외부 공급업체 취약성 통합에서 취약성 대응 구성 항목을 식별하기 위한 CI 조회 규칙

  • 릴리스 버전: Zurich
  • 업데이트 날짜 2025년 07월 31일
  • 소요 시간: 3분
  • 외부 공급업체 통합에서 데이터를 임포트하면 에서 취약성 대응 일치하는 항목을 구성 관리 데이터베이스(CMDB)찾기 위해 자동으로 호스트 데이터를 사용합니다. 이는 CI 조회 규칙을 사용합니다. 이러한 규칙은 CI(구성 항목)를 식별하고 정정에 도움이 되도록 취약한 항목 기록에 추가하는 데 사용됩니다.

    버전 19.0부터 보안 운영 > CMDB > 조회 규칙 을 클릭하여 인스턴스에서 목록을 찾습니다.

    자산을 임포트할 때 검색된 항목 목록에서 먼저 외부 공급업체 ID를 사용하여 조회가 수행되어 이전 임포트의 구성 항목(CI)과 일치하는 항목을 찾습니다. 호스트 ID 일치가 발견되면 취약한 항목 기록의 구성 항목 필드로 사용됩니다.

    검색된 항목 목록을 사용하여 임포트한 자산이 CI에 매핑되는 방식을 볼 수 있습니다. 일치하는 항목이 없거나 호스트 ID 필드가 비어 있는 경우 규칙은 다른 호스트 정보를 사용하여 CI를 올바르게 식별하려고 시도합니다. 그래도 일치하는 항목이 없으면 자리 표시자 CI가 만들어지고 일치하지 않는 CI로 지정됩니다. 이러한 CI가 처리되는 방식에 대한 자세한 내용은 을 참조하십시오 일치하지 않는 CI .

    CI 조회 규칙은 도메인으로 분리될 수 있으며 소스에 따라 다릅니다. 각 소스에는 여러 배포가 있을 수 있습니다.
    주:
    CI 조회 규칙은 취약성 소스 통합의 모든 배포에서 공유됩니다. 규칙이 삭제되거나 수정되면 삭제 또는 변경이 취약성 통합의 모든 배포에 영향을 줍니다.
    일치를 시도할 때 첫 번째 단계는 벤더 ID를 조회하여 소스, source_instance 및 벤더 ID 간에 정확히 일치하는 항목을 찾습니다. 그런 다음, 조회 규칙이 가장 낮은 규칙에서 가장 높은 순서로 실행되고 규칙이 일치하는 CI를 하나만 반환하면 중지됩니다. 둘 이상의 CI를 반환하는 방식으로 규칙이 생성되면 첫 번째 일치 항목만 사용됩니다.
    주:
    낮은 수준의 네트워킹 요소에서 일치하지 않도록 하기 위해 일치하는 CI가 dscy_switchport, cmdb_ci_network_adapter, cmdb_ci_nic 또는 cmdb_ci_ip_address 중 하나이면 상위 CI가 반환됩니다.

    CI 클래스를 제외하는 시스템 속성을 사용할 수 있습니다. 이 속성은 업그레이드에 사용할 수 없습니다. 속성 설정에 대한 업그레이드 정보 및 지침을 참조하십시오 CI 클래스 무시 .

    일치하는 문제를 쉽게 찾을 수 있도록 일치하는 항목을 찾으면 이를 찾는 데 사용되는 CI 조회 규칙이 CI 일치 규칙 필드의 검색된 항목 기록에 추가됩니다. 조회 규칙은 가장 낮은 순서 값으로 먼저 평가됩니다.

    CI 조회 규칙은 해당 통합 플러그인과 함께 제공됩니다.

    CI 조회 규칙의 일부는 다음과 같습니다.Qualys
    • QUALYS 호스트 ID
    • FQDN
    • NetBIOS
    • DNS
    • IP
    CI 조회 규칙의 일부는 다음과 같습니다.Rapid7
    • MacAddress
    • FQDN
    • 호스트 이름
    • IP
    Tenable.io CI 조회 규칙의 일부는 다음과 같습니다.
    • FQDN
    • NETBIOS
    • 호스트 이름
    • MacAddress
    • DNS
    주:
    Tenable.io CI 조회 규칙은 검색된 항목의 일반 FDQN, IPV4 및 MacAddress 값보다 비어 있지 않은 네트워크 인터페이스 값(FDQN, IPV4 및 MacAddress)의 우선순위를 정하고 채웁니다. 이러한 네트워크 인터페이스 값이 비어 있으면 검색된 항목에 대해 일반 FDQN, IPV4 및 MacAddress 값이 채워집니다.
    Tenable.sc CI 조회 규칙의 일부는 다음과 같습니다.
    • MacAddress
    • FQDN
    • NETBIOS
    주:
    제거된 규칙은 복구할 수 없습니다. 기존 규칙을 제거하는 대신 새 규칙을 만들 때 비활성화하십시오.

    취약성 데이터를 임포트하면 인스턴스에 부담이 가중될 수 있으며 규칙을 신중하게 구성하지 않으면 자원에 성능 문제가 발생할 수 있습니다. 반복을 수행하고 일치를 수행하는 데 사용되는 논리로 CMDB 인해 처리 시간이 길어질 수 있습니다. 자원의 잠재적 저하나 성능 저하를 방지하려면 사용자 지정 작성된 CI 조회 규칙을 테스트하거나 사전 정의된 CI 조회 규칙을 수정하십시오. 고아 기록 중복 방지, 데이터 삭제 및 데이터 정리에 대한 자세한 내용은 을 참조하십시오 CI 조회 규칙을 실행 취약성 대응 한 후 중복 또는 고아 기록을 방지하는 데 도움이 되는 단계 .

    주:
    CI 일치에 대한 자세한 내용은 KB0998706 문서를 참조하십시오.

    업데이트된 CI 조회 규칙 다시 적용

    CI 조회 규칙을 변경할 때 CI 조회 규칙 목록 페이지에서 변경 내용 적용을 클릭하여 검색된 항목에 대해 다음과 같은 모든 규칙을 다시 실행합니다.
    • 업데이트된 규칙과 일치함
    • 어떤 규칙과도 일치하지 않습니다.
    조회 규칙을 다시 적용한 후 CI(구성 항목)가 변경되면 검색된 항목이 새 CI로 업데이트됩니다. 영향을 받는 탐지 및 취약한 항목도 업데이트됩니다. 자세한 내용은 선택한 검색 항목에 CI 조회 규칙 다시 적용을 참조하십시오.