---
sourceDocument: Xanadu 보안 관리
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ko-KR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - ko-KR

ft:publication_title :

    - Xanadu 보안 관리

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# 통합을 위한 Splunk Enterprise Event Ingestion 통합 아키텍처 및 외부 시스템 연결

# 통합을 위한 Splunk Enterprise Event Ingestion 통합 아키텍처 및 외부 시스템 연결 {#ariaid-title1}

* 릴리스 버전: Xanadu
* 
* 업데이트 날짜 2024년 08월 01일
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 소요 시간: 5분

다음 주제에서는 콘솔에서 트리거된 경보의 수집을 지원하기 위해 개발된 통합 아키텍처에 Splunk Enterprise 대해 간략하게 설명합니다. 이 정보는 통합의 개념적 작업을 대략적으로 명확히 합니다. 또한 에서 응용 프로그램을 ServiceNow Store설치하기 전에 필요한 설정 단계가 있는 이유에 대해서도 설명합니다.

## 이 통합에 사용되는 주요 용어 {#splunk-event-ingest-integration-architecture__section_ns1_3l4_n2b}

설치 및 구성 중에 사용되는 주요 용어는 다음과 같습니다. 이러한 용어에 대한 자세한 내용은 [ServiceNow 제품 설명서 웹 사이트](https://docs.servicenow.com) 와 [Splunk 웹 사이트](https://www.splunk.com/) 및 [Splunk 리소스](https://www.splunk.com/en_us/resources/getting-started.html) 의 리소스 페이지를 참조하십시오.

Now Platform
:   엔터프라이즈 ServiceNow 제품입니다. Now Platform(), ITSM(IT Service Management) 및 기타 제품과 같은 보안 인시던트 응답SIR개별 구성요소가 빌드되는 기반입니다.

ServiceNow Splunkbase 애드온
:   통합의 ServiceNow 수동 이벤트 전달 옵션을 지원하는 콘솔에 Splunk Enterprise 설치된 애플리케이션입니다. 수동 이벤트 전달은 통합의 선택적 기능입니다. 이 ServiceNow Splunkbase 애드온은 통합에서 제공하는 자동 경보 수집에는 필요하지 않습니다.

Security Incident Response(SIR)
:   Now Platform 검색 및 초기 분석에서 방지, 근절 및 복구를 거쳐 최종 사후 인시던트 검토 및 종결에 이르기까지 보안 인시던트의 진행 상황을 추적하는 애플리케이션입니다.

Splunk Enterprise
:   인시던트 분석 및 관리에 사용되는 데이터를 수집하는 자동화된 SIEM(보안 인시던트 이벤트 관리) 제품 또는 클라우드 서비스입니다. 이 서비스는 이 가이드에서 콘솔이라고도 Splunk 하는 호스트에 있습니다.

Splunk 경보
:   서비스에서 설정한 매개변수를 기반으로 특정 데이터를 스캔하기 위해 구성하고 저장하는 Splunk 검색입니다 Splunk Enterprise . 에서 경보 Splunk를 끌어올 때 해당 경보와 관련된 모든 이벤트도 끌어옵니다.

Splunk 트리거된 경보
:   결과를 반환하고 이러한 결과에 트리거된 경보로 플래그를 지정하는 콘솔의 Splunk Enterprise 구성된 검색입니다. 트리거된 경보는 콘솔에서 Splunk 이 통합에 대한 인스턴스로 수집됩니다 Now Platform . 트리거된 경보에는 하나 이상의 Splunk 이벤트가 있습니다.

Splunk 이벤트
:   서비스의 트리거된 경보를 Splunk 발생시키는 하나 이상의 데이터 요소입니다. 인스턴스 Now Platform 에서 어떤 이벤트가 보안 인시던트를 트리거 Now Platform 했는지 조회 Splunk 할 수 있습니다.

MID 서버
:   이 애플리케이션은 외부 애플리케이션, 데이터 소스 및 서비스 간의 데이터 이동 및 Now Platform 통신을 용이하게 합니다. 이 애플리케이션은 일반적으로 온프레미스 기술과의 통합에 필요하며, 이러한 Splunk Enterprise Event Ingestion 통합을 위해 MID Server는 의 온프레미스 인스턴스Splunk Enterprise와 Now Platform 의 커뮤니케이션을 용이하게 합니다. 인스턴스를 인스턴스와 Splunk Cloud 통합 Now Platform 하는 경우에는 MID 서버가 필요하지 않습니다.

보안 인시던트 관리자(sn_si.admin)
:   이 역할을 가진 사용자는 인스턴스에서 제품과의 SIR 통합 구성을 감독합니다 Now Platform .

보안 인시던트 분석가(sn_si.analyst)
:   이 역할을 가진 사용자는 제품의 보안 인시던트와 상호작용하고 분석합니다 ServiceNow 보안 인시던트 응답 .

## 외부 시스템 연결 {#splunk-event-ingest-integration-architecture__section_yzp_p44_n2b}

이벤트 프로파일은 단일 연결을 위해 생성하고, 이름을 지정하고, 구성하고, 특정 기준과 일치하는 가장 최근에 트리거된 경보를 끌어오기 위해 서비스를 호출하는 컨테이너입니다 Splunk . 프로필과 일치하는 트리거된 경보를 에서 Splunk가져온 후 이러한 경보 중 보안 인시던트로 표시할 경보를 Now Platform 보안 인시던트 응답 SIR 선택합니다. 경보 필드의 Splunk Enterprise 기본 뷰를 사용할 수 있으며, 필요에 맞게 경보 필드 매핑을 보안 인시던트의 필드 SIR 로 편집할 수 있습니다. 매핑을 미리 보고 보안 인시던트에 SIR 필요한 모든 경보 필드 값이 채워져 있는지 확인합니다. 경보 프로파일 구성을 완료하려면 경보 검색을 예약한 다음 프로파일을 활성화합니다. 에서 Now Platform프로파일을 활성화하면 기록 및 진행 중인 Splunk 경보를 자동으로 수집할 준비가 된 것입니다.

sn_si.admin 역할의 사용자가 새로 트리거된 경보가 이전에 수집된 경보와 유사하다고 판단되면 새로 트리거된 경보를 기존 SIR 보안 인시던트로 집계할 수 있습니다. 기준을 설정하여 경보 프로파일에서 Splunk Enterprise 기존 보안 인시던트가 업데이트되는 시기와 새 보안 인시던트가 생성되는 시기를 정의하는 일치하는 대상 필드 값을 지정합니다. 이벤트 프로파일에서 집계 기능이 활성화된 경우 임포트 세트가 변환되면 인스턴스가 Now Platform 대상 테이블에서 대상 및 소스 필드에 동일한 값을 갖는 기존 레코드가 있는지 확인합니다. 대상 테이블에 일치하는 값이 있는 기존 기록이 발견되면 해당 기록이 업데이트됩니다. 일치하는 기록이 없으면 대상 테이블에 새 기록이 만들어집니다. 이 집계 옵션을 사용하면 기존 보안 인시던트가 새로 트리거된 경보로 업데이트되므로 여러 보안 인시던트를 생성하지 않아도 됩니다. 집계 옵션을 사용하여 레코드를 업데이트하는 방법에 대한 자세한 내용은 [병합을 사용하여 레코드 업데이트를](https://www.servicenow.com/docs/access?context=c_ImportSetCoalesce&version=xanadu&pubname=xanadu-integrate-applications&ft:locale=en-US) 참조하십시오.

이 애플리케이션은 Splunk API 서비스를 사용하여 서비스에서 정보를 Splunk 검색합니다. 통합이 제대로 작동하려면 MID 서버에서 이 환경으로의 아웃바운드 HTTPS 연결이 필요합니다.

서비스에 연결 Splunk 되면 통합은 보안 인시던트를 트리거하는 트리거된 경보 및 이벤트의 끌어오기 및 수집을 지원합니다.

기본 데이터 흐름은 다음 그림에 나와 있습니다. 각 그림에서 데이터를 끌어오거나 Now Platform 수집하고 있습니다. Splunk 이(가) 예약된 경보에 대한 데이터를 푸시하지 않습니다.
그림 1. 단일 MID서버를 사용하는 온프레미스 Splunk 엔터프라이즈 서비스에 연결 그림 2. Splunk 엔터프라이즈 클라우드 인스턴스에 연결 그림 3. 여러 MID 서버를 사용하여 엔터프라이즈 서비스에 대한 Splunk 다중 연결
* **[익스포트/임포트 기능을 사용하여 한 인스턴스에서 다른 인스턴스로 프로파일 복사 Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/IO~YIHgupCdJpsTGYsYyzg)**   
  한 Now Platform 인스턴스에서 다른 Now Platform 인스턴스로 프로파일 설정을 내보내고 가져올 Splunk Enterprise Event Ingestion 수 있습니다.
* **[통합을 위한 Splunk Enterprise Event Ingestion 이벤트 프로파일 복사](https://servicenow-prod.fluidtopics.net/JK~G6sIJALqpoAsfvWCdiw)**   
  새 프로필을 만드는 대신 기존 프로필 및 관련 설정을 복사합니다. 여러 프로필을 만들고 기존 프로필의 설정을 다시 사용하려는 경우 시간을 절약하기 위해 경보 프로필을 복사하는 것이 좋습니다.
* **[이벤트 수집 통합을 위한 수동 이벤트 수집을 Splunk Enterprise 위한 환경 설정 Splunk](https://servicenow-prod.fluidtopics.net/bF7gBqfq9JfPN58iKddLxg)**   
  이 통합을 위해 콘솔에서 Splunk Enterprise 수동 및 요청 시 이벤트를 익스포트하려면 엔터프라이즈 콘솔 또는 Splunk Cloud 인스턴스에서 ServiceNowSplunk 애플리케이션용 Security Operations Event Ingestion Addon을 Splunk Enterprise 설치하고 설정합니다.
* **[통합을 위해 콘솔 Splunk Enterprise Event Ingestion 에 Splunk Enterprise 검색 저장](https://servicenow-prod.fluidtopics.net/q6oVpzh4bruzPQA4YaDqiw)**   
  콘솔에 Splunk Enterprise 검색을 저장하기 위한 다음 단계는 관리자 역할을 가진 Splunk Enterprise 사용자에게 제공됩니다.
* **[스크립트 편집기를 사용하여 통합에 대한 경보 값의 서식을 Splunk Enterprise Event Ingestion 지정합니다](https://servicenow-prod.fluidtopics.net/vfcsgnb96YxKvrwPEPvCrQ)**   
  스크립트 편집기를 사용하여 매핑 단계 중에 보안 인시던트의 필드 값을 서식을 지정합니다.
* **[통합을 위한 Splunk Enterprise Event Ingestion 검사 목록](https://servicenow-prod.fluidtopics.net/BSvg7je2oZXoxzsLopRo7g)**   
  이 검사 목록을 사용하여 통합의 모든 작업을 안내합니다. 다음 검사 목록에는 설정 및 설치 작업과 통합에 대한 예상 결과를 포함하는 사용 사례의 예가 포함되어 있습니다.

**이전 주제:** [통합에 Splunk Enterprise Event Ingestion 대한 경보 예약 및 검색](https://servicenow-prod.fluidtopics.net/kocVinyS6fEJLYXQmFt0FA "자동화된 경보 수집 프로필의 경우 이 단계는 이벤트 프로필 구성의 마지막 단계입니다. 이 단계에서 경보 검색에 대한 기본 설정을 확인하거나 필요에 따라 일정을 수정할 수 있습니다. 이 단계를 통해 날짜 범위를 기준으로 경보 검색을 필터링할 수 있습니다.")  
**다음 주제:** [익스포트/임포트 기능을 사용하여 한 인스턴스에서 다른 인스턴스로 프로파일 복사 Splunk Enterprise Event Ingestion](https://servicenow-prod.fluidtopics.net/IO~YIHgupCdJpsTGYsYyzg "한 Now Platform 인스턴스에서 다른 Now Platform 인스턴스로 프로파일 설정을 내보내고 가져올 Splunk Enterprise Event Ingestion 수 있습니다.")

