---
sourceDocument: Xanadu 보안 관리
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ko-KR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - ko-KR

ft:publication_title :

    - Xanadu 보안 관리

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# 애플리케이션 취약성 대응 구성

# 애플리케이션 취약성 대응 구성 {#ariaid-title1}

* 릴리스 버전: Xanadu
* 
* 업데이트 날짜 2024년 08월 01일
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 소요 시간: 4분

구성이 완료되었는지 확인할 수 있도록 구성 전에 다음 설정 단계를 수행합니다.

## 시작하기 전에

{#configure-avm__table_rv4_tpl_mcb__entry__2}

| 작업 설정 | 설명 |
|-|-|
| 취약성 대응 애플리케이션이 설치되고 활성화되었는지 확인합니다. | 활성화되었는지 확인하려면 구독 관리구독 이용하십시오. 목록에 조직이 구매한 구독이 표시됩니다. 응용 프로그램이 설치 및 활성화되지 않은 경우 을 참조하십시오 [취약성 대응 설치](https://servicenow-prod.fluidtopics.net/mTc_qmDNemgqsqtDDbL0Jw "인스턴스에서 Now Platform 애플리케이션을 실행 취약성 대응 하기 전에 권리를 확보하고 에서 ServiceNow Store애플리케이션을 다운로드하고 인스턴스에 설치한 Now Platform 다음 설정 도우미에서 몇 가지 설치 단계를 완료해야 합니다."). |
| 보고서를 보려면 애플리케이션 취약성 대응 가 취약성 대응용 퍼포먼스 분석 설치되고 활성화되어 있는지 확인하십시오. | 활성화되었는지 확인하려면 구독 관리구독 이용하십시오. 목록에 조직이 구매한 구독이 표시됩니다. 응용 프로그램이 설치 및 활성화되지 않은 경우 을 참조하십시오 [\[PA\] 애플리케이션 설치 및 구성 취약성 대응용 퍼포먼스 분석](QjBnsAYWRGxZMhDr4eQ92Q "애플리케이션을 사용하려면 취약성 대응용 퍼포먼스 분석 먼저 권리를 확보하고 에서 ServiceNow Store애플리케이션을 다운로드하여 인스턴스에 설치하고 Now Platform 몇 가지 설치 및 구성 단계를 완료해야 합니다. PA 애플리케이션은 애플리케이션의 취약성 대응 일부로 설치되지 않습니다. 별도의 구독으로 사용할 수 있습니다."). |
| 설치 Veracode Vulnerability Integration , 활성화 및 구성되어 있는지 확인합니다. (지금은 통합을 실행하지 마십시오.) | 활성화되었는지 확인하려면 구독 관리구독 이용하십시오. 목록에 조직이 구매한 구독이 표시됩니다. 응용 프로그램이 설치 및 활성화되지 않은 경우 을 참조하십시오 [ServiceNow 와 함께 취약성 대응 통합 설치Veracode](https://servicenow-prod.fluidtopics.net/Hw2D4sua2G8V2LfXs0v8oA "인스턴스에서 통합을 실행하기 전에 설치 및 구성 단계를 완료 Veracode 하여 제품이 와 올바르게 통합 애플리케이션 취약성 대응되도록 해야 합니다. 이 애플리케이션은 별도의 구독으로 사용할 수 있습니다."). |
| CWE 2000 통합이 에서 취약성 대응실행 중인지 확인합니다. | 통합을 확인하려면 을 참조하십시오 [NVD 기록을 업데이트하기 위해 예약된 작업이 실행 중인지 확인합니다](https://servicenow-prod.fluidtopics.net/v94gPz48BB~67hdnMEPqTg "정기적으로 업데이트할 리포지토리를 식별합니다. 예약된 작업을 실행하여 NVD(국가 취약성 데이터베이스) 기록을 야간 또는 매주 업데이트할 수 있습니다. 아직 실행 중이 아니면 작업을 사용하도록 설정할 수 있습니다"). |
| \[선택 사항\] NVD 통합이 에서 취약성 대응실행 중인지 확인합니다. | 확인하려면 다음 문서를 참조하십시오 [CWE 기록을 업데이트하기 위한 예약된 작업이 실행 중인지 확인합니다.](https://servicenow-prod.fluidtopics.net/kvJFrX4106YVfIcdYY5p6w "취약성을 에스컬레이션해야 하는지 여부를 결정할 때 CWE 데이터베이스에서 다운로드한 CWE(Common Weakness Enumeration) 기록을 참조용으로 사용합니다. 정기적으로 CVE(Common Weakness Enumeration) 데이터베이스에서 일반 약점 기록을 업데이트합니다. 필요한 경우 기본 스크립트를 업데이트하거나 스크립트를 직접 작성할 수도 있습니다."). |
| 인스턴스에 필요한 ServiceNow 역할이 있는지 확인합니다. | 다음 역할은 예상 결과의 설치, 구성 및 검증에 필요합니다. * 아직 할당되지 않은 경우 관리자 역할이 있는 사용자가 애플리케이션을 설치하고 App-Sec 관리자, 보안 챔피언 및 개발자 사용자 그룹에 사용자를 할당합니다. 그룹 역할에 대한 자세한 내용은 다음 문서를 참조하십시오 [애플리케이션 취약성 대응 사용자 그룹 및 역할](https://servicenow-prod.fluidtopics.net/wTqyYGzEKnx7j8N9s9NnCA#avm-manage-roles "(AVR)을 사용하여 애플리케이션 취약성 대응 취약성을 성공적으로 수정하려면 먼저 사용자 그룹에 사용자를 할당해야 합니다."). * App-Sec 관리자 그룹은 구성을 감독하고 예상 결과를 확인합니다. 주: 애플리케이션 취약성 대응 의 설정 도우미 기능 취약성 대응에서 구성을 사용할 수 없습니다. {#configure-avm__ul_wnc_15r_tcb} |
[ ]

{#configure-avm__table_rv4_tpl_mcb}필요한 역할: App-Sec 관리자 사용자 그룹

## 프로시저

1. 다음으로 이동 보안 운영CMDB조회 규칙.  
   사용자 환경에 맞게 CI 조회 규칙을 만들거나 수정하려면 을 참조하십시오 [CI 조회 규칙 생성](https://servicenow-prod.fluidtopics.net/hTZQxkr9npZAiYBQK3XUKQ "CI 조회 규칙 모듈에는 에 일치하는 데이터가 있는 필드를 정의하는 규칙이 포함되어 있습니다구성 관리 데이터베이스(CMDB). 이러한 규칙은 애플리케이션 및 애플리케이션 릴리스를 식별하고 이를 애플리케이션 취약한 항목(AVI) 기록에 추가하여 수정을 지원하는 데 사용됩니다.") .
2. 다음으로 이동 애플리케이션 취약성 대응관리.
3. 할당 규칙을 선택합니다.  
   사용자 환경에 대한 애플리케이션 할당 규칙을 만들거나 수정하려면 을 참조하십시오 [할당 규칙 생성 또는 편집 애플리케이션 취약성 대응](https://servicenow-prod.fluidtopics.net/G_glvP~uDE1gd7PvFapiYA "필터 조건에 따라 애플리케이션 취약한 항목(AVI)을 자동으로 할당하는 규칙을 만들 수 있습니다. 이러한 규칙은 AVI를 가져오거나 수동으로 만들 때 AVI를 할당합니다.") .
4. 취약성 계산기를 선택합니다.  
   사용자 환경에 맞게 애플리케이션 취약성 계산기를 생성 또는 수정하려면 을 참조하십시오 [다음에서 애플리케이션 취약성 대응 자동으로 위험 계산](https://servicenow-prod.fluidtopics.net/OCTg6e7YP4iWtUPVi7hshg "애플리케이션 취약성 계산기는 애플리케이션 취약한 항목(AVI)의 필드에 대한 초기 위험 값 계산을 자동화합니다. 위험 계산은 정정 우선순위에 대한 통찰력을 제공합니다. 각 계산기의 조건이 순서대로 평가되고 첫 번째로 일치하는 계산기가 사용됩니다.") .
5. 정정 대상 규칙을 선택합니다.  
   환경에 대한 애플리케이션 정정 대상 생성 또는 수정을 참조 [애플리케이션 정정 대상 규칙 생성 또는 편집](https://servicenow-prod.fluidtopics.net/6QdfCQL9VYnGr0c6rGvEwg "AVI(애플리케이션 취약한 항목) 수준에서 정정 대상 규칙을 설정하여 고위험 취약성을 적시에 정정합니다.") 합니다.
6. 표준화된 심각도 맵을 선택합니다.  
   을 참조 [애플리케이션 취약한 항목의 심각도를 자동으로 매핑](https://servicenow-prod.fluidtopics.net/JcV2nJ5tVQQ3U_EvM4GiIw "애플리케이션 취약성 대응심각도 매핑은 외부 공급업체 소스 심각도 필드를 .취약성 대응") 하여 환경에 대한 심각도 맵을 만들거나 수정합니다.
7. 다음 중 하나로 이동합니다. Veracode Vulnerability Integration통합 또는 Fortify 취약성 통합통합.
8. Veracode 애플리케이션 목록 통합 또는 Fortify 요청 시 애플리케이션 목록 통합을 엽니다.
9. 아직 실행되지 않은 경우 지금 실행을 선택합니다.  
   주:  
   다른 Veracode 또는 Fortify 통합은 기본적으로 비활성 상태입니다.  
   통합 실행 상태에 대한 자세한 내용은 다음 [Fortify 취약성 통합 임포트 실행 상태 보기](https://servicenow-prod.fluidtopics.net/7IfbncQKGcqTWmhv_rLdPQ "취약성 통합 실행 관련 목록을 사용하여 통합 실행의 성공 여부를 확인하고, 문제를 찾고, 정정 결정을 알립니다.")문서를 참조하십시오[Veracode 애플리케이션 취약성 통합 임포트 실행 상태 보기](https://servicenow-prod.fluidtopics.net/Pk83gN9FGbDVwFl3HVY0tg "취약성 통합 실행 관련 목록을 사용하여 통합 실행의 성공 여부를 확인하고, 문제를 찾고, 정정 결정을 알립니다.").
10. Veracode 또는 Fortify 요청 시 애플리케이션 목록 통합이 실행을 완료한 후 다음으로 이동합니다. 애플리케이션 취약성 대응관리애플리케이션.
11. 각 애플리케이션에 대해 지원 그룹 (할당 규칙에 사용됨) 및 부서 (보고에 사용됨)에 값을 입력합니다.  
    여러 항목을 업데이트하려면 [목록 편집기를 사용하여 목록의 여러 기록을 편집](https://www.servicenow.com/docs/access?context=t_EditMultRecUsingListEditor&version=xanadu&pubname=xanadu-platform-user-interface&ft:locale=en-US) 하여 작업을 대량으로 완료하기를 참조하십시오.  
    주:  
    자동으로 업데이트된 비즈니스 단위를 보려면 페이지를 새로 고침하십시오. 스캔한 애플리케이션 양식 필드에 대한 자세한 내용은 을 참조하십시오 [스캔한 애플리케이션 필드](https://servicenow-prod.fluidtopics.net/Q6bTiF53c1ku~NZvi23g5w "애플리케이션은 임포트하는 동안 다음 아래에 저장됩니다. 관리 > 애플리케이션 in 애플리케이션 취약성 대응.").
12. 통합 목록으로 돌아가서 다른 Veracode 또는 Fortify 통합을 활성화합니다.  
    을 클릭하여 [통합 활성화 애플리케이션 취약성 대응](https://servicenow-prod.fluidtopics.net/yItiFaoN1SVsFHKqlONfVg "통합을 활성화 애플리케이션 취약성 대응 하여 정기적인 업데이트를 수행합니다.") 델타 데이터 통합 임포트를 설정합니다.  
    Veracode AND Fortify 통합은 서로 연결되어 있으며 활성화되면 연속적으로 실행됩니다.
13. **옵션:** 다음으로 이동 애플리케이션 취약성 대응관리담당 규칙.
    1. **옵션:** 이전에 담당 규칙을 생성하거나 편집할 때 사용자 그룹 필드에대해 구성 항목: 지원 그룹을 선택한 경우, 검사한 애플리케이션 목록 뷰에 추가한 값을 이제 사용할 수 있습니다.  
       할당 규칙이 편집됩니다.
    2. 업데이트를 선택합니다.
    3. 취약성 담당 규칙 목록 뷰에서 변경 내용 적용 을 선택하여 AVI에 담당 규칙을 다시 적용합니다.
    {#configure-avm__substeps_jl4_xvg_rlb}
{#configure-avm__steps_z5v_pq2_kcb}

## 결과

이제 구성이 애플리케이션 취약성 대응 완료되었습니다.

## 다음에 수행할 작업

다음으로 이동 애플리케이션 취약성 대응개요 전반적인 보안 태세에 대한 자세한 내용은 [애플리케이션 취약성 관리\[PA\] 대시보드](TgjQUzHyDmW8pWwNmwaBiA "초기 분석 및 탐지부터 억제 또는 정정에 이르기까지 애플리케이션 취약성의 볼륨, 성능 및 진행 상황을 추적합니다.") 를 참조하세요.
* **[CWE 기록을 업데이트하기 위한 예약된 작업이 실행 중인지 확인합니다.](https://servicenow-prod.fluidtopics.net/kvJFrX4106YVfIcdYY5p6w)**   
  취약성을 에스컬레이션해야 하는지 여부를 결정할 때 CWE 데이터베이스에서 다운로드한 CWE(Common Weakness Enumeration) 기록을 참조용으로 사용합니다. 정기적으로 CVE(Common Weakness Enumeration) 데이터베이스에서 일반 약점 기록을 업데이트합니다. 필요한 경우 기본 스크립트를 업데이트하거나 스크립트를 직접 작성할 수도 있습니다.
* **[NVD 기록을 업데이트하기 위해 예약된 작업이 실행 중인지 확인합니다](https://servicenow-prod.fluidtopics.net/v94gPz48BB~67hdnMEPqTg)**   
  정기적으로 업데이트할 리포지토리를 식별합니다. 예약된 작업을 실행하여 NVD(국가 취약성 데이터베이스) 기록을 야간 또는 매주 업데이트할 수 있습니다. 아직 실행 중이 아니면 작업을 사용하도록 설정할 수 있습니다
* **[통합 활성화 애플리케이션 취약성 대응](https://servicenow-prod.fluidtopics.net/yItiFaoN1SVsFHKqlONfVg)**   
  통합을 활성화 애플리케이션 취약성 대응 하여 정기적인 업데이트를 수행합니다.
* **[이메일 알림 정의 애플리케이션 취약성 대응](https://servicenow-prod.fluidtopics.net/86mR4bFOJ52agEqq2TbJgg)**   
  가양성 요청의 승인 및 거부와 같은 중요한 업데이트 및 활동에 대한 유용한 정보를 공유하도록 이메일 알림을 설정합니다. 이메일 알림을 만들려면 알림 전송 시기, 받는 사람 및 포함된 항목을 지정해야 합니다.
* **[의 예외 관리 애플리케이션 취약성 대응](https://servicenow-prod.fluidtopics.net/r08c3KMZEPeipKNV7Ddo6g)**   
  조직이 게시된 취약성 관리 또는 보안 정책, 표준 또는 지침을 준수할 수 없는 경우 예외를 요청할 수 있습니다. 예외 관리에는 정책에 따라 정정할 수 없는 AVI(애플리케이션 취약한 항목)에 대한 예외를 요청, 검토, 승인 또는 거부하는 작업이 수반됩니다.
* **[애플리케이션 취약성 대응 정정 작업 및 작업 규칙 개요](https://servicenow-prod.fluidtopics.net/NwuAa5CTgYLHf6Np~S~Ryg)**   
  분석가와 정정 전문가가 애플리케이션 취약한 항목(AVI)을 구성하고 대량으로 분석할 수 있도록 정정 작업(AVUL)을 구성합니다. AVI가 정정 작업에 자동으로 할당되도록 정정 작업이 구성되는 기준이 구성됩니다. 정정 작업을 사용하면 진행 상황을 모니터링하고 정정 프로세스를 보다 효율적으로 추진할 수 있습니다.

