---
sourceDocument: Xanadu 보안 관리
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ko-KR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - ko-KR

ft:publication_title :

    - Xanadu 보안 관리

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# 자동 보안 인시던트 옵저버블 로그 데이터 보강

# 자동 보안 인시던트 옵저버블 로그 데이터 보강 {#ariaid-title1}

* 릴리스 버전: Xanadu
* 
* 업데이트 날짜 2024년 08월 01일
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 소요 시간: 1분

통합을 포함하여 위협 인텔리전스Palo Alto Networks - Firewall 특정 애플리케이션과 통합이 설정되면 옵저버블의 소스 IP가 수정될 때마다 보안 인시던트의 옵저버블 정보가 위협 로그 데이터로 자동으로 보강될 수 있습니다.

수정이 발생하면 비즈니스 규칙이 방화벽의 위협 로그에서 데이터를 검색하고 보안 인시던트의 옵저버블 정보를 보강하는 워크플로우를 시작합니다.  
옵저버블을 보강하려면 먼저 다음 단계를 수행해야 합니다.

* [위협 인텔리전스](https://servicenow-prod.fluidtopics.net/XmDCTPqv58SjC~3x48UmkQ#install-threat-lp5 "인스턴스에서 실행 위협 인텔리전스 하기 전에 에서 다운로드 ServiceNow Store해야 합니다.") 를 활성화해야 합니다.
* [Palo Alto Networks 방화벽](https://servicenow-prod.fluidtopics.net/id3Y6onwTNcbaDBUlFS3~w "통합 구성 기능을 사용하면 다음을 포함한 Palo Alto Networks - Firewall타사 보안 통합을 빠르게 활성화하고 설정할 수 있습니다. 을 Palo Alto Networks - Firewall(를) 사용하려면 먼저 에서 다운로드 ServiceNow Store해야 합니다.") 통합을 활성화하고 구성해야 합니다. 여기에는 도 포함될 [MID 서버에 대한 SSH 자격 증명 설정](https://servicenow-prod.fluidtopics.net/h8BmaI_tqb8TicUgf1Ac8w "Palo Alto Networks 방화벽이 MID Server에 API 호출을 보냅니다. 따라서 MID 서버에 대한 SSH 자격 증명이 생성되었는지 확인합니다.")수 있습니다.
{#si-observ-data-enrich__ul_rfj_ytx_1x}

해당 설정이 완료된 후 보안 인시던트와 관련된 옵저버블의 소스 IP를 변경하면 비즈니스 규칙이 보안 운영 Palo Alto Networks - 로그 데이터 가져오기 워크플로우를 실행하게 됩니다. 워크플로우 활동은 방화벽에서 검색 쿼리를 대기하고 방화벽에서 위협 로그 데이터를 검색하여 보안 인시던트에 XML 파일로 첨부하는 데 사용되는 작업 ID를 반환합니다.
**관련 태스크**   

* [AutoFocus 세션 정보 가져오기 보강 워크플로우](https://servicenow-prod.fluidtopics.net/6RQcqVXUAJkbjRD63fxArQ#search-for-malicious-content "Security Operations Palo Alto Networks - Get AutoFocus 세션 정보 보강 워크플로우가 실행되면 지정된 소스 IP에 대한 정보를 수집하기 위해 AutoFocus를 사용하여 검색 쿼리를 대기열에 넣습니다. AutoFocus가 해당 IP 주소에서 시작된 이전 세션에 대한 정보를 가지고 있는 경우 JSON 형식의 보고서가 반환됩니다.")
* [Security Operations Integration Palo Alto Networks 방화벽 시작 관리자 워크플로우](https://servicenow-prod.fluidtopics.net/91NXUIYtZLRBDGHuSoK33Q "Security Operations Integration Palo Alto Networks 방화벽 시작 관리자 워크플로우는 Security Operations Integration - 차단 요청 기능 워크플로우로 시작된 Palo Alto Networks 방화벽 구현입니다.")
* [Security Operations Palo Alto Networks - 값 확인 및 차단 워크플로우](https://servicenow-prod.fluidtopics.net/WI2ieKwspV7gacDJnEhHsg#check-and-block-values "잠재적 위협을 식별하기 위해 보안 인시던트가 생성되고 분류될 때 Security Operations Palo Alto Networks - 값 확인 및 차단 워크플로우를 사용하면 에 Palo Alto Networks - Firewall정의된 외부 동적 목록을 사용하여 IP 주소, URL 및 도메인을 자동으로 확인하고 업데이트할 수 있습니다.")
* [로그 데이터 가져오기 워크플로우](https://servicenow-prod.fluidtopics.net/1uujGECKg_6L7a~TPKcMyQ#get-threat-log-data ", 및 활성화된 경우 보안 인시던트 응답보안 인시던트의 옵저버블에 대한 소스 IP가 변경될 때 보안 운영 Palo Alto Networks - 로그 데이터 가져오기 워크플로우가 자동으로 실행됩니다.Palo Alto Networks - Firewall위협 인텔리전스")
* [WildFire 데이터 보강 워크플로우 가져오기](https://servicenow-prod.fluidtopics.net/lSzaI8ywwMRDOofEuVuoNQ#enrich-wildfire-data "Security Operations Palo Alto Networks - WildFire 데이터 보강 가져오기 워크플로우가 실행되면 해시 파일이 WildFire에 업로드됩니다. 데이터가 보강되고 보고서가 인스턴스에 다운로드되어 잠재적인 맬웨어 공격을 처리하는 데 도움이 됩니다.")

