의 통신을 용이하게 합니다. 인스턴스를 인스턴스와 Splunk Cloud 통합 ServiceNow AI Platform 하는 경우에는 MID 서버가 필요하지 않습니다.

보안 인시던트 관리자(sn_si.admin)
:   이 역할이 있는 사용자는 인스턴스의 제품과의 SIR 통합 구성을 감독합니다 ServiceNow AI Platform .

보안 인시던트 분석가(sn_si.analyst)
:   이 역할을 가진 사용자는 제품의 보안 인시던트와 상호작용하고 이를 분석합니다 ServiceNow 보안 인시던트 응답 .

보안 인시던트 프로파일 관리자(sn_si.ingestion_profile_admin)
:   이 역할을 가진 사용자는 인스턴스의 제품에 ServiceNow AI Platform 대한 SIR Azure Sentinel, Splunk 및 Splunk ES 통합에 대한 플러그인을 구성하고 수집 프로필을 생성, 편집, 삭제 및 유지 관리합니다.

## 외부 시스템 연결 {#splunk-event-ingest-integration-architecture__section_yzp_p44_n2b}

이벤트 프로파일은 단일 연결을 위해 생성하고, 이름을 지정하고, 구성하는 컨테이너이며 Splunk , 서비스에 대한 호출을 통해 특정 조건과 일치하는 가장 최근에 트리거된 경보를 끌어옵니다. 프로파일과 일치하는 트리거된 경보를 끌어온 Splunk후 에서 보안 인시던트로 표시 ServiceNow AI Platform 보안 인시던트 응답 SIR 할 경보를 선택합니다. 경보 필드의 Splunk Enterprise 기본 뷰를 사용할 수 있으며 필요에 맞게 경보 필드를 보안 인시던트의 SIR 필드에 매핑하는 내용을 편집할 수 있습니다. 매핑을 미리 보고 보안 인시던트에 SIR 필요한 모든 경보 필드 값이 채워져 있는지 확인합니다. 경보 프로파일 구성을 완료하려면 경보 검색을 예약한 다음 프로파일을 활성화합니다. 에서 프로파일 ServiceNow AI Platform을 활성화하면 기록 경보와 진행 중인 Splunk 경보를 자동으로 수집할 수 있습니다.

sn_si.admin 역할을 가진 사용자가 새로 트리거된 경보가 이전에 수집된 경보와 비슷하다고 판단되면 새로 트리거된 경보를 기존 SIR 보안 인시던트로 집계할 수 있습니다. 기존 보안 인시던트가 업데이트되는 시기와 새 보안 인시던트가 생성되는 시기를 정의하는 경보 프로파일에서 Splunk Enterprise 일치하는 대상 필드 값을 지정하도록 기준을 설정합니다. 이벤트 프로파일에서 집계 기능이 활성화된 경우 임포트 세트가 변환될 때 인스턴스는 ServiceNow AI Platform 대상 테이블에서 대상 필드와 소스 필드에 동일한 값을 가지는 기존 기록이 있는지 확인합니다. 대상 테이블에서 일치하는 값이 있는 기존 기록이 발견되면 해당 기록이 업데이트됩니다. 일치하는 기록이 없으면 대상 테이블에 새 기록이 만들어집니다. 이 옵션을 활성화하면 집계 옵션은 새로 트리거된 경보로 기존 보안 인시던트를 업데이트하므로 여러 보안 인시던트가 생성되는 것을 방지할 수 있습니다. 집계 옵션을 사용하여 기록을 업데이트하는 방법에 대한 자세한 내용은 [병합을 사용하여 기록 업데이트를 참조하십시오.](https://www.servicenow.com/docs/access?context=c_ImportSetCoalesce&version=australia&pubname=australia-integrate-applications&ft:locale=en-US)

이 애플리케이션은 Splunk API 서비스를 사용하여 서비스에서 정보를 검색합니다.Splunk 통합이 제대로 작동하려면 MID 서버에서 이 환경으로의 아웃바운드 HTTPS 연결이 필요합니다.

서비스에 연결 Splunk 되면 통합에서 보안 인시던트를 트리거하는 트리거된 경보 및 이벤트의 끌어오기 및 수집을 지원합니다.

기본 데이터 흐름은 다음 그림에 나와 있습니다. 각 그림에서 ServiceNow AI Platform 데이터를 끌어오거나 수집하고 있습니다. Splunk 은(는) 예약된 경보에 대한 데이터를 푸시하지 않습니다.
그림 1. 단일 MID 서버를사용하여 온프레미 Splunk 스 엔터프라이즈 서비스에 연결 그림 2. 엔터프라이즈 클라우드 인스턴스에 Splunk 연결 그림 3. 여러 MID 서버를 사용하는 엔터프라이즈 서비스에 대한 Splunk 다중 연결
* **[익스포트/임포트 기능을 사용하여 한 인스턴스에서 다른 인스턴스로 프로파일 복사 Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/tvI8mkkTzK7Oj38ThpXwVQ)**   
  한 인스턴스에서 다른 ServiceNow AI Platform 인스턴스로 ServiceNow AI Platform 프로파일 설정을 익스포트하고 임포트 Splunk Enterprise Event Ingestion 할 수 있습니다.
* **[통합에 대한 Splunk Enterprise Event Ingestion 이벤트 프로파일 복사](https://servicenow-prod.fluidtopics.net/9McFHB6IvAFDCsz2lL8fuA)**   
  새 프로파일을 생성하는 대신 기존 프로파일 및 관련 설정을 복사합니다. 여러 프로필을 생성하고 기존 프로필의 설정을 재사용하려는 경우 시간을 절약하기 위해 알람 프로필을 복사하는 것이 좋습니다.
* **[이벤트 수집 통합 추가 기능 설정 ServiceNow](https://servicenow-prod.fluidtopics.net/TpHOld8IM7crFxwVJvo~Ng)**   
  엔터프라이즈 콘솔 또는 Splunk Cloud 인스턴스에 Splunk 이벤트 수집 통합 추가 기능을 설치하고 설정합니다ServiceNow.
* **[이벤트 수집 통합 추가 기능 사용 ServiceNow](https://servicenow-prod.fluidtopics.net/M9MHM_0bpRqXYAjzBUU8pA)**   
  Splunk 콘솔에서 경보를 매핑하여 인스턴스에 ServiceNow 보안 인시던트 응답(SIR)을 생성합니다.
* **[통합에 대한 Splunk Enterprise Event Ingestion 콘솔 검색 Splunk Enterprise 저장](https://servicenow-prod.fluidtopics.net/nULpi8Fp4b8Y2ab8vO_Lmg)**   
  콘솔에 검색을 Splunk Enterprise 저장하는 다음 단계는 관리자 역할을 가진 Splunk Enterprise 사용자에게 제공됩니다.
* **[스크립트 편집기를 사용하여 통합에 대한 경보 값의 서식을 Splunk Enterprise Event Ingestion 지정합니다](https://servicenow-prod.fluidtopics.net/rSKUYY_kJIcaShVecXlSpg)**   
  스크립트 편집기를 사용하여 매핑 단계에서 보안 인시던트의 필드 값의 형식을 지정합니다.
* **[통합을 위한 Splunk Enterprise Event Ingestion 검사 목록](https://servicenow-prod.fluidtopics.net/vcxjojvlP1V4Lyrv89QWKg)**   
  이 검사 목록을 사용하여 통합의 모든 작업을 안내합니다. 다음 검사 목록에는 설정 및 설치 작업과 통합에 대한 예상 결과가 포함된 사용 사례의 예가 포함되어 있습니다.

**이전 주제:** [통합에 대한 Splunk Enterprise Event Ingestion 경보 예약 및 검색](https://servicenow-prod.fluidtopics.net/o8AzCozAs_rKbYqsZFnFcg "자동 경보 수집 프로파일의 경우 이 단계는 이벤트 프로파일 구성의 마지막 단계입니다. 이 단계에서는 경보 검색에 대한 기본 설정을 확인하거나 필요에 따라 일정을 수정할 수 있습니다. 이 단계를 사용하면 날짜 범위를 기준으로 경보 검색을 필터링할 수 있습니다.")  
**다음 주제:** [익스포트/임포트 기능을 사용하여 한 인스턴스에서 다른 인스턴스로 프로파일 복사 Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/tvI8mkkTzK7Oj38ThpXwVQ "한 인스턴스에서 다른 ServiceNow AI Platform 인스턴스로 ServiceNow AI Platform 프로파일 설정을 익스포트하고 임포트 Splunk Enterprise Event Ingestion 할 수 있습니다.")

