---
sourceDocument: Xanadu 보안 관리
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ko-KR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - ko-KR

ft:publication_title :

    - Xanadu 보안 관리

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Splunk Enterprise Event Ingestion 다음에 대한 보안 운영 통합 ServiceNow

# Splunk Enterprise Event Ingestion 다음에 대한 보안 운영 통합 ServiceNow {#ariaid-title1}

* 릴리스 버전: Xanadu
* 
* 업데이트 날짜 2024년 08월 01일
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 소요 시간: 4분

() 제품과 이벤트 및 경보 데이터를 통합보안 인시던트 응답SIR하면 Splunk Enterprise 보안 인시던트 분석가가 보안 로그 및 관련 이벤트 데이터를 수집하고 처리할 수 있습니다.

## 개요 {#splunk-event-ingest-overview__section_aqv_bhj_jfb}

데이터는 실시간으로 수집되며 분석가가 잠재적인 사이버 위협을 식별하고 보고하는 데 사용됩니다. 수집된 보안 이벤트를 이 통합으로 자동으로 수집되는 트리거된 경보로 처리할 수 있습니다. 또한 요청 시 검색 및 보고 인터페이스에서 Splunk Enterprise 개별 보안 이벤트를 제품의 제품으로 보안 인시던트 응답Now Platform 수동으로 전달하여 보안 인시던트를 생성할 수 있습니다. 검색 헤드 클러스터 구성을 사용하여 검색에서 Splunk Enterprise 주목할 만한 이벤트를 검색할 수 있습니다. 클러스터의 일부인 검색 헤드의 URL 및 API 포트를 사용하여 이 작업을 수행할 수 있습니다.

이 통합은 보안 운영 센터(SOC) 분석가에게 이벤트 및 관련 경보 데이터에 대한 가시성을 제공합니다. 이 데이터는 추가 조사 및 정정을 위해 (SIR) 보안 인시던트에 Now Platform 보안 인시던트 응답 통합될 수 있습니다. 진행 중인 수집된 경보 및 전달된 이벤트에 대한 Splunk 프로필이 인스턴스에 생성됩니다 Now Platform . 이러한 프로필은 보안 인시던트에 SIR 다양한 Splunk 경고 및 이벤트 필드가 표시되는 방식을 사용자 지정합니다. 고객별 요구 사항에 맞게 편집 및 보강할 수 있는 경보 필드의 기본 매핑이 제공됩니다.

## 주요 기능 {#splunk-event-ingest-overview__section_irs_fhj_jfb}

이 통합에는 다음과 같은 주요 기능이 포함됩니다.

* 여러 경보 수집 프로파일을 만들어 피싱 및 맬웨어와 같은 특정 유형의 위협에 대한 SIR 보안 인시던트를 생성합니다.
* 콘솔에서 Splunk 요청 시 이벤트 전달을 위한 여러 이벤트 프로파일을 만들어 SIR 보안 인시던트를 생성합니다.
* 경보 및 이벤트 필드 값을 연관된 SIR 보안 인시던트 필드로 끌어서 놓기 매핑 Splunk
* 프로파일 구성을 확인하기 위한 샘플 경보 또는 이벤트를 기반으로 하는 보안 인시던트 레이아웃의 SIR 미리 보기입니다.
* 구성 가능한 간격으로 진행 중인 미래 경보뿐만 아니라 기록 경보를 수집합니다.
* 일치하는 필드 값을 기준으로 기존 SIR 보안 인시던트에 대한 이벤트 또는 경보를 집계하여 중복 보안 인시던트를 방지합니다.
{#splunk-event-ingest-overview__ul_jzw_t3j_jfb}

## 지원되는 Now Platform 버전 {#splunk-event-ingest-overview__section_x15_vjm_y2b}

com.snc.si_dep 플러그인이 필요합니다. 이 플러그인은 제품을 지원하는 보안 인시던트 응답 데 필요한 모든 종속성을 자동으로 설치합니다. 다른 보안 운영 애플리케이션을 설치 및 활성화하기 전에 이 플러그인을 설치하고 활성화하십시오.  
에서 다음 보안 운영 애플리케이션을 설치하고 활성화 ServiceNow Store해야 합니다. 원활한 설치를 위해 아래 나열된 순서대로 한 번에 하나의 애플리케이션을 설치한 다음 활성화하십시오.

1. 보안 통합 프레임워크
2. Security Support Common
3. 보안 지원 오케스트레이션
4. 보안 인시던트 응답
{#splunk-event-ingest-overview__ol_xcx_jzk_tgb}

핵심 응용 프로그램 설치에 보안 운영 대한 자세한 내용은 해당 문서를 참조하십시오.

## ServiceNow 애드온 {#splunk-event-ingest-overview__section_sw3_mqb_2gb}

ServiceNow Security Operations 이벤트 수집 추가 기능은 Splunk Enterprise 콘솔에서 Splunk Enterprise 인스턴스 Now Platform 로 이벤트를 수동으로 전달하려는 경우에만 필요합니다. 이 애드온은 ServiceNow[splunkbase](https://splunkbase.splunk.com/)에서 사용할 수 있습니다.

Splunkbase의 애플리케이션에 대한 Splunk Enterprise 이 ServiceNow 보안 운영 이벤트 수집 추가 기능은 통합에서 지원하는 자동 경보 수집에 필요하지 않습니다.

## Splunk 지원 버전 {#splunk-event-ingest-overview__section_j25_1jm_y2b}

이 통합은 버전 6.0 이상을 Splunk Enterprise지원합니다. 통합은 엔터프라이즈 클라우드 서비스도 Splunk 지원합니다.

## MID 서버 {#splunk-event-ingest-overview__section_e2y_5rb_2gb}

이러한 통합을 위해서는 서버가 회사 네트워크 내에 배포된 경우 서비스에 연결 Splunk 하려면 인스턴스에 MID Server Now Platform® 가 Splunk 설치 및 구성되어 있어야 합니다. 서비스를 사용하는 Splunk Cloud 경우에는 MID 서버가 필요하지 않습니다. MID Server에 대한 자세한 내용은 [MID Server](https://www.servicenow.com/docs/access?context=mid-server-landing&version=xanadu&pubname=xanadu-servicenow-platform&ft:locale=en-US)를 참조하십시오.

## 통합 아키텍처 및 시스템 연결 {#splunk-event-ingest-overview__section_j33_ghf_dhb}

주요 용어 및 외부 시스템 연결 세부 정보를 포함하여 통합 아키텍처에 대한 자세한 내용은 을 참조하십시오 [통합을 위한 Splunk Enterprise Event Ingestion 통합 아키텍처 및 외부 시스템 연결](https://servicenow-prod.fluidtopics.net/IpdrP3RkrXNOdKNcRwkoUQ "다음 주제에서는 콘솔에서 트리거된 경보의 수집을 지원하기 위해 개발된 통합 아키텍처에 Splunk Enterprise 대해 간략하게 설명합니다. 이 정보는 통합의 개념적 작업을 대략적으로 명확히 합니다. 또한 에서 응용 프로그램을 ServiceNow Store설치하기 전에 필요한 설정 단계가 있는 이유에 대해서도 설명합니다.").

## 검사 목록 {#splunk-event-ingest-overview__section_gpy_lhf_dhb}

이러한 주제의 인쇄 가능한 체크리스트는 을 참조하십시오 [중요 이벤트 수집 통합에 Splunk Enterprise Security 대한 검사 목록](https://servicenow-prod.fluidtopics.net/oloZZKkab92~atRa8C6jCQ "이 검사 목록을 사용하여 통합의 모든 작업을 안내합니다. 다음 검사 목록에는 설정 및 설치 작업과 통합에 대한 예상 결과를 포함하는 사용 사례의 예가 포함되어 있습니다."). 이 목록을 사용하여 통합 작업을 진행할 때 진행 상황을 모니터링할 수 있습니다.

다음 항목에 사용된 이미지는 의 Kingston 릴리스 Now Platform용으로 생성되었습니다. San Diego 사용자 인터페이스에 대한 자세한 내용은 [보안 분석가 작업 공간을 사용하여 보안 위협 관리를](https://servicenow-prod.fluidtopics.net/3x9TR6tcWREju0VwR~NW0Q "보안 인시던트 응답 에는 여러 보안 인시던트를 작업하기 위한 플레이북, 피킹 뷰 및 탭을 포함하여 분석을 지원하는 강력한 도구를 제공하는 새로운 사용자 인터페이스가 보안 분석가 작업 공간 포함되어 있습니다.") 참조하십시오.

다음 항목에 번호가 매겨져 있습니다. 애플리케이션의 원활한 설치 및 구성을 위해 아래 나열된 항목을 제시된 순서대로 따르십시오.
1. [통합을 위한 Splunk Enterprise Event Ingestion 인스턴스 설정 Now Platform](https://servicenow-prod.fluidtopics.net/zk_vIRwABG5MDO_ZIXDDYA)  
   다음 섹션에는 에서 애플리케이션을 ServiceNow Store설치하기 전에 인스턴스에서 Now Platform® 완료해야 하는 설정 작업이 나열되어 있습니다.
2. [통합을 위한 Splunk Enterprise Event Ingestion 애플리케이션 설치 및 구성 ServiceNow](https://servicenow-prod.fluidtopics.net/WOghtoTBP1AJ9xDf7ksFAQ)  
   인스턴스에서 Now Platform® 통합을 실행하기 전에 이러한 설치 및 구성 단계를 완료하여 애플리케이션이 인스턴스의 AND 보안 인시던트 응답보안 운영 제품과 Now Platform® 올바르게 통합되도록 합니다.
3. [통합을 위한 Splunk Enterprise Event Ingestion 이벤트 프로파일 생성 및 이름 지정](https://servicenow-prod.fluidtopics.net/cMpM5IF8F80WexzlMEdcnw)  
   인스턴스에 이벤트 프로파일 Now Platform 을 생성하고 보안 인시던트를 생성하는 경보를 결정합니다 Splunk .
4. [통합을 위한 Splunk Enterprise Event Ingestion 통합 아키텍처 및 외부 시스템 연결](https://servicenow-prod.fluidtopics.net/IpdrP3RkrXNOdKNcRwkoUQ)  
   다음 주제에서는 콘솔에서 트리거된 경보의 수집을 지원하기 위해 개발된 통합 아키텍처에 Splunk Enterprise 대해 간략하게 설명합니다. 이 정보는 통합의 개념적 작업을 대략적으로 명확히 합니다. 또한 에서 응용 프로그램을 ServiceNow Store설치하기 전에 필요한 설정 단계가 있는 이유에 대해서도 설명합니다.

