기타 추가 보안 인시던트 응답 설정 작업

  • 릴리스 버전: Zurich
  • 업데이트 날짜 2025년 07월 31일
  • 소요 시간: 9분
  • 전역 도메인의 관리자인 경우 일상적인 작업의 처리 방법을 보안 인시던트 응답 구성합니다.

    시작하기 전에

    필요한 역할: sn_si.admin
    주:

    이러한 옵션은 많은 서비스 관리 애플리케이션에서 표준이므로 서비스 관리 용어를 사용합니다. 예를 들어 요청은 주 작업(즉, 보안 인시던트)에 사용되고 작업은 하위 작업 또는 응답 작업에 사용됩니다.

    전역 도메인보다 낮은 도메인의 관리자인 경우 구성 화면을 볼 수 있지만 설정을 수정할 수는 없습니다.

    프로시저

    1. 다음으로 이동 모두 > 보안 인시던트 > 관리 > 구성.
      애플리케이션을 구성하는 옵션은 다음 탭에서 구성됩니다.
      • 비즈니스 프로세스 탭에는 요청 수명주기 설정, 카탈로그와 요청 생성, 알림 구성 옵션이 있습니다.
      • 할당 탭에는 수동과 자동 할당을 설정하는 옵션이 있습니다.
      • 추가 기능 탭에는 지식베이스, 관리 대상 문서, 작업 활동을 사용하도록 설정하는 옵션이 있습니다.
    2. 비즈니스 프로세스 탭의 필드에 내용을 입력합니다.
      표 1. 구성 화면 - 비즈니스 프로세스 탭
      필드 설명
      수명주기
      요청 또는 작업을 종결하거나 취소하려면 작업 메모가 필요함 보안 인시던트 또는 응답 작업을 종결하거나 취소하기 전에 사용자가 작업 메모를 입력하도록 요구하려면 이 옵션을 활성화합니다.
      요청할 작업 메모 복사 응답 작업 작업 메모를 보안 인시던트의 작업 메모와 동기화하려면 이 옵션을 활성화합니다. 따라서 작업에 작업 메모가 추가되면 상위 보안 인시던트에 동일한 작업 메모가 나타납니다.
      카탈로그 및 요청 생성
      인바운드 이메일을 통해 요청 작성 또는 업데이트 인바운드 이메일에서 보안 인시던트를 만들거나 업데이트하려면 이 옵션을 활성화합니다.
      다음을 사용하여 요청이 생성됨 카탈로그나 정규 양식을 선택하여 카탈로그를 활성화하고 보안 인시던트 템플릿을 카탈로그에 자동으로 게시하도록 설정합니다.

      카탈로그를 비활성화하고 보안 인시던트 템플릿이 카탈로그에 자동으로 게시되는 것을 비활성화하려면 정규 양식만을 선택합니다.

      템플릿에서 전용 카탈로그 항목 작성 애플리케이션에 대한 카탈로그 항목의 자동 게시를 활성화하려면 이 옵션을 활성화합니다.
      알림
      요청 또는 작업의 경우 선택한 필드가 변경되면 수신자에게 알림을 보냅니다. 보안 인시던트 및 응답 작업에서 선택한 필드가 변경될 때 특정 수신자에게 알림이 전송되도록 구성할 수 있습니다.
      1. 테이블에서요청(보안 인시던트 또는 작업(응답 작업)을 선택합니다.
      2. 필드에서 알림을 생성하는 데 사용할 필드를 선택합니다. 선택한 필드가 변경되면 식별된 수신자에게 알림이 전송됩니다.
      3. 수신자에서 하나 이상의 수신자를 선택합니다.
      4. 특정 사용자 또는 특정 그룹을 선택하면 사용자 또는 그룹을 선택하는 메시지가 사용자에게 표시됩니다.
      5. 다른 필드나 수신자를 사용하여 더 많은 알림을 정의하려면 다음 알림 설정 집합에 대해 이전 단계를 반복합니다.
      6. 알림을 제거하려면 알림 오른쪽에 있는 알림 삭제 기호 아이콘을 클릭합니다.
    3. 할당 탭을 클릭하고 필드를 채웁니다.
      표 2. 구성 화면 — 할당 탭
      필드 설명
      요청에 대한 할당 방법 보안 인시던트 할당 방법을 선택합니다.
      • 자동 할당 사용: 보안 인시던트가 자동으로 할당됩니다.
      • 워크플로우 사용: 선택한 워크플로우가 보안 인시던트를 할당합니다.
      • 수동으로: 보안 인시던트를 수동으로 할당합니다.
      이 워크플로우를 사용하여 요청 할당 보안 인시던트를 디스패치하기 위한 워크플로우를 선택합니다. 이 필드는 요청에 대한 할당 방법 목록에서 워크플로우 사용이 선택될 때 나타납니다.
      작업에 대한 할당 방법 대응 작업을 할당할 방법을 선택합니다.
      • 자동 할당 사용: 응답 작업이 자동으로 할당됩니다.
      • 워크플로우 사용: 선택한 워크플로우가 응답 작업을 할당합니다.
      • 수동으로: 응답 작업이 수동으로 할당됩니다.
      이 워크플로우를 사용하여 작업 할당 응답 작업을 할당하기 위한 워크플로우를 선택합니다. 이 필드는 작업 할당 방법 목록에서 워크플로우 사용이 선택될 때 나타납니다.
      평가 그룹 범위 영역을 기준으로 요청 또는 작업 할당 이 옵션을 사용하여 보안 인시던트 및 응답 작업의 할당을 작업 위치를 담당하는 그룹으로 제한합니다.
      스케줄링
      에이전트의 자동 선택은 작업에 대한 시간대를 고려함 작업을 할당할 때 에이전트의 시간대를 고려하려면 이 옵션을 활성화합니다. 보안 인시던트 또는 응답 작업에 대해 자동 할당을 선택하면 이 필드가 나타납니다.
      추가 요인
      에이전트의 자동 선택은 에이전트의 위치를 고려함 작업을 할당할 때 작업 위치에 더 가까운 에이전트를 우선적으로 사용하려면 이 옵션을 활성화합니다. 보안 인시던트 또는 응답 작업에 대해 자동 할당을 선택하면 이 필드가 나타납니다.
      작업에 대한 에이전트의 자동 선택을 사용하려면 에이전트가 기술을 보유해야 함 자동 할당을 결정할 때 에이전트의 기술을 작업과 일치시켜야 하는 정도를 선택합니다.
      • 할당된 에이전트가 작업을 수행하는 데 필요한 모든 기술을 보유하도록 요구하려면 모두를 선택합니다. 기술이 하나라도 부족한 에이전트는 제거됩니다.
      • 작업을 수행하는 데 필요한 대부분의 기술을 보유한 에이전트를 원하면 일부를 선택합니다.
      • 기술을 고려하지 않고 에이전트를 자동으로 할당하려면 없음을 선택합니다. 보안 인시던트 또는 응답 작업에 대해 자동 할당을 선택하면 이 필드가 나타납니다.
      자동 선택을 통해 동일한 에이전트를 요청의 모든 작업에 할당하려고 함 보안 인시던트에 대한 모든 응답 작업을 동일한 에이전트에 자동으로 할당하려면 이 옵션을 활성화합니다.
    4. 추가 기능 탭을 클릭하고 필드를 채웁니다.
      표 3. 구성 화면 — 추가 기능 탭
      필드 설명
      설명서
      전용 지식베이스(KB) 사용 에 대한 보안 인시던트 응답지식베이스를 활성화하려면 이 옵션을 활성화합니다.
      관리 대상 문서 사용 관련 목록을 관리 대상 문서에 추가하려면 이 옵션을 활성화합니다.
      작업 활동 사용 전화 통화 및 이메일 메시지와 같은 작업 상호작용 및 통신을 기록하려면 이 옵션을 활성화합니다.
    5. 저장을 클릭합니다.

    보안 관리 잠금

    조사를 보호하고 보안 인시던트를 비공개로 유지하기 위해 보안 관련 역할 및 ACL에 대한 액세스를 제한할 보안 인시던트 응답 수 있습니다. 비보안 관리자는 명시적으로 허용하지 않는 한 액세스가 제한될 수 있습니다.

    시작하기 전에

    보안 인시던트 응답 애플리케이션이 활성화되면 시스템 관리자 사용자에게 기본적으로 sn_si.admin 역할이 부여됩니다. 시스템 관리자는 보안 그룹 및 사용자를 설정할 수 있는 유일한 관리자입니다.

    기능 및 기록에 보안 인시던트 응답 액세스하려면 보안 역할이 필요합니다.

    필요한 역할: sn_si.admin

    프로시저

    1. 플러그인이 보안 인시던트 응답 활성화되면 관리자 역할의 사용자는 한 명 이상의 사용자에게 범위 지정 관리자(sn_si.admin) 역할을 할당합니다.
    2. 관리자 역할을 가진 사용자가 보안 인시던트 범위로 변경됩니다.
    3. 다음으로 이동 모두 > sys_store_app.list.
    4. 범위 필드에 sn_si 입력합니다.
      시스템 애플리케이션.
    5. 보안 인시던트 응답을 클릭합니다.
    6. 아래로 스크롤하여 관련 링크로 이동하고 관리자에게 포함된 역할에서 제거를 클릭합니다.
    7. 로그아웃했다가 다시 로그인합니다.
      관리자 사용자는 애플리케이션에 액세스할 보안 인시던트 응답 수 없습니다.

    제한된 호출자 접근 관리

    RCA(제한된 호출자 접근) 기능을 사용하면 관리자가 애플리케이션 또는 애플리케이션 자원에 대한 교차 범위 액세스를 정의하고 액세스 요청을 허용하거나 거부할 수 있습니다. 이 기능은 보안 분석가가 중요한 보안 관련 정보를 보호할 수 있도록 기본적으로 활성화되어 보안 인시던트 응답 있습니다.

    호출자 접근이라는 필드가 의 모든 테이블 및 스크립트 포함보안 인시던트 응답에 추가되었으며 필드는 기본적으로 호출자 추적으로 설정됩니다. 이 설정은 애플리케이션 범위에서 테이블 및 스크립트 포함에 액세스할 수 보안 인시던트 응답 있음을 의미합니다. 그러나 추적 레코드는 각 레코드에 대해 생성되고 제한된 호출자 접근 권한 [sys_restricted_caller_access] 테이블에 저장됩니다.
    주:
    기록을 호출자 추적에서 호출자 제한으로 변경할 때 주의하십시오. 이 상태의 기록은 관리자가 수동으로 액세스를 허용할 때까지 액세스할 수 없습니다. 관리자는 다음으로 이동해야 합니다. 시스템 애플리케이션 > 애플리케이션 제한된 호출자 접근, 액세스가 요청된 테이블 또는 스크립트 포함을 찾은 다음 상태 필드를 요청됨 에서 허용됨으로 변경합니다.

    보안 인시던트 응답에 대한 빠른 시작 테스트 실행

    업그레이드 적용 또는 애플리케이션 개발과 같이 구성 변경 후에도 보안 인시던트 응답가 계속 작동하는지 확인합니다. 인스턴스별 데이터를 사용할 때 통과하도록 이러한 빠른 시작 테스트를 복사하여 사용자 지정합니다.

    보안 인시던트 응답 빠른 시작 테스트를 하려면 보안 인시던트 응답 플러그인(com.snc.security_incident)을 활성화하고 데모 데이터를 로드해야 합니다.

    표 4. 보안 인시던트 응답 테스트
    테스트 설명 릴리스 버전
    SIR: 보안 인시던트 생성 사용자가 보안 인시던트 양식에서 보안 인시던트를 성공적으로 만들 수 있는지 여부를 결정합니다. Madrid
    SIR: 보안 인시던트 카탈로그를 통해 보안 인시던트 생성 사용자가 카탈로그에서 보안 인시던트를 성공적으로 만들 수 있는지 여부를 결정합니다. Madrid
    SIR: 보안 인시던트 수명주기 정책 위반 워크플로우의 응답 작업을 확인합니다. Madrid
    SIR: PIR 평가 OOTB 구성 테스트 이 테스트를 사용하여 PIR 평가 및 기본 시스템 구성의 유효성을 확인합니다. Tokyo
    SIR: PIR 평가 조건부 구성 테스트

    사후 인시던트 평가를 완료하지 않으면 필수 조건 규칙과 일치하는 보안 인시던트가 종결되지 않는지 확인합니다.

    사후 인시던트 평가를 완료하지 않고도 선택적 조건 규칙과 일치하는 보안 인시던트를 종결할 수 있는지 확인합니다.

    어떤 규칙과도 일치하지 않는 보안 인시던트에 대해서는 평가가 생성되지 않는지 확인합니다.

    Tokyo
    SIR: PIR 실행 시간 경험 PIR 보고서가 새 설계에 따라 구성되어 보안 인시던트에 첨부되어 있는지 검증합니다. Tokyo
    SIR: PIR 설계 시간 경험 관리자 구성에 따라 보안 인시던트가 보고서 템플릿과 매핑되어 있는지 검증합니다. Tokyo
    SIR: 보안 인시던트를 기존의 중요 보안 인시던트와 연결 보안 인시던트를 기존의 중요 보안 인시던트에 연결하고 중요 보안 인시던트로 롤업된 보안 인시던트의 데이터를 확인합니다. Tokyo
    SIR: 보안 인시던트를 중요 보안 인시던트로 승격 보안 인시던트를 중요 보안 인시던트로 승격하고 중요 보안 인시던트로 롤업된 보안 인시던트의 데이터를 확인합니다. Tokyo
    SIR: 보안 인시던트를 중요 보안 인시던트로 제안 보안 인시던트를 중요 보안 인시던트로 제안하고 중요 보안 인시던트로 롤업된 보안 인시던트의 데이터를 확인합니다. Tokyo
    SIR: 보안 인시던트 수명주기 정책 위반 응답 작업 워크플로우로 보안 인시던트 수명주기를 확인합니다. Yokohama
    SIR: 보안 케이스 생성 보안 인시던트 양식에서 보안 케이스를 생성합니다. Yokohama
    제한 적용이 켜지면 허용된 구성원만 보안 인시던트에 액세스할 수 있는지 확인합니다. 제한 적용이 활성화되면 허용된 구성원만 보안 인시던트에 액세스할 수 있는지 확인합니다. Yokohama
    "제한 적용"으로 활성화된 보안 인시던트가 어떤 사용자에게도 표시되지 않는지 확인 "제한 적용"이 활성화된 보안 인시던트가 어떤 사용자에게도 표시되지 않는지 확인합니다. Yokohama
    읽기 액세스 확인 보기 액세스 권한을 확인합니다. Yokohama
    쓰기 액세스 확인 편집 액세스 권한을 확인합니다. Yokohama
    SIR 작업 공간: 읽기 액세스 읽기 액세스 사용자가 작업 공간에서도 보안 역할이 없이도 보안 인시던트를 볼 수 있는지 확인합니다. Yokohama
    SIR 작업 공간: 쓰기 권한 쓰기 액세스 사용자가 보안 역할 없이 보안 인시던트를 업데이트할 수 있는지 확인합니다. Yokohama
    SIR 작업 공간: 새 보안 인시던트 생성 작업 공간에서 새 보안 인시던트를 생성합니다. Yokohama
    SIR 작업 공간: 응답 작업 생성 기존 보안 인시던트에서 새 응답 작업을 생성합니다. Yokohama
    보안용 Now Assist: 활성 보안 인시던트 요약 활성 보안 인시던트를 요약하고 표시된 섹션의 유효성을 확인합니다. Zurich

    보안용 Now Assist: 작업 메모에 Summarization_Share된 보안 인시던트

    생성된 요약을 작업 메모에 공유합니다. Zurich
    보안용 Now Assist: 종결된 보안 인시던트 요약 종결된 보안 인시던트를 요약하고 표시된 섹션을 확인합니다. Zurich