---
sourceDocument: Xanadu 보안 관리
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ko-KR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - ko-KR

ft:publication_title :

    - Xanadu 보안 관리

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# 탐지 규칙 생성 및 매핑

# 탐지 규칙 생성 및 매핑 {#ariaid-title1}

* 릴리스 버전: Xanadu
* 
* 업데이트 날짜 2024년 08월 01일
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 소요 시간: 4분

탐지 규칙을 생성하고 전술 및 기술에 대해 매핑합니다. 이 매핑을 사용하면 조직의 탐지 규칙에 대한 범위를 볼 수 있습니다.

## 시작하기 전에

필요한 역할:

* sn_ti.admin, sn_si.admin: 만들기, 쓰기, 삭제 권한
* sn_ti.read: 읽기 권한
{#create-detection-rules__ul_kg3_lwl_wnb}

## 이 태스크 정보

탐지 규칙 매핑을 사용하면 조직에서 특정 기술을 식별하는 데 사용할 수 있는 탐지 규칙을 확인할 수 있습니다.

매핑의 기본 목적은 조직에 특정 기술을 사용하는 악의적 사용자의 공격으로 인해 경보 또는 이벤트가 트리거되는 시기를 식별하는 데 필요한 탐지 규칙이 있는 경우 가시성을 제공하는 것입니다.

예를 들어 다양한 기술에 매핑된 검색 규칙 목록을 보여 주는 다음 그림을 보십시오. 다음에서도 이 정보를 볼 수 있습니다. [the MITRE-ATT\&CK 탐색기](https://servicenow-prod.fluidtopics.net/2yijN~aeiHKSxYNHVuAmDA#mitre-att-ck-heatmap-and-navigator "히트 맵과 탐색기를 MITRE-ATT&CK 사용하여 기본 탐색을 수행하고 전체 기술 탐지 범위를 시각화할 수 있습니다.").

기본 시스템 SIEM 자동 추출 규칙을 사용하지 않으려면 탐지 규칙 매핑에 따라 TTP의 MITRE-ATT\&CK 자동 롤업을 사용하도록 설정합니다. 경보 규칙 이름 필드에 보안 인시던트를 트리거하는 경보 또는 이벤트 규칙을 채울 수 있습니다. SIEM 통합, 이메일 구문 분석, 수동 생성 등을 사용하여 경보 규칙 이름 필드를 채울 수도 있습니다. 자세한 내용은 [탐지 규칙에서 정보 롤업 MITRE-ATT\&CK](https://servicenow-prod.fluidtopics.net/Gy2MUhBX4KikCdY_hqvhLw "더 나은 보안 인시던트 및 위협 분석을 위해 탐지 규칙에서 보안 인시던트로 정보를 롤업 MITRE-ATT&CK 할 수 있습니다.") 문서를 참조하십시오.  
주:  
탐지 규칙 기능이 업데이트되어 단일 전술을 여러 기술에 매핑할 수 있습니다. 이전에는 단일 전술을 단일 기술로 매핑할 수 있었습니다. 플러그인을 위협 인텔리전스 버전 12.0.4에서 상위 버전으로 업그레이드하는 경우 모듈의 MITRE-ATT\&CK 탐지 규칙을 사용하기 전에 다음 사항을 검토하십시오.  
* 필드 - 규칙 이름, 경보 센서, 소스, 범주, 하위 범주 및 MITRE-ATT\&CK 전술이 공통인 경우 여러 기록이 단일 기록에 병합된 것을 확인할 수 있습니다.
* 이전 기록은 사용하지 않는 열에서는 True로, 활성 열에서는 False로 표시됩니다.
* 병합된 새 기록을 사용할 수 있으며 사용하지 않는 열에서는 false로 표시되고 활성 열에서는 true로 표시됩니다.
* 업그레이드를 확인하고 모든 탐지 규칙이 성공적으로 마이그레이션된 것을 확인한 후 deprecated 열에서 true로 표시된 이전 레코드를 삭제할 수 있습니다.
{#create-detection-rules__ul_b5c_ptz_5rb}

## 프로시저

1. 다음으로 이동 모두위협 인텔리전스MITRE ATT\&CK 관리탐지 규칙 - MITRE ATT\&CK 매핑.
2. 다음 방법 중 하나를 사용하여 탐지 규칙을 생성합니다.  
   방법 1: 검색 규칙을 수동으로 만듭니다.
   1. 새로 만들기를 클릭하고 양식의 필드에 내용을 입력합니다.{#create-detection-rules__table_t2v_3ds_wnb__entry__2}

      | 필드 | 설명 |
      |-|-|
      | 규칙 이름 | 탐지 규칙의 이름입니다. |
      | MITRE-ATT\&CK 전술 | 관련 MITRE-ATT\&CK 전술. |
      | MITRE-ATT\&CK 기술을 | 관련 MITRE-ATT\&CK 기술. 단일 방법에 대해 여러 기술을 선택할 수 있습니다. |
      | 소스 | 이메일, 방화벽, 네트워크 모니터링 등과 같은 보안 인시던트의 소스입니다. |
      | 경보 센서 | 경보 또는 이벤트 데이터(예: CarbonBlack, CrowdStrike, McAfee 등)를 수집하는 보안 통합입니다. |
      | 하위 범주 | 문제를 추가로 정의하는 하위 범주입니다. |
      | 범주 | 보안 문제의 유형을 식별하는 범주입니다. |
      | MITRE-ATT\&CK 기술 | 관련 MITRE-ATT\&CK 기술. 단일 방법에 대해 여러 기술을 선택할 수 있습니다. |
      | 보안 인시던트 수 | 기술이 추가된 보안 인시던트 수입니다. 이 개수는 경보 규칙에서 보안 인시던트로 정보를 자동으로 롤업 MITRE-ATT\&CK 하도록 설정한 경우에 나타납니다. |
      | 사용하지 않음 | 탐지 규칙 매핑은 더 이상 사용되지 않습니다. |
      | 활성 | 탐지 규칙이 활성 상태이고 사용자 환경에 배포되었는지 여부를 지정하는 옵션입니다. |
      [표 1. 탐지 규칙 - MITRE-ATT\&CK 매핑]

      {#create-detection-rules__table_t2v_3ds_wnb}

   2. 제출을 클릭합니다.

   {#create-detection-rules__ul_vnm_qfs_wnb} 방법 2: 검색 규칙을 가져오고 만듭니다.
   1. Rule Name(규칙 이름) 열 헤더를 마우스 오른쪽 버튼으로 클릭합니다.
   2. 목록에서 Import(가져오기)를 클릭합니다.
   3. Excel 템플릿 만들기를 클릭합니다.
   4. 내보내기가 완료된 후 Download(다운로드 )를 클릭합니다. 파일 이름이 sn_ti_alert_rules_mitre_attack_technique_mapping인 Excel 템플릿이 컴퓨터에 다운로드됩니다.

      다음 그림에서는 Excel 템플릿을 내보내고, 스프레드시트에 세부 정보를 입력하고, 파일을 업로드하고, 필드를 미리 보고, Now Platform.
   5. 스프레드시트를 열고 두 번째 시트 탭을 선택한 다음 입력한 내용을 검토합니다. 양식의 필드에 내용을 입력한 다음 파일을 저장합니다.{#create-detection-rules__table_v4k_rj5_rsb__entry__2}

      | 필드 | 설명 |
      |-|-|
      | 규칙 이름 | 탐지 규칙 이름입니다. |
      | 활성 | 탐지 규칙이 활성 상태이고 사용자 환경에 배포되었는지 여부를 지정하는 옵션입니다. |
      | 경보 센서 | 경보 또는 이벤트 데이터(예: CarbonBlack, CrowdStrike, McAfee 등)를 수집하는 보안 통합입니다. |
      | 범주 | 보안 문제의 유형을 식별하는 범주입니다. |
      | 의견 | 탐지 규칙에 대한 설명입니다. |
      | 사용하지 않음 | 탐지 규칙 매핑은 더 이상 사용되지 않습니다. |
      | MITRE-ATT\&CK 기술 ID | MITRE-ATT\&CK 접근성 기능에 대한 기술 ID(예: T1546.008) |
      | MITRE-ATT\&CK 방법 ID | MITRE-ATT\&CK 지속성에 대한 전술 ID(예: TA0003)입니다. |
      | 보안 인시던트 수 | 기술이 추가된 보안 인시던트 수입니다. 이 수는 경보 규칙에서 보안 인시던트로 정보를 자동으로 롤업 MITRE-ATT\&CK 하도록 설정하고 탐지 규칙이 활성 상태일 때 나타납니다. |
      | 소스 | 이메일, 방화벽, 네트워크 모니터링 등과 같은 보안 인시던트의 소스입니다. |
      | 하위 범주 | 문제를 추가로 정의하는 하위 범주입니다. |
      | MITRE-ATT\&CK 전술 | 관련 MITRE-ATT\&CK 전술. |
      | MITRE-ATT\&CK 기술 | 관련 MITRE-ATT\&CK 기술. |
      [표 2. 템플릿 임포트]

      {#create-detection-rules__table_v4k_rj5_rsb}

      다음 그림에서는 스프레드시트 템플릿을 보여 줍니다. 필수 필드(규칙 이름, MITRE-ATT\&CK 방법 ID 및 MITRE-ATT\&CK 기술 ID)가 빨간색으로 강조 표시됩니다.

   6. 파일 선택을 클릭하고 컴퓨터에서 스프레드시트를 선택합니다.
   7. 업로드를 클릭합니다.
   8. 임포트한 데이터 미리 보기(Preview Imported Data)를 클릭합니다.
   9. 매핑을 미리 보고 임포트 완료를 클릭합니다.

      다음 그림에서는 스프레드시트를 업로드하고, 데이터를 미리 보고, 오류를 검토하고, 탐지 규칙 매핑 임포트 프로세스를 완료하는 방법을 보여줍니다.

   {#create-detection-rules__ol_t4k_rj5_rsb}
**관련 개념**   

* [정보 임포트를 MITRE-ATT\&CK 위한 자동 추출 기술 규칙](https://servicenow-prod.fluidtopics.net/VZupUI1vNdG~Y84HBHMIvA#auto-extract-technique-rules "기본 시스템 자동 추출 규칙을 사용하여 기존 외부 공급업체 통합에서 정보를 임포트 MITRE-ATT&CK 합니다.")  
**관련 태스크**   

* [프레임워크 설정 MITRE-ATT\&CK](https://servicenow-prod.fluidtopics.net/pH5bZAqJ0uf2Dads~De1UA "조직의 위협 탐지를 위한 컬렉션을 설정할 MITRE-ATT&CK 수 있도록 프로필을 활성화 MITRE-ATT&CK 하고 예약된 작업을 설정합니다.")
* [매트릭스 관리](https://servicenow-prod.fluidtopics.net/lU1dmaK6aSun5w1ksH4hRg "컬렉션에서 MITRE TAXII 가져온 행렬을 관리합니다. 매트릭스는 전술과 기술의 모음입니다. 저장소에서 컬렉션을 사용할 수 MITRE-ATT&CK 있는지 검토할 매트릭스를 볼 수 있습니다.")
* [기술 관리](https://servicenow-prod.fluidtopics.net/ZDwSlj5B_KJDOsPCKB9FxQ "컬렉션에서 MITRE TAXII 임포트한 기술을 관리합니다. 이 기술에는 공격자가 특정 전술을 사용하기 위해 개발한 다양한 방법이 포함되어 있습니다. 조직과 관련이 없는 기술을 검토하고 비활성화할 수 있습니다. 에서 STIX기술은 공격 패턴으로 알려져 있습니다.")
* [완화 관리](https://servicenow-prod.fluidtopics.net/jcWmNfAo76YAvy903xlj_A "컬렉션에서 임포트한 완화를 MITRE TAXII 관리합니다. 완화를 사용하면 악의적 사용자가 조직에 대해 기술 또는 하위 기술을 성공적으로 실행하지 못하도록 방지할 수 있습니다. 에서 STIX완화는 작업 과정으로 알려져 있습니다.")
* [그룹 관리](https://servicenow-prod.fluidtopics.net/Q0g2s_uY70h80LCkhK9yGw "컬렉션에서 MITRE TAXII 임포트한 그룹을 관리합니다. 그룹은 보안 커뮤니티에서 일반 이름으로 추적되는 관련 침입 활동의 집합입니다. 분석가는 위협 그룹, 활동 그룹, 위협 행위자, 침입 집합 및 캠페인과 같은 다양한 용어를 사용하여 활동 클러스터를 추적합니다. 에서 STIX그룹은 침입 세트라고 합니다.")
* [맬웨어 관리](https://servicenow-prod.fluidtopics.net/nOH0_M7V1SYQNPhNE5ny0w "컬렉션에서 MITRE TAXII 임포트한 맬웨어 정보를 관리합니다. 맬웨어는 악성 코드를 나타내는 TTP의 일종입니다. 시스템에 은밀하게 삽입되는 프로그램을 말합니다. 맬웨어의 목적은 피해자의 데이터, 애플리케이션 또는 운영 체제(OS)의 기밀성, 무결성 또는 가용성을 손상시키는 것입니다.")
* [도구 관리](https://servicenow-prod.fluidtopics.net/3Snx90tJSQqqJ2dexMQPRg "컬렉션에서 MITRE TAXII 임포트한 도구 정보를 관리합니다. 도구는 위협 행위자가 공격을 수행하는 데 사용하는 합법적인 소프트웨어입니다.")
* [관계 관리 MITRE](https://servicenow-prod.fluidtopics.net/f~UBak9rxHLj27~hdniI1w "컬렉션에서 MITREMITRE TAXII 임포트한 관계 정보를 관리합니다.")
* [CVE 및 기술 매핑 관리](https://servicenow-prod.fluidtopics.net/hzb3JrVGrm0Ky8o79y8CgQ "컬렉션을 임포트 MITRE TAXII 한 후 매핑되는 CVE 및 기술 정보를 관리합니다.")
* [데이터 확장 MITRE-ATT\&CK](https://servicenow-prod.fluidtopics.net/vPD8AdiqBleTk2FvN9zLtA "에서 리포지토리 데이터를 Now Platform 보강하여 확장 MITRE-ATT&CK 합니다.")
* [데이터 소스 및 탐지 도구 매핑 정의](https://servicenow-prod.fluidtopics.net/pKUElS_gNUC3DcgTLXjPRw "전술 및 기술에 대한 데이터 소스와 탐지 도구 매핑을 MITRE-ATT&CK 정의합니다. 데이터 소스 매핑은 데이터 소스의 관련성 및 가용성에 대한 인사이트와 사용자 환경에서 데이터 소스를 모니터링하기 위한 탐지 도구를 제공합니다.")
* [데이터 소스 및 데이터 구성요소 매핑 정의](https://servicenow-prod.fluidtopics.net/lAZzWs3Kk7RgbbiOO5YuYg "최신 TAXII 컬렉션을 사용하고 있으며 데이터 소스, 데이터 구성요소 및 다양한 기술 간의 관계를 유지하려는 경우 데이터 구성요소 매핑을 사용합니다. 데이터 소스를 데이터 구성요소의 추가 컨텍스트와 매핑하여 데이터 소스에 컨텍스트의 추가 하위 계층을 제공하여 악의적 사용자의 행동을 MITRE-ATT&CK 더 잘 이해할 수 있도록 합니다.")
* [기술 탐지 범위 정의](https://servicenow-prod.fluidtopics.net/4yPFKho53xi7T_ceT2YDMw "조직에서 특정 악의적 기술을 측정하고 탐지해야 하는 기술 탐지 범위를 정의합니다.")
* [기술 탐지 범위를 기술에 매핑](https://servicenow-prod.fluidtopics.net/KXX41hyUaq8UuLCO9iMKow "조직에서 특정 악의적 기술을 탐지할 수 있는 기술과 전체 기술 탐지 범위를 매핑합니다.")
* [완화 범위 정의](https://servicenow-prod.fluidtopics.net/ti6W27Frx8PtOn2gQBB1xQ "조직에서 특정 기술로 인해 발생하는 공격을 얼마나 잘 방지할 수 있는지 파악할 수 있도록 기술과 연결된 각 완화에 대한 완화 범위를 정의합니다.")
* [완화 범위를 기술에 매핑](https://servicenow-prod.fluidtopics.net/XyMbAPHgpEvXgy4VU4bs8Q "조직의 전반적인 완화 전략을 탐지할 수 있는 기술과 완화 범위를 매핑합니다.")
* [위협 그룹 및 MITRE-ATT\&CK 기술 매핑 검토](https://servicenow-prod.fluidtopics.net/dMiOdO_LPDynYSKWdcFvzg "컬렉션에서 MITRE TAXII 가져온 위협 그룹 및 기술 개체와 개체 간의 관계 매핑 정보를 검토합니다. 이 매핑을 사용하면 기술 그룹과 해당 기술 매핑을 볼 수 있습니다.")
* [기술 히트맵 정의에 대한 위협 그룹](https://servicenow-prod.fluidtopics.net/0CCyUZXV5VeCP9Zyo9qeRg "히트맵에서 위협 그룹이 조직을 공격하는 데 사용하는 공격 패턴을 측정하고 탐지할 수 있도록 기술 히트맵 정의에 대한 위협 그룹을 정의합니다. 공격자 수가 많을수록 특정 기술을 사용하여 공격할 확률이 높아집니다.")
* [MITRE-ATT\&CK 시스템 속성 검토](https://servicenow-prod.fluidtopics.net/~z0o_eoIoIYS58LACvBXCg "MITRE-ATT&CK 시스템 속성 값을 검토합니다.")  
**관련 참조**   

* [프레임워크 시작하기 MITRE-ATT\&CK](https://servicenow-prod.fluidtopics.net/DNvoBUzJu_bxC7RhunrVuw "프레임워크 설정을 시작하기 전에 다음 정보를 검토하십시오 MITRE-ATT&CK .")
* [대상 STIX 데이터 모델 이해 MITRE](https://servicenow-prod.fluidtopics.net/A_Vqp6dOMtJ6q1z06jdwSA "에서 STIX 사용하는 MITRE 용어를 검토하고 의 프레임워크Now Platform를 MITRE-ATT&CK 효율적으로 사용하고 이해합니다.")
* [도메인 분리 및 MITRE-ATT\&CK](https://servicenow-prod.fluidtopics.net/Q5meNaRYykI3kAF9lnmeOg "이 도메인 분리 개요는 와 관련이 있습니다 MITRE-ATT&CK. 도메인 분리를 사용하여 데이터, 프로세스 및 관리 작업을 도메인이라는 논리적 그룹으로 분할할 수 있습니다. 그런 다음 사용자가 데이터를 보고 액세스할 수 있는 것을 포함하여 이러한 분리의 여러 가지 측면을 제어할 수 있습니다.")

