---
sourceDocument: Xanadu 보안 관리
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ko-KR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - ko-KR

ft:publication_title :

    - Xanadu 보안 관리

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Splunk Enterprise Security 다음에 대한 보안 운영 이벤트 수집 통합 ServiceNow

# Splunk Enterprise Security 다음에 대한 보안 운영 이벤트 수집 통합 ServiceNow {#ariaid-title1}

* 릴리스 버전: Xanadu
* 
* 업데이트 날짜 2024년 08월 01일
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 소요 시간: 4분

Splunk Enterprise Security() 제품과 주목할 만한 이벤트 수집 통합을 보안 인시던트 응답SIR통해 보안 인시던트 분석가는 주목할 만한 이벤트 데이터(주목할 만한 데이터라고 함)를 수집하고 처리할 수 있습니다.

## 개요 {#splunk-event-ingest-overview-security__section_aqv_bhj_jfb}

데이터는 구성된 폴링 일정에 따라 지속적으로 수집되며 분석가가 잠재적인 사이버 위협을 식별하고 대응하는 데 사용됩니다. 수집된 보안 이벤트는 이 통합에서 주목할 만한 이벤트와 Splunk Enterprise Security 상관 관계를 지정한 다음 자동으로 수집될 수 있습니다. 또한 개별 중요 이벤트를 요청 시 인시던트 검토 콘솔 및 보고 인터페이스에서 Splunk Enterprise Security 제품의 제품 Now Platform 으로 보안 인시던트 응답 수동으로 전달하여 보안 인시던트를 생성할 수 있습니다.

이 통합은 보안 운영 센터(SOC) 분석가에게 주목할 만한 이벤트 및 관련 기여 이벤트 데이터에 대한 가시성을 제공합니다. 이 데이터는 추가 조사 및 정정을 위해 (SIR) 보안 인시던트에 Now Platform 보안 인시던트 응답 통합될 수 있습니다. 의 상관 관계 검색을 Splunk Enterprise Security통해 생성된 여러 가지 주목할 만한 이벤트 유형을 처리하기 위해 인스턴스에 프로필이 만들어집니다Now Platform. 이러한 프로파일은 보안 인시던트에 SIR 다양한 Splunk 이벤트 필드가 표시되는 방식을 사용자 지정합니다.

## 주요 기능 {#splunk-event-ingest-overview-security__section_irs_fhj_jfb}

이 통합에는 다음과 같은 주요 기능이 포함됩니다.

* 여러 중요한 이벤트 수집 프로파일을 생성하여 피싱, 맬웨어, 무단 액세스 시도 등 특정 유형의 위협에 대한 SIR 보안 인시던트를 생성합니다.
* 인시던트 검토 콘솔에서 Splunk ES 요청 시 이벤트 전달을 위한 여러 이벤트 프로파일을 만들어 SIR 보안 인시던트를 생성합니다.
* 중요 이벤트 필드 값을 연관된 SIR 보안 인시던트 필드에 끌어서 놓기로 매핑 Splunk 합니다.
* 이벤트 매핑 상세 정보를 확인하기 위해 샘플 주목할 만한 이벤트를 기반으로 하는 보안 인시던트 레이아웃의 미리 보기 SIR 입니다.
* 구성 가능한 간격으로 과거의 주목할 만한 이벤트뿐만 아니라 진행 중, 신규 및 업데이트된 주목할 만한 이벤트를 수집합니다.
* 낮은 우선순위 이벤트, 아직 특정 상태를 달성하지 못한 이벤트 등 SIR 인시던트 생성 기준에 맞지 않는 주목할 만한 이벤트를 필터링합니다.
* 일치하는 필드 값을 기준으로 기존 SIR 보안 인시던트에 대한 이벤트 또는 경보를 집계하여 중복 보안 인시던트를 방지합니다.
* 양방향 인터페이스를 통해 SIR 인시던트 생성 및/또는 종결 조건을 기반으로 중요 이벤트를 업데이트하여 중요 이벤트 업데이트를 SIR 인시던트 상태와 ServiceNow 동기화된 상태로 유지합니다Splunk ES.
{#splunk-event-ingest-overview-security__ul_jzw_t3j_jfb}

## 지원되는 Now Platform 버전 {#splunk-event-ingest-overview-security__section_x15_vjm_y2b}

이 통합에는 com.snc.si_dep 플러그인이 필요합니다. 이 플러그인은 제품을 지원하는 보안 인시던트 응답 데 필요한 모든 종속성을 자동으로 설치합니다. 다른 보안 운영 애플리케이션을 설치 및 활성화하기 전에 이 플러그인을 설치하고 활성화하십시오.  
에서 다음 보안 운영 애플리케이션을 설치하고 활성화 ServiceNow Store해야 합니다. 원활한 설치를 위해 아래 나열된 순서대로 한 번에 하나의 애플리케이션을 설치한 다음 활성화하십시오.

1. 보안 통합 프레임워크
2. Security Support Common
3. 보안 인시던트 응답
{#splunk-event-ingest-overview-security__ol_xcx_jzk_tgb}

핵심 응용 프로그램 설치에 보안 운영 대한 자세한 내용은 해당 문서를 참조하십시오.

## ServiceNow 애드온 {#splunk-event-ingest-overview-security__section_sw3_mqb_2gb}

ServiceNow Security Operations 이벤트 수집 추가 기능은 Splunk ES 인시던트 검토 콘솔에서 Splunk Enterprise Security 인스턴스 Now Platform 로 이벤트를 수동으로 전달하려는 경우에만 필요합니다. 이 애드온은 ServiceNow[splunkbase](https://splunkbase.splunk.com/)에서 사용할 수 있습니다.

Splunkbase의 애플리케이션에 대한 Splunk Enterprise 이 ServiceNow 보안 운영 이벤트 수집 추가 기능은 통합에서 지원하는 자동 경보 수집에 필요하지 않습니다.

## Splunk 지원 버전 {#splunk-event-ingest-overview-security__section_j25_1jm_y2b}

이 통합은 버전 8.0.1 및 애플리케이션 버전 6.2.1에서 Splunk EnterpriseSplunk Enterprise Security 테스트를 거쳤습니다.

## MID 서버 {#splunk-event-ingest-overview-security__section_e2y_5rb_2gb}

이 통합을 수행하려면 서버가 회사 네트워크 내에 배포될 때 서비스에 연결 Splunk 하려면 인스턴스에 MID Server Now Platform® 가 Splunk 설치 및 구성되어 있어야 합니다. 서비스를 사용하는 Splunk Cloud 경우에는 MID 서버가 필요하지 않습니다. MID Server에 대한 자세한 내용은 [MID Server](https://www.servicenow.com/docs/access?context=mid-server-landing&version=xanadu&pubname=xanadu-servicenow-platform&ft:locale=en-US) 를 참조하십시오.

## 참조 {#splunk-event-ingest-overview-security__section_y2r_wqb_2gb}

{#splunk-event-ingest-overview-security__table_axk_n23_2gb__entry__3}

| 참조 | 문서 식별자 | 문서 제목 |
|-|-|-|
| 1 | Splunk 제품 웹 사이트 | [Splunk Enterprise Security 제품 웹 사이트](https://www.splunk.com/en_us/software/enterprise-security.html). |
[ ]

{#splunk-event-ingest-overview-security__table_axk_n23_2gb}

## 검사 목록 {#splunk-event-ingest-overview-security__section_gpy_lhf_dhb}

이러한 주제의 인쇄 가능한 체크리스트는 을 참조하십시오 [중요 이벤트 수집 통합에 Splunk Enterprise Security 대한 검사 목록](https://servicenow-prod.fluidtopics.net/oloZZKkab92~atRa8C6jCQ "이 검사 목록을 사용하여 통합의 모든 작업을 안내합니다. 다음 검사 목록에는 설정 및 설치 작업과 통합에 대한 예상 결과를 포함하는 사용 사례의 예가 포함되어 있습니다."). 이 목록을 사용하여 통합 작업을 진행할 때 진행 상황을 모니터링할 수 있습니다.

