---
sourceDocument: Xanadu 보안 관리
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ko-KR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - ko-KR

ft:publication_title :

    - Xanadu 보안 관리

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# 플로우 기반 Playbook

# 플로우 기반 Playbook {#ariaid-title1}

* 릴리스 버전: Xanadu
* 
* 업데이트 날짜 2024년 08월 01일
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 소요 시간: 1분

Flow Designer를 사용하면 보안 관리자와 플로우 설계 작성자가 수동 또는 문서화되지 않은 플레이북에서 자동화되고 반복 가능한 플레이북으로 보다 쉽게 전환할 수 있습니다. 드래그 앤 드롭 기능은 객체 이동, 조건 검사, 병렬 분기, 결정 테이블 등에 유연성을 제공합니다.

보안 인시던트 응답 는 기본 시스템과 함께 다음 Playbook을 제공합니다.

나열된 Playbook 외에도 Security Operations 스포크에는 플로우 Playbook에서 호출할 수 있는 하위 플로우가 있습니다. 랜섬웨어는 이러한 하위 흐름 중 하나입니다.

이러한 플로우를 활성화한 후 사용합니다. 자세한 내용은 [보안 인시던트 응답 플로우 활성화를](https://servicenow-prod.fluidtopics.net/FFK25VDcaMWqsZVBSQ8MOA "보안 관리자와 플로우 디자이너는 플로우를 보안 인시던트 응답 사용하여 조직의 보안 인시던트 해결 프로세스를 자동화할 수 있습니다.") 참조하십시오.
* **[자동화된 피싱을 위한 플레이북](https://servicenow-prod.fluidtopics.net/qWesjNogfvFv2_jJ4Ng1ag)**   
  자동화된 피싱 플레이북은 특정 유형의 보안 위협을 단계별로 해결하는 데 도움이 됩니다. 플로우 디자이너 템플릿을 사용하면 피싱 응답 플레이북의 단계를 자동화하고 인시던트를 빠르고 효율적으로 해결할 수 있습니다.
* **[자동화된 맬웨어를 위한 플레이북](https://servicenow-prod.fluidtopics.net/CjhgDWGil7cqb_t8LQvlaw)**   
  자동화된 맬웨어 플레이북은 맬웨어 경보를 빠르고 효율적으로 해결하는 데 도움이 되는 일련의 자동화된 단계를 제공합니다.
* **[실패한 로그인 설명서에 대한 플레이북](https://servicenow-prod.fluidtopics.net/5gntzL44rcBWiGOlJg7J3g)**   
  SIM 구성에 따라 사용자가 특정 로그인 시도에 실패하면 보안 인시던트가 생성됩니다.
* **[하위 보안 인시던트 자동화를 위한 플레이북](https://servicenow-prod.fluidtopics.net/gEF39NU0RXYE_GcBq2b3TQ)**   
  중복 보안 인시던트는 하위 보안 인시던트로 분류되어 상위 보안 인시던트로 롤업됩니다.
* **[Playbook for Office 365 - 악성 파일 탐지됨](https://servicenow-prod.fluidtopics.net/3E60omcJsDdCiXLRvS~npQ)**   
  이 플레이북은 Office 365에서 검색된 악성 파일을 조사하기 위한 체계적인 수정 단계를 제공합니다.
* **[반복 탐지를 위한 플레이북](https://servicenow-prod.fluidtopics.net/etXqLXh8RHIJA3om~jeI0Q)**   
  이 플레이북을 사용하면 과거에 정확히 또는 유사한 피싱 보고서에 대해 인시던트 응답이 제공되었는지 확인하고 유사하게 새 보고서에 대해 자동으로 작동합니다.
* **[스푸핑된 이메일에 대한 플레이북(동일한 표시 이름 사용)](https://servicenow-prod.fluidtopics.net/kWXBA0CXSHH6S0z_Tptj~A)**   
  이 플레이북은 이메일의 스푸핑된 이름이 조직 직원에게 전송될 때 트리거되는 스푸핑된 이메일을 조사하기 위한 체계적인 정정 단계를 제공합니다.
* **[엔드포인트 탐지를 위한 플레이북](https://servicenow-prod.fluidtopics.net/WclwmwNsVLpBfSlL_7uXCQ)**   
  이 플레이북은 호스트 또는 엔드포인트에서 트리거된 맬웨어 경보(예: 악성 파일 탐지)를 조사하기 위한 체계적인 정정 단계를 제공합니다.
* **[가능한 암호 스프레이에 대한 플레이북](https://servicenow-prod.fluidtopics.net/dQuwV114a3jkXdUkDwZpBw)**   
  이 플레이북은 여러 로그인 실패(동일한 사용자에 대해 둘 이상의 IP 주소에서 너무 많은 인증 실패)로 인해 트리거되는 암호 스프레이 경고를 조사하기 위한 체계적인 수정 단계를 제공합니다.
* **[T1003용 플레이북 - 자격 증명 덤핑 도구 탐지](https://servicenow-prod.fluidtopics.net/CqnwscphLXY0KVBA0iYUWA)**   
  이 플레이북은 자격 증명 덤프 활동과 관련된 인시던트를 조사하기 위한 체계적인 정정 단계를 제공합니다.
* **[이메일 도메인 스푸핑 탐지를 위한 플레이북](https://servicenow-prod.fluidtopics.net/eUhXJ0h0qYSvHGEcXi1vlQ)**   
  이 플레이북은 분석가에게 피셔의 이메일 주소와 유사한 도메인이 있을 수 있음을 경고하여 사용자가 보고한 피싱 제출물의 초기 단계 분류를 지원합니다.
* **[오타가 있는 스쿼트 도메인에 대한 플레이북](https://servicenow-prod.fluidtopics.net/UXro1KgGH~Ff9DHjOcNIXw)**   
  이 플레이북은 철자가 틀린 도메인을 조사하고 게시 중단을 위해 조직의 법무 부서와 협업하기 위한 체계적인 절차를 제공합니다. 오타가 있는 쪼그려 앉은 도메인은 합법적인 도메인 이름과 매우 유사하여 의도적으로 철자가 틀린 도메인 이름입니다. 공격자는 맞춤법 오류를 이용하여 재정적 착취 또는 기타 악의적인 활동을 위해 의도하지 않은 웹 사이트로 유도합니다.
* **[자격 증명 스니핑을 위한 플레이북](https://servicenow-prod.fluidtopics.net/KRUc9PbuH6uVsouTVEdN7Q)**   
  이 플레이북은 ServiceNow 인스턴스의 테이블을 통해 sys_installation_exit 수행되는 자격 증명 스니핑 활동과 관련된 인시던트를 조사하기 위한 시스템 정정 단계를 제공합니다.
* **[T1070용 플레이북 - Windows 이벤트 로그 지워짐](https://servicenow-prod.fluidtopics.net/GCx38xk863E91S49AuNeQA)**   
  이 플레이북은 사용자가 보안 로그를 제거하는 이벤트 유형을 추적하는 인시던트를 조사하기 위한 정정 단계를 제공합니다. 보안 로그가 지워질 때마다 이벤트 517 및 1102는 감사 시스템 이벤트 정책 상태에 관계없이 기록됩니다.
* **[/etc/hosts 파일의 외부 주소 OSquery를 위한 플레이북](https://servicenow-prod.fluidtopics.net/0C2FuShH5BsF94q6slNNAg)**   
  이 플레이북은 내부 호스트 이름 또는 도메인이 Linux 서버의 로컬 DNS(/etc/hosts)에 있는 외부 IP 주소에 할당되었음을 나타내는 인시던트를 조사하기 위한 체계적인 정정 단계를 제공합니다.
* **[Bash 이력 삭제 사용자를 위한 플레이북 - 클라우드](https://servicenow-prod.fluidtopics.net/qSLRQURfD_oTZhmmUlHCig)**   
  이 플레이북은 누군가가 Linux 서버에서 Bash 기록(.bash_history) 파일을 제거하려고 했는지 여부를 나타내는 인시던트를 조사하기 위한 체계적인 정정 단계를 제공합니다.
* **[서비스 계정에서 성공적인 VPN 시도를 위한 플레이북 - 기업/클라우드](https://servicenow-prod.fluidtopics.net/T4E8iNDKqyxex29IuqbiFA)**   
  이 플레이북은 VPN을 통해 서비스 계정에서 성공한 로그인 시도를 추적하는 인시던트를 조사하기 위한 체계적인 정정 단계를 제공합니다. 서비스 계정에는 VPN의 로그인 이벤트가 있어서는 안 되며, 이러한 이벤트는 무차별 암호 대입 공격 또는 계정 자격 증명의 노출 가능성을 나타내는 지표가 될 수 있습니다.
* **[비활성화된 계정에 대한 접근 시도에 대한 플레이북](https://servicenow-prod.fluidtopics.net/KPmJQivsrwDF9BXlUle~dw)**   
  이 Playbook은 계정이 종료, 비활성화 또는 분리된 직원이 자격 증명으로 로그인을 시도할 때 트리거됩니다. Sail 포인트에서 사용자의 ID 상태는 일반적으로 종료 날짜에 비활성화로 업데이트됩니다.
* **[T1003용 플레이북 - 방어 회피 - Mimikatz DCShadow](https://servicenow-prod.fluidtopics.net/nT1oc63G0wv_bisMJru_3g)**   
  이 플레이북은 Mimikatz DCShadow로 인해 발생한 것으로 의심되는 인시던트를 조사하기 위한 체계적인 정정 단계를 제공합니다. DCShadow는 대부분의 표준 보안 컨트롤(SIEM 포함)을 우회하여 자체 데이터를 삽입하는 도메인 컨트롤러(Active Directory를 제어하는 서버)의 동작을 시뮬레이션하는 Mimikatz의 기능입니다.
* **[T1003용 플레이북 - 자격 증명 덤핑 - Mimikatz DCSync](https://servicenow-prod.fluidtopics.net/n1NfV3j5MIpyTP~hQdkitg)**   
  이 플레이북은 Mimikatz DCSync로 인해 발생한 것으로 의심되는 인시던트를 조사하기 위한 체계적인 정정 단계를 제공합니다. 이 플레이북은 Mimikatz 함수 (lsadump::d csync) 중 하나가 사용될 때 트리거됩니다. 이 함수는 일반적으로 공격받은 DC(도메인 컨트롤러)에서 사용됩니다.
* **[여러 IP의 Okta 사용자 로그인 실패를 위한 플레이북](https://servicenow-prod.fluidtopics.net/N4RTHIPTdqldLupUmcqGsw)**   
  이 플레이북은 Okta에서 사용자 로그인 실패에 대한 인시던트를 조사하기 위한 체계적인 정정 단계를 제공합니다.
* **[ModSec용 플레이북 IP 버스트에 의한 무차별 암호 대입 공격](https://servicenow-prod.fluidtopics.net/DixV17mIAcRahCJTP3txsw)**   
  이 플레이북은 ModSec에서 탐지한 여러 IP의 로그인 페이지에서 무차별 암호 대입 공격 시도 인시던트를 조사하기 위한 체계적인 정정 단계를 제공합니다. 이벤트 조건은 ModSec 정책 자체에서 설정할 수 있으며 ModSec에서 이벤트가 생성되면 Splunk에서 경보가 발생합니다.

**관련 개념**   

* [프로세스 기반 Playbook](https://servicenow-prod.fluidtopics.net/0d12kpy8D8nwocTd1XNIng "플레이북 구성요소는 플로우가 아닌 내장된 워크플로우 스튜디오 플레이북에서만 작동합니다. 그러나 기존 플로우 기반 Playbook은 계속 작동하며 활동은 계속해서 응답 작업으로 렌더링됩니다.")

