이 통합에 사용되는 주요 용어
이 섹션에서는 이 통합에 사용되는 몇 가지 주요 용어에 대해 설명합니다.
설치 및 구성 중에 사용되는 주요 용어는 다음과 같습니다. 이러한 용어에 대한 자세한 내용은 ServiceNow 제품 설명서 웹 사이트 와 Splunk 웹 사이트 및 Splunk 리소스 의 리소스 페이지를 참조하십시오.
- Now Platform
- 엔터프라이즈 ServiceNow 제품입니다. Now Platform(), ITSM(IT Service Management) 및 기타 제품과 같은 보안 인시던트 응답SIR개별 구성요소가 빌드되는 기반입니다.
- ServiceNow Splunkbase 애드온
- 통합의 ServiceNow 수동 이벤트 전달 옵션을 지원하는 콘솔에 Splunk Enterprise Security 설치된 애플리케이션입니다. 수동 이벤트 전달은 통합의 선택적 기능입니다. 이 ServiceNow Splunkbase 추가 기능은 에서 이벤트를 Splunk가져오는 통합에서 제공하는 자동화된 중요 이벤트 수집에는 필요하지 않습니다.
- Security Incident Response(SIR)
- Now Platform 검색 및 초기 분석에서 방지, 근절 및 복구를 거쳐 최종 사후 인시던트 검토 및 종결에 이르기까지 보안 인시던트의 진행 상황을 추적하는 애플리케이션입니다.
- Splunk Enterprise Security
- Splunk Enterprise Security 팀이 지속적인 모니터링, 사고 대응, SOC 운영을 위한 조직 전체의 가시성과 보안 인텔리전스를 확보하고 경영진에게 비즈니스 위험에 대한 창을 제공할 수 있도록 지원합니다. Splunk Enterprise Security 는 유료 라이센스가 필요한 프리미엄 보안 솔루션입니다. 이 서비스는 이 가이드에서 콘솔이라고 하는 호스트 또는 Splunk 클라우드 오퍼링에 Splunk 있습니다.
- Splunk Enterprise Security 주목할 만한 이벤트
- 상관 관계 검색에서 이벤트 또는 이벤트 패턴을 식별하면 주목할 만한 이벤트가 생성됩니다. 상관 관계 검색은 보안 데이터를 필터링하고 이벤트 간 상관 관계를 지정하여 특정 유형의 인시던트(또는 이벤트 패턴)를 식별한 다음 주목할 만한 이벤트를 만듭니다.
- Splunk 이벤트
- 서비스의 주목할 만한 이벤트를 Splunk 생성하는 하나 이상의 데이터 요소입니다. 인스턴스 Now Platform 에서 어떤 이벤트가 보안 인시던트를 트리거 Now Platform 했는지 조회 Splunk 할 수 있습니다.
- MID 서버
- 이 애플리케이션은 외부 애플리케이션, 데이터 소스 및 서비스 간의 데이터 이동 및 Now Platform 통신을 용이하게 합니다. 이 애플리케이션은 일반적으로 온프레미스 기술과의 통합에 필요하며, 이 Splunk Enterprise Security 이벤트 수집 통합의 경우 MID Server는 의 온프레미스 인스턴스와 Now Platform 의 온프레미스 인스턴스 Splunk Enterprise Security간의 통신을 용이하게 합니다. 인스턴스를 인스턴스와 Splunk Cloud 통합 Now Platform 하는 경우에는 MID 서버가 필요하지 않습니다.
- 보안 인시던트 관리자(sn_si.admin)
- 이 역할을 가진 사용자는 인스턴스에서 제품과의 SIR 통합 구성을 감독합니다 Now Platform .
- 보안 인시던트 분석가(sn_si.analyst)
- 이 역할을 가진 사용자는 제품의 보안 인시던트와 상호작용하고 분석합니다 ServiceNow 보안 인시던트 응답 .