---
sourceDocument: Xanadu 보안 관리
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ko-KR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - ko-KR

ft:publication_title :

    - Xanadu 보안 관리

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# MISP Integration for Security Operations

# MISP Integration for Security Operations {#ariaid-title1}

* 릴리스 버전: Xanadu
* 
* 업데이트 날짜 2024년 08월 01일
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 소요 시간: 4분

을 사용하면 MISP Integration for Security Operations사이팅 검색, 옵저버블 보강을 통해 보안 인시던트를 조사하고 에서 MISP이벤트를 만들거나 업데이트할 수 있습니다. 를 사용하면 MISP표적 공격을 더 빠르게 조사하고, 탐지율을 개선하고, 사용자 환경에서 가양성 수를 줄일 수 있습니다.

## 스토어에서 앱 요청 {#misp-integration-for-security-operations__id_l5b_fnj_4qb}

[ServiceNow Store](https://store.servicenow.com/sn_appstore_store.do#!/store/home) 웹 사이트를 방문하면 사용 가능한 모든 앱을 확인하고 스토어에 요청을 제출하는 방법에 대한 정보를 참조할 수 있습니다. 출시된 모든 앱의 누적 릴리스 정보는 [ServiceNow Store 버전 기록 릴리스 정보](https://www.servicenow.com/docs/bundle/store-release-notes/page/release-notes/store/sn-store-release-notes.html)를 참조하십시오.{#misp-integration-for-security-operations__inline-send-to-store}

## MISP 개요 {#misp-integration-for-security-operations__section_lfd_2dt_3qb}

MISPMalware Information Sharing Platform를 사용하면 신뢰할 수 있는 구성원 커뮤니티 내에서 표적 맬웨어 및 공격에 대한 위협 인텔리전스 및 IoC(Indicators of Compromise)를 교환하고 공유할 수 있습니다. 비공개 또는 공개 커뮤니티와 정보를 공유할 MISP 수도 있습니다. 정보를 교환 MISP 하여 표적 공격을 더 빠르게 조사하고, 탐지율을 개선하고, 사용자 환경에서 가양성 수를 줄일 수 있습니다.

## MISP 및 Security Operations {#misp-integration-for-security-operations__section_m4r_2dt_3qb}

다음 예제를 참조하여 보안 운영 애플리케이션에서 정보가 플로우되는 MISP 방식을 학습하십시오.
그림 1. MISP 및 보안 운영 개요

## 주요 기능 {#misp-integration-for-security-operations__section_m1m_znf_lqb}

이 통합에는 주요 기능으로 수행할 수 있는 작업이 포함됩니다.MISP

* [비공개 및 공용으로 연결 MISP 인스턴스](https://servicenow-prod.fluidtopics.net/JVETRu9ZV9W5og0n4mxbIA#install-and-configure-misp__table_kyc_qbg_pa1).
* [옵저버블의 수동 및 자동 관찰 검색 지원](https://servicenow-prod.fluidtopics.net/6CXE4RT3s7OB~_f_pI3O5g#sightings-searches-in-misp "인스턴스의 MISP 옵저버블에 대해 사이팅 검색을 수행하여 피싱 공격이나 악성 IP 또는 URL과의 통신과 같은 특정 유형의 공격이 네트워크에서 발생하는 빈도를 확인할 수 있습니다. 각 발생은 목격으로 간주됩니다.")
* [케이스 관리에서 관찰 검색을 실행합니다](https://servicenow-prod.fluidtopics.net/6CXE4RT3s7OB~_f_pI3O5g#perform-a-manual-sighting-search-in-misp "개별 또는 여러 옵저버블을 선택하고 애플리케이션에서 Now Platform MISP Integration for Security Operations 수동 사이팅 검색을 수행하여 시간 경과에 따른 위협의 확산을 확인합니다.").
* [속성에 대한 사이팅 보고 또는 업데이트:](https://servicenow-prod.fluidtopics.net/6CXE4RT3s7OB~_f_pI3O5g#report-sightings-to-misp "데이터의 가양성에 대응하고 양성 위협이 발생할 때 인식을 높일 수 있도록 위협 데이터 사이팅을 보고합니다. 특정 옵저버블 또는 속성에 대한 만료 날짜를 추가할 수도 있습니다.")
  * 옵저버블을 사이팅으로 보고(전역)
  * 옵저버블을 긍정 오류로 보고(전역)
  * 옵저버블을 만료됨으로 보고
  {#misp-integration-for-security-operations__ul_cbn_d4f_lqb}
* [수동 및 자동 옵저버블 보강을 지원합니다](https://servicenow-prod.fluidtopics.net/QXWX2qTuepIMbGYpktSEbg#observable-enrichment-in-misp "인시던트 응답 조사 중에 다양한 MISP 소스의 추가 정보로 옵저버블을 보강하여 식별된 위협을 억제할 수 있습니다."). 결과에는 옵저버블과 관련된 속성 및 이벤트 정보가 포함됩니다 MISP .
* 태그, [은하](https://servicenow-prod.fluidtopics.net/QXWX2qTuepIMbGYpktSEbg#manage-galaxies-in-misp "에서 MISP 은하를 추가 또는 제거하여 이러한 객체를 에서 클러스터 MISP 로 분류하고 이벤트나 속성에 MISP 연결할 수 있습니다.") 또는 [주석](https://servicenow-prod.fluidtopics.net/QXWX2qTuepIMbGYpktSEbg#add-or-update-comments-in-misp "속성에 대한 MISP 설명을 추가합니다. 추가하는 주석은 정보 제공의 목적으로만 사용되며 데이터의 상관 관계 MISP 에는 사용되지 않습니다.")[의](https://servicenow-prod.fluidtopics.net/QXWX2qTuepIMbGYpktSEbg#manage-tags-in-misp "에 태그를 MISP 추가하거나 제거하여 이벤트 또는 속성을 분류합니다. 전역적으로 태그 지정을 사용하여 분류를 활성화하거나, 분류 중에 이벤트를 수정하지 않으려는 MISP 경우 로컬에서 태그를 사용할 수 있습니다.") 추가 또는 업데이트를 포함하는 속성 보강 MISP 입니다.
* [에서 이벤트 생성 MISP 시작 항목 SIR](https://servicenow-prod.fluidtopics.net/O1_Sojys6X02Jf0k9UDaiw#create-an-event-in-misp "에서 Now Platform 수동으로 이벤트를 MISP 생성하여 속성 및 객체로 표시되는 상황별 관련 정보를 캡처합니다."): 에서 SIR이벤트 MISP 의 수동 및 자동 생성을 지원합니다.
* MISP[태그](https://servicenow-prod.fluidtopics.net/O1_Sojys6X02Jf0k9UDaiw#update-tags-to-misp-event "태그를 Now Platform MISP 추가하여 이벤트 또는 속성을 분류합니다. 전역적으로 태그 지정을 사용하여 분류를 활성화하거나, 분류 중에 이벤트를 수정하지 않으려는 MISP 경우 로컬에서 태그를 사용할 수 있습니다."), [은하](https://servicenow-prod.fluidtopics.net/O1_Sojys6X02Jf0k9UDaiw#update-galaxies-to-misp-event "은 Now Platform MISP 하계를 추가하거나 제거하여 이러한 객체를 인스턴스의 MISP 클러스터로 분류하고 이벤트 또는 속성에 MISP 연결할 수 있도록 합니다.") 또는 속성의 추가 또는 업데이트를 포함하는 이벤트를 SIR 업데이트[합니다](https://servicenow-prod.fluidtopics.net/O1_Sojys6X02Jf0k9UDaiw#add-attribute-to-a-misp-event "이벤트에 유형, 범주 및 이벤트에 대한 기타 상황별 정보와 같은 속성을 추가합니다.").
* [보안 인시던트 관련 옵저버블을 속성으로 추가 MISP 이벤트](https://servicenow-prod.fluidtopics.net/O1_Sojys6X02Jf0k9UDaiw#add-attribute-to-a-misp-event "이벤트에 유형, 범주 및 이벤트에 대한 기타 상황별 정보와 같은 속성을 추가합니다.").
* [자동 추출 MITRE-ATT\&CK™ 정보 출처 MISP 속성](https://servicenow-prod.fluidtopics.net/IWUGb_Cv9H7YsE9TWBt~zQ "정보의 자동 롤업을 활성화하지 않은 경우 MISP 보강 결과를 수동으로 롤업 MISP 합니다.") 정보를 보안 인시던트에 SIR 연결합니다.
* [자동으로 추가 SIR
  MITRE-ATT\&CK™ 은하로서의 정보 MISP 이벤트](https://servicenow-prod.fluidtopics.net/YEgbs4pNum92gpw7DcJrqA#review-the-misp-integration-settings__ul_pf2_41x_nqb).
{#misp-integration-for-security-operations__ol_gjg_c4f_lqb}

## 핵심 개념 {#misp-integration-for-security-operations__section_m1s_xft_jqb}

이 통합에는 반드시 알아야 하는 다음과 같은 주요 개념이 포함됩니다.

* MISP 는 위협 인텔리전스 플랫폼(TIP)입니다. TIP를 사용하여 보안 위협 데이터를 실시간으로 수집, 상관 관계, 분류, 공유 및 통합하여 작업의 우선 순위를 지원하고 공격 방지, 탐지 및 대응을 지원할 수 있습니다.
* MISP 는 위협 인텔리전스 관리(TIM)입니다. TIM을 사용하면 컨텍스트를 통해 위협 데이터를 위협 인텔리전스로 전환하고 사용자 정의 점수 매기기 및 관련성에 따라 위협의 우선 순위를 자동으로 지정할 수 있습니다.
* MISP 데이터 계층
  * 이벤트는 컨텍스트로 연결된 정보를 캡슐화한 것입니다.
  * 속성은 표시기 또는 지원 데이터일 수 있는 개별 데이터 요소입니다.
  * 객체는 사용자 지정 템플릿 속성 컴퍼지션입니다.
  * 객체 참조는 다른 구성 요소 간의 관계입니다.
  * 사이팅은 검색된 데이터 포인트의 시간별 발생입니다.
  {#misp-integration-for-security-operations__ul_j4z_g3t_jqb}
* MISP 컨텍스트 계층
  * 태그는 이벤트 또는 속성에 첨부되는 레이블이며 분류에서 가져올 수 있습니다.
  * 은하단은 은하에서 오는 이벤트나 속성에 레이블을 지정하는 데 사용할 수 있는 지식베이스 항목입니다.
  * 클러스터 관계는 클러스터 간에 미리 정의된 관계를 나타냅니다.
  {#misp-integration-for-security-operations__ul_up2_j3t_jqb}
* 표시기에는 의심스럽거나 악의적인 사이버 활동을 탐지하는 데 사용할 수 있는 패턴이 포함되어 있습니다.
* 속성은 MISP 네트워크 표시기(IP 주소), 시스템 표시기(메모리의 문자열) 또는 은행 계좌 세부 정보일 수 있습니다. 의 MISP 속성은 다른 SIEM 또는 다음과 같은 STIX형식에서 옵저버블이라고 합니다.
  * 형식은 특성을 설명합니다. 예를 들어 MD5 또는 URL입니다.
  * 속성 범주는 속성을 설명합니다. 예를 들어 페이로드 전달이 있습니다.
  * IDS 태그는 속성을 감지에 자동으로 사용할 수 있는지 여부를 결정합니다.
  {#misp-integration-for-security-operations__ul_ab4_llt_jqb}

{#misp-integration-for-security-operations__ul_v12_xht_jqb}  
주:  
개념에 대한 MISP 자세한 내용은 [MISP 설명서 웹 사이트를](https://www.misp-project.org/documentation/) 참조하십시오

## 조직이 얻을 수 있는 이점 MISP Integration for Security Operations {#misp-integration-for-security-operations__section_fzn_grt_jqb}

보안 분석가는 위협 환경에 대한 상황 인식을 확보하고 유지해야 하며, 이는 엄청난 양의 위협 데이터를 수동으로 통합하고 통합해야 함을 의미합니다. 이 데이터를 수집, 통합 및 통합하려면 귀중한 시간이 소요되므로 위협 탐지 및 분석이 느려집니다. MISP Integration for Security Operations 분석가는 보안 인텔리전스를 MISP 기존 Now Platform 인스턴스에 통합하여 더 많은 위협을 탐지하고 더 빠르게 대응할 수 있습니다.

조직을 MISP Integration for Security Operations사용하여 다음 작업을 수행할 수 있습니다.

* 보안 분석가가 적절한 컨텍스트로 신속하게 대응할 수 있도록 지원합니다.
* 위협을 탐지하고 억제하기 위한 인시던트 플로우를 자동화하여 보안 팀의 효율성을 향상시킵니다.
* 수동 조사 시간을 줄이고 보안 분석가가 Now Platform.
{#misp-integration-for-security-operations__ul_qpd_jrt_jqb}

## 이 통합에 대해 알아보기 {#misp-integration-for-security-operations__section_hb1_zft_jqb}

{#misp-integration-for-security-operations__table_gwh_3gt_jqb__entry__2}

| 문서 식별자 | 문서 제목 |
|-|-|
| MISP 설명서 웹 사이트 | [MISP 설명서 웹 사이트](https://www.misp-project.org/documentation/) |
| ServiceNow 제품 설명서 웹 사이트 | [ServiceNow 제품 설명서 웹 사이트](https://docs.servicenow.com) |
[ ]

{#misp-integration-for-security-operations__table_gwh_3gt_jqb}
* **[MISP 관리](https://servicenow-prod.fluidtopics.net/di5TftZfS3kY9WpArs70BA)**   
  에서 통합을 Now Platform 설정하여 MISP 사이팅 검색, 옵저버블 보강을 수행하고 에서 MISP이벤트를 생성 및 업데이트할 수 있습니다.
* **[를 사용하여 MISP 위협 조사 및 분석](https://servicenow-prod.fluidtopics.net/rm0xBAY0ZtewsekKYMhH6g)**   
  모듈과 Now Platform SIR 모듈 전체의 Now Platform 위협 인텔리전스 데이터를 사용하여 MISP 조직에 대한 위협을 조사하고 분석할 수 있습니다.

