옵저버블을 보안 인시던트에 수동으로 첨부할 수 있습니다. 초기 이벤트 트리거에서 보안 인시던트에 첨부되지 않은 옵저버블에 대한 위협 조회를 수행하려는 경우 옵저버블을 수동으로 첨부합니다. 또한 관련 옵저버블에 대한 자세한 정보가 필요한 경우에도 이 작업을 수행할 수 있습니다.
시작하기 전에
필요한 역할: sn_si.analyst
프로시저
-
열려 있는 보안 인시던트로 이동합니다.
-
열린 보안 인시던트 기록에서 관련 링크에 IoC 표시링크를 클릭하여 옵저버블 탭을 표시합니다.
-
새로 만들기를 클릭합니다.
옵저버블 양식이 표시됩니다.
-
값 필드에 URL을 입력합니다.
-
검색 아이콘을 클릭하고 옵저버블 유형 범주 대화 상자에서 목록의 URL 을 클릭하여 필드를 채웁니다.
-
제출을 클릭합니다.
워크플로우가 시작되고 새 옵저버블이 있는지 확인합니다. 실행 및 완료 상태는 보안 인시던트 기록의 작업 메모 섹션에 표시됩니다.
-
보안 인시던트로 이동하여 작업 메모를 검토합니다.
-
보안 인시던트 하단에 있는 모든 관련 목록 표시 관련 링크를 클릭합니다.
-
Threat Lookup Results(위협 조회 결과) 탭을 클릭하여 결과를 확인합니다.
-
옵저버블 열에서 특정 옵저버블 옆에 있는 파란색 정보 아이콘을 클릭하면 자세한 정보와 원시 데이터를 볼 수 있습니다.
-
표시되는 대화 상자에서 Open Record(레코드 열기)를 클릭합니다.
자세한 내용과 조회가 성공적으로 실행되었는지 확인할 수 없는 경우 진행 방법에 대한 작업 메모를 검토합니다.