통합을 위한 Splunk Enterprise Event Ingestion 통합 아키텍처 및 외부 시스템 연결

  • 릴리스 버전: Australia
  • 업데이트 날짜 2026년 03월 12일
  • 소요 시간: 5분
  • 다음 항목에서는 콘솔에서 트리거된 경보의 수집을 지원하기 위해 개발된 통합 아키텍처에 Splunk Enterprise 대해 간략하게 설명합니다. 이 정보는 개략적으로 통합의 개념적 운영을 명확히 합니다. 또한 애플리케이션에서 애플리케이션을 ServiceNow Store설치하기 전에 필요한 설정 단계가 있는 이유에 대해서도 설명합니다.

    이 통합에 사용되는 주요 용어

    다음은 설치 및 구성 중에 사용되는 주요 용어입니다. 이러한 용어에 대한 자세한 내용은 ServiceNow 제품 설명서 웹 사이트Splunk 웹 사이트Splunk 리소스 페이지의 리소스를 참조하십시오.

    ServiceNow AI Platform
    엔터프라이즈 ServiceNow 제품입니다. ServiceNow AI Platform(), ITSM(IT Service Management) 및 기타 제품과 같은 보안 인시던트 응답SIR개별 구성요소가 구축되는 기반입니다.
    ServiceNow Splunkbase 애드온
    ServiceNow 통합의 수동 이벤트 전달 옵션을 지원하는 콘솔에 Splunk Enterprise 설치된 애플리케이션입니다. 수동 이벤트 전달은 통합의 선택적 기능입니다. 이 ServiceNow Splunkbase 애드온은 통합에서 제공하는 자동화된 경보 수집에 필요하지 않습니다.
    보안 인시던트 응답(SIR)
    ServiceNow AI Platform 검색 및 초기 분석부터 방지, 근절, 복구, 최종 사후 인시던트 검토 및 종결에 이르기까지 보안 인시던트의 진행 상황을 추적하는 애플리케이션입니다.
    Splunk Enterprise
    인시던트 분석 및 관리에 사용되는 데이터를 수집하는 자동화된 SIEM(보안 인시던트 이벤트 관리) 제품 또는 클라우드 서비스입니다. 이 서비스는 본 가이드에서 콘솔이라고도 Splunk 하는 호스트에 있습니다.
    Splunk 경보
    서비스에서 Splunk Enterprise 설정한 매개변수를 기반으로 특정 데이터를 검색하기 위해 구성하고 저장 Splunk 하는 검색입니다. 에서 경보를 Splunk끌어오면 해당 경보와 관련된 모든 이벤트도 끌어옵니다.
    Splunk 트리거된 경보
    결과를 반환하고 이러한 결과를 트리거된 경보로 플래그를 지정하는 콘솔의 Splunk Enterprise 구성된 검색입니다. 트리거된 경보는 이 통합을 위해 콘솔에서 Splunk 인스턴스로 ServiceNow AI Platform 수집됩니다. 트리거된 경보에는 하나 이상의 Splunk 이벤트가 포함됩니다.
    Splunk 이벤트
    서비스의 트리거된 경보를 발생시키는 하나 이상의 데이터 요소입니다.Splunk 인스턴스에서 ServiceNow AI Platform 보안 인시던트를 트리거한 ServiceNow AI Platform 이벤트를 조회 Splunk 할 수 있습니다.
    MID 서버
    이 애플리케이션은 외부 애플리케이션, 데이터 소스 및 서비스 간의 ServiceNow AI Platform 데이터 이동과 통신을 용이하게 합니다. 이 애플리케이션은 일반적으로 온프레미스 기술과의 통합에 필요하며, 이러한 Splunk Enterprise Event Ingestion 통합을 위해 MID 서버는 의 ServiceNow AI Platform 인스턴스와 인스턴스 Splunk Enterprise간의 통신을 용이하게 합니다. 인스턴스를 인스턴스와 Splunk Cloud 통합 ServiceNow AI Platform 하는 경우에는 MID 서버가 필요하지 않습니다.
    보안 인시던트 관리자(sn_si.admin)
    이 역할이 있는 사용자는 인스턴스의 제품과의 SIR 통합 구성을 감독합니다 ServiceNow AI Platform .
    보안 인시던트 분석가(sn_si.analyst)
    이 역할을 가진 사용자는 제품의 보안 인시던트와 상호작용하고 이를 분석합니다 ServiceNow 보안 인시던트 응답 .
    보안 인시던트 프로파일 관리자(sn_si.ingestion_profile_admin)
    이 역할을 가진 사용자는 인스턴스의 제품에 ServiceNow AI Platform 대한 SIR Azure Sentinel, Splunk 및 Splunk ES 통합에 대한 플러그인을 구성하고 수집 프로필을 생성, 편집, 삭제 및 유지 관리합니다.

    외부 시스템 연결

    이벤트 프로파일은 단일 연결을 위해 생성하고, 이름을 지정하고, 구성하는 컨테이너이며 Splunk , 서비스에 대한 호출을 통해 특정 조건과 일치하는 가장 최근에 트리거된 경보를 끌어옵니다. 프로파일과 일치하는 트리거된 경보를 끌어온 Splunk후 에서 보안 인시던트로 표시 ServiceNow AI Platform 보안 인시던트 응답 SIR 할 경보를 선택합니다. 경보 필드의 Splunk Enterprise 기본 뷰를 사용할 수 있으며 필요에 맞게 경보 필드를 보안 인시던트의 SIR 필드에 매핑하는 내용을 편집할 수 있습니다. 매핑을 미리 보고 보안 인시던트에 SIR 필요한 모든 경보 필드 값이 채워져 있는지 확인합니다. 경보 프로파일 구성을 완료하려면 경보 검색을 예약한 다음 프로파일을 활성화합니다. 에서 프로파일 ServiceNow AI Platform을 활성화하면 기록 경보와 진행 중인 Splunk 경보를 자동으로 수집할 수 있습니다.

    sn_si.admin 역할을 가진 사용자가 새로 트리거된 경보가 이전에 수집된 경보와 비슷하다고 판단되면 새로 트리거된 경보를 기존 SIR 보안 인시던트로 집계할 수 있습니다. 기존 보안 인시던트가 업데이트되는 시기와 새 보안 인시던트가 생성되는 시기를 정의하는 경보 프로파일에서 Splunk Enterprise 일치하는 대상 필드 값을 지정하도록 기준을 설정합니다. 이벤트 프로파일에서 집계 기능이 활성화된 경우 임포트 세트가 변환될 때 인스턴스는 ServiceNow AI Platform 대상 테이블에서 대상 필드와 소스 필드에 동일한 값을 가지는 기존 기록이 있는지 확인합니다. 대상 테이블에서 일치하는 값이 있는 기존 기록이 발견되면 해당 기록이 업데이트됩니다. 일치하는 기록이 없으면 대상 테이블에 새 기록이 만들어집니다. 이 옵션을 활성화하면 집계 옵션은 새로 트리거된 경보로 기존 보안 인시던트를 업데이트하므로 여러 보안 인시던트가 생성되는 것을 방지할 수 있습니다. 집계 옵션을 사용하여 기록을 업데이트하는 방법에 대한 자세한 내용은 병합을 사용하여 기록 업데이트를 참조하십시오.

    이 애플리케이션은 Splunk API 서비스를 사용하여 서비스에서 정보를 검색합니다.Splunk 통합이 제대로 작동하려면 MID 서버에서 이 환경으로의 아웃바운드 HTTPS 연결이 필요합니다.

    서비스에 연결 Splunk 되면 통합에서 보안 인시던트를 트리거하는 트리거된 경보 및 이벤트의 끌어오기 및 수집을 지원합니다.

    기본 데이터 흐름은 다음 그림에 나와 있습니다. 각 그림에서 ServiceNow AI Platform 데이터를 끌어오거나 수집하고 있습니다. Splunk 은(는) 예약된 경보에 대한 데이터를 푸시하지 않습니다.

    그림 1. 단일 MID 서버를사용하여 온프레미 Splunk 스 엔터프라이즈 서비스에 연결
    단일 MID 서버와의 연결입니다.
    그림 2. 엔터프라이즈 클라우드 인스턴스에 Splunk 연결
    구성 2.
    그림 3. 여러 MID 서버를 사용하는 엔터프라이즈 서비스에 대한 Splunk 다중 연결
    여러 MID 서버.