---
sourceDocument: 호주 보안 관리
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ko-KR/security-management

 Release :

    - australia

ft:locale :

    - ko-KR

ft:publication_title :

    - 호주 보안 관리

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# 사이팅 검색 구성 기록 생성

# 사이팅 검색 구성 기록 생성 {#ariaid-title1}

* 릴리스 버전: Australia
* 
* 업데이트 날짜 2026년 03월 12일
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 소요 시간: 2분

여러 사이팅 검색 구성 기록을 생성하여 여러 로그 저장소를 쿼리하거나 검색 매개변수를 변경하는 동안 사용합니다.

## 시작하기 전에

필요한 역할: sn_si.admin

* Splunk 인스턴스에 CIM 추가 기능이 설치되어 있어야 합니다.
* 저장된 검색 및 Inplace 쿼리는 Splunk 통합에서만 지원됩니다.
{#sightings-search-configurations__ul_pyr_dgb_cgb}

## 이 태스크 정보

사이팅 검색 구성 기록을 생성하여 Splunk 엔터프라이즈 로그 저장소에 [저장된 검색을](https://docs.splunk.com/Splexicon:Savedsearch) 호출할 수도 있습니다.  
주:  
검색 구성 쿼리는 Splunk CIM(공통 정보 모델)을 준수하기 위해 Splunk 로그 데이터를 사용합니다.  
저장된 검색 구성을 사용하여 다음을 수행할 수 있습니다.

* 여러 이벤트 기록을 결합하는 사용자 지정 검색을 생성합니다.
* 설계 효율적이고 효과적인 검색입니다.
* Splunk 저장된 검색에서 매개변수형 입력을 사용합니다.
{#sightings-search-configurations__ul_djk_ngb_cgb}

기본 시스템에는 샘플 구성이 포함되어 있습니다.  
저장된 검색 및 Inplace 구성 쿼리는 예제 쿼리이며 사용자 환경에 적합한 매개변수로 대체할 수 있습니다. 필요에 따라 저장된 검색 구성을 추가로 생성합니다. 저장된 검색 구성을 정의할 때 검색 쿼리의 이름과 매개변수는 Splunk 인스턴스에 정의된 저장된 구성과 일치해야 합니다. 이름과 매개변수가 같지 않으면 사이팅 검색을 수행할 때 정확한 결과가 표시되지 않을 수 있습니다.  
주:  
Splunk 인스턴스에서 검색, 보고서 및 경보 페이지로 이동하여 저장된 검색 쿼리를 찾습니다. 권한 링크를 선택하여 권한 페이지로 이동합니다. 모든 앱 라디오 버튼을 선택하고 모두에 대해 읽기 권한 옵션을 활성화합니다. 이렇게 하면 저장된 검색 쿼리의 공유 열 값이 비공개에서 앱으로 변경됩니다. 이 설정을 하지 않으면 저장된 검색 쿼리가 결과를 반환하지 않을 수 있습니다.

저장된 검색 구성이 Splunk 인스턴스에 정의된 구성과 일치하는지 확인하려면 다음을 수행합니다.

1. 다음으로 이동 설정검색, 보고서 및 경보.
2. 앱 컨텍스트를모두로 변경합니다.

   검색 보고서 목록이 표시됩니다.
3. 저장된 검색 쿼리가 목록에 있는지 확인합니다.

{#sightings-search-configurations__ol_flk_gj2_fhb}  
예를 들어, 사이팅 검색 구성 양식에는 이메일 주소와 이메일 보낸 사람이 검색 매개변수로 포함되어 있습니다.그림 1. 사이팅 검색 구성 양식

Splunk 인스턴스에서 동일한 이름, 기본 저장된 검색 - 이메일, 이메일 주소 및 이메일 제목에 대해 동일한 검색 매개변수로 저장된 검색을 정의합니다. 이름과 검색 매개변수가 같지 않으면 사이팅 검색에서 정확한 결과를 생성하지 않습니다.

## 프로시저

1. 다음으로 이동 보안 운영통합사이팅 검색 구성 을 클릭하고 새 기록을 생성합니다(필드 설명은 표 참조).  
   {#sightings-search-configurations__table_t4d_4bd_5s__entry__2}

   | 필드 | 설명 |
   |-|-|
   | 이름 | 구성의 이름입니다. |
   | 저장된 검색 여부 | 이 옵션을 선택하면 저장된 검색 구성이 생성됩니다. |
   | 관찰 검색 소스 | 사이팅 검색의 소스입니다. Splunk 로그 스토어를 소스로 선택합니다. |
   | 활성 | 저장된 검색 상태에 대한 옵션입니다. 활성 검색 구성만 사이팅 검색을 수행하는 데 사용할 수 있습니다. |
   | 옵저버블 유형 | 옵저버블 유형은 IP, 해시 값, URL, 도메인 이름 등 모든 옵저버블 유형일 수 있습니다. |
   | 검색당 최대 옵저버블 | 검색에서 반환할 옵저버블의 최대 수입니다. |
   | 검색 | 기본 검색 문자열은` $(observable)`이지만 Splunk 로그 저장소에서 지원하는 매개변수를 지정하여 고유한 검색 쿼리를 정의할 수 있습니다. |
   [표 1. 사이팅 검색 구성 양식]

   {#sightings-search-configurations__table_t4d_4bd_5s}
2. 제출을 선택합니다.
{#sightings-search-configurations__steps_nwr_qvv_bgb}

## 결과

사이팅 검색 구성 기록을 생성했습니다.

## 다음에 수행할 작업

검색 쿼리를 정의한 후 사이팅 검색 테스트 쿼리 생성을 선택하고 옵저버블 값 목록을 지정하여 이 저장된 검색 구성을 기반으로 테스트 쿼리를 생성합니다.
* **[사이팅 검색 실행](https://servicenow-prod.fluidtopics.net/laUrVpLOy_02S4HdRa5KFg)**   
  시간 경과에 따른 위협의 확산 여부를 확인하거나 정정 또는 근절 노력을 테스트합니다. 보안 인시던트에서 검색할 개별 또는 여러 옵저버블 및 날짜 범위를 선택할 수 있습니다. 결과는 보안 인시던트 옵저버블 관련 목록에 포함됩니다.
* **[Security Operations Integration - 사이팅 검색 플로우](https://servicenow-prod.fluidtopics.net/RhcfwVd5jeKZr_HcCSEpRg)**   
  보안 운영 통합 - 사이팅 검색 플로우는 통합과 무관한 상위 수준 플로우입니다. 구성된 쿼리를 사용하여 역량을 지원하는 구성된 통합을 기반으로 옵저버블 집합을 검색합니다. 이를 사용하여 Splunk 또는 Elasticsearch와 같은 통합을 이행합니다.
* **[사이팅 검색 결과 보기](https://servicenow-prod.fluidtopics.net/8CaCsIKEIhpXgMZblg6B2A)**   
  사이팅 검색 결과에서 내부 및 외부 악의적인 표시기를 검토할 수 있습니다.
* **[사이팅 검색 상세 정보 보기](https://servicenow-prod.fluidtopics.net/nnQcxWBuYe6sOmhJBWR62w)**   
  모든 사이팅 검색의 집계 상세 정보를 검토합니다.
* **[사이팅 검색 데이터 보기](https://servicenow-prod.fluidtopics.net/qH6Cy_k0xtiMN2rKgvgEkA)**   
  모든 사이팅 검색의 집계 데이터를 검토합니다.

