기타 추가 보안 인시던트 응답 설정 작업

  • 릴리스 버전: Washingtondc
  • 업데이트 날짜 2024년 02월 01일
  • 읽기9분
  • 전역 도메인의 관리자인 경우 일상적인 작업을 처리하는 방법을 보안 인시던트 응답 구성할 수 있습니다.

    시작하기 전에

    필요한 역할: sn_si.admin
    주:

    이러한 옵션은 많은 서비스 관리 응용 프로그램의 표준이므로 서비스 관리 용어를 사용합니다. 예를 들어 요청은 주 작업(즉, 보안 인시던트)에 사용되고 작업은 하위 작업 또는 응답 작업에 사용됩니다.

    전역 도메인보다 낮은 도메인의 관리자인 경우 구성 화면을 볼 수 있지만 설정을 수정할 수는 없습니다.

    프로시저

    1. 다음으로 이동 모두 > 보안 인시던트 > 관리 > 구성레이블이 표시됩니다.
      애플리케이션을 구성하기 위한 옵션은 다음 탭에서 구성됩니다.
      • 비즈니스 프로세스 탭에는 요청 수명주기 설정, 카탈로그와 요청 생성, 알림 구성 옵션이 있습니다.
      • 할당 탭에는 수동과 자동 할당을 설정하는 옵션이 있습니다.
      • 추가 기능 탭에는 지식베이스, 관리 대상 문서, 작업 활동을 사용하도록 설정하는 옵션이 있습니다.
    2. 비즈니스 프로세스 탭의 필드에 내용을 입력합니다.
      표 1. 구성 화면 — 비즈니스 프로세스 탭
      필드 설명
      수명주기
      요청 또는 작업을 종결하거나 취소하려면 작업 메모가 필요함 보안 인시던트 또는 응답 작업을 종결하거나 취소하기 전에 먼저 사용자가 작업 메모를 입력하도록 하려면 이 옵션을 활성화합니다.
      요청할 작업 메모 복사 응답 작업 메모를 보안 인시던트의 작업 메모와 동기화하려면 이 옵션을 활성화합니다. 따라서 작업의 작업 메모가 추가되면 상위 보안 인시던트에도 동일한 작업 메모가 표시됩니다.
      카탈로그 및 요청 생성
      인바운드 이메일을 통해 요청 작성 또는 업데이트 인바운드 이메일에서 보안 인시던트를 만들거나 업데이트하려면 이 옵션을 활성화합니다.
      다음을 사용하여 요청이 생성됨 카탈로그 또는 일반 양식을 선택하여 카탈로그를 활성화하고 보안 인시던트 템플릿을 카탈로그에 자동으로 게시할 수 있도록 설정합니다.

      카탈로그를 비활성화하고 카탈로그에 보안 인시던트 템플릿의 자동 게시를 사용하지 않으려면 일반 양식만을 선택합니다.

      템플릿에서 전용 카탈로그 항목 작성 애플리케이션에 대한 카탈로그 항목의 자동 게시를 활성화하려면 이 옵션을 활성화합니다.
      알림
      요청 또는 작업의 경우 선택한 필드가 변경되면 수신자에게 알림을 보냅니다 보안 인시던트 및 응답 작업에서 선택한 필드가 변경될 때 특정 수신자에게 보낼 알림을 구성할 수 있습니다.
      1. 테이블에서 요청(보안 인시던트 또는 작업(응답 작업))을 선택합니다.
      2. 필드에서 알림을 생성하는 데 사용할 필드를 선택합니다. 선택한 필드에 변경 사항이 작성되면 식별된 수신자에게 알림이 전송됩니다.
      3. 수신자에서 한 명 이상의 수신자를 선택합니다.
      4. 특정 사용자 또는 특정 그룹을 선택하면 사용자 또는 그룹을 선택하는 메시지가 사용자에게 표시됩니다.
      5. 다른 필드나 수신자를 사용하여 추가 알림을 정의하려면 다음 알림 설정 집합에 대해 앞의 단계를 반복합니다.
      6. 알림을 제거하려면 알림 오른쪽에 있는 알림 기호 삭제 아이콘을 클릭합니다.
    3. 할당 탭을 클릭하고 필드를 채웁니다.
      표 2. 구성 화면 — 할당 탭
      필드 설명
      요청에 대한 할당 방법 보안 인시던트를 할당하는 방법을 선택합니다.
      • 자동 할당 사용: 보안 인시던트가 자동으로 할당됩니다.
      • 워크플로우 사용: 선택한 워크플로우에 따라 보안 인시던트가 할당됩니다.
      • 수동: 보안 인시던트가 수동으로 할당됩니다.
      이 워크플로우를 사용하여 요청 할당 보안 인시던트를 디스패치하기 위한 워크플로우를 선택합니다. 이 필드는 요청에 대한 할당 방법 목록에서 워크플로우 사용을 선택한 경우에 나타납니다.
      작업에 대한 할당 방법 응답 작업을 할당하는 방법을 선택합니다.
      • 자동 할당 사용: 응답 작업이 자동으로 할당됩니다.
      • 워크플로우 사용: 선택한 워크플로우에 따라 응답 작업이 할당됩니다.
      • 수동: 응답 작업이 수동으로 할당됩니다.
      이 워크플로우를 사용하여 작업 할당 응답 작업을 할당하기 위한 워크플로우를 선택합니다. 이 필드는 작업 할당 방법 목록에서 워크플로우 사용을 선택한 경우에 나타납니다.
      평가 그룹 범위 영역을 기준으로 요청 또는 작업 할당 보안 인시던트 및 응답 작업의 할당을 작업의 위치를 포함하는 그룹으로 제한하려면 이 옵션을 활성화합니다.
      스케줄링
      에이전트의 자동 선택은 작업에 대한 시간대를 고려합니다. 작업을 할당할 때 에이전트의 시간대를 고려하려면 이 옵션을 활성화합니다. 이 필드는 보안 인시던트 또는 응답 작업에 대해 자동 할당을 선택한 경우에 표시됩니다.
      추가 요인
      에이전트의 자동 선택은 에이전트의 위치를 고려합니다. 작업을 할당할 때 작업 위치에 더 가까운 에이전트를 우선적으로 사용하려면 이 옵션을 활성화합니다. 이 필드는 보안 인시던트 또는 응답 작업에 대해 자동 할당을 선택한 경우에 표시됩니다.
      작업에 대한 에이전트의 자동 선택을 사용하려면 에이전트가 기술을 보유해야 함 자동 할당을 결정할 때 작업과 일치해야 하는 에이전트 기술 정도를 선택합니다.
      • 할당된 에이전트가 작업을 수행하기 위한 모든 기술을 보유하도록 요구하려면 모두를 선택합니다. 기술이 하나라도 부족한 에이전트는 제거됩니다.
      • 작업을 수행하는 데 필요한 대부분의 기술을 에이전트가 갖고 있기를 원한다면 일부를 선택합니다.
      • 기술을 고려하지 않고 에이전트를 자동으로 할당하려면 없음 을 선택합니다. 이 필드는 보안 인시던트 또는 응답 작업에 대해 자동 할당을 선택한 경우에 표시됩니다.
      동일한 에이전트를 요청의 모든 작업에 할당하기 위한 자동 선택 시도 보안 인시던트에 대한 모든 응답 작업을 동일한 에이전트에 자동으로 할당하려면 이 옵션을 활성화합니다.
    4. 추가 기능 탭을 클릭하고 필드를 채웁니다.
      표 3. 구성 화면 — 추가 기능 탭
      필드 설명
      설명서
      전용 지식베이스(KB) 사용 에 대한 지식베이스를 활성화하려면 이 옵션을 활성화하십시오 보안 인시던트 응답.
      관리 대상 문서 사용 관련 목록을 관리 대상 문서에 추가하려면 이 옵션을 활성화합니다.
      작업 활동 사용 전화 통화 및 이메일 메시지와 같은 작업 상호작용과 통신을 기록하려면 이 옵션을 활성화합니다.
    5. 저장을 클릭합니다.

    보안 관리 잠금

    조사를 보호하고 보안 인시던트를 비공개로 유지하기 위해 보안 관련 역할 및 ACL에 대한 액세스를 제한 보안 인시던트 응답 할 수 있습니다. 비보안 관리자는 명시적으로 입장을 허용하지 않는 한 액세스를 제한할 수 있습니다.

    시작하기 전에

    보안 인시던트 응답 애플리케이션이 활성화되면 시스템 관리자 사용자에게 기본적으로 sn_si.admin 역할이 부여됩니다. 시스템 관리자는 보안 그룹 및 사용자를 설정할 수 있는 유일한 관리자입니다.

    기능과 기록에 액세스 보안 인시던트 응답 하려면 보안 역할이 필요합니다.

    필요한 역할: sn_si.admin

    프로시저

    1. 플러그인이 보안 인시던트 응답 활성화되면 관리자 역할이 있는 사용자가 한 명 이상의 사용자에게 범위 지정 관리자(sn_si.admin) 역할을 할당합니다.
    2. 관리자 역할을 가진 사용자가 보안 인시던트 범위로 변경됩니다.
    3. 다음으로 이동 시스템 애플리케이션 > 애플리케이션레이블이 표시됩니다.
    4. Downloads(다운로드)를 클릭합니다.
    5. Search applications(검색 응용 프로그램) 필드에 security를 입력합니다.
      시스템 애플리케이션
    6. 보안 인시던트를 클릭합니다.
    7. Related Links(관련 링크)까지 아래로 스크롤하고 admin에 포함된 역할에서 Remove(제거)를 클릭합니다.
    8. 로그아웃하고 다시 로그인합니다.
      관리자 사용자는 애플리케이션에 액세스할 보안 인시던트 응답 수 없습니다.

    제한된 호출자 접근 관리

    관리자는 RCA(제한된 호출자 접근) 기능을 사용하여 애플리케이션 또는 애플리케이션 리소스에 대한 교차 범위 액세스를 정의하고 액세스 요청을 허용하거나 거부할 수 있습니다. 이 기능은 보안 분석가가 중요한 보안 관련 정보를 보호할 수 있도록 기본적으로 활성화 보안 인시던트 응답 되어 있습니다.

    호출자 접근이라는 필드가 의 모든 테이블 및 스크립트 포함에 보안 인시던트 응답추가되었으며, 이 필드의 기본값은 호출자 추적으로 설정됩니다. 이 설정은 테이블 및 스크립트 포함에 대한 애플리케이션 범위 접근이 보안 인시던트 응답 허용됨을 의미합니다. 그러나 각 레코드에 대해 추적 레코드가 만들어지고 제한된 호출자 액세스 권한 [sys_restricted_caller_access] 테이블에 저장됩니다.
    주:
    기록을 발신자 추적에서 제한된 발신자로 변경할 때는 주의하십시오. 이 상태의 기록은 관리자가 수동으로 액세스를 허용할 때까지 기록에 액세스할 수 없습니다. 관리자는 다음으로 이동해야 합니다. 시스템 애플리케이션 > 애플리케이션 제한된 호출자 접근에서 액세스가 요청된 테이블 또는 스크립트 포함을 찾은 다음 상태 필드를 요청 됨에서 허용됨으로 변경합니다.

    보안 인시던트 응답에 대한 빠른 시작 테스트 실행

    업그레이드 적용 또는 애플리케이션 개발과 같이 구성 변경 후에도 보안 인시던트 응답가 계속 작동하는지 확인합니다. 인스턴스별 데이터를 사용할 때 통과하도록 이러한 빠른 시작 테스트를 복사하여 사용자 지정합니다.

    보안 인시던트 응답 빠른 시작 테스트를 하려면 Security Incident Response 플러그인(com.snc.security_incident)을 활성화하고 데모 데이터를 로드해야 합니다.

    표 4. 보안 인시던트 응답 테스트
    테스트 설명 릴리스 버전
    SIR: 보안 인시던트 생성 사용자가 보안 인시던트 양식에서 보안 인시던트를 성공적으로 만들 수 있는지 여부를 결정합니다. Washington DC
    SIR: 보안 인시던트 카탈로그를 통해 보안 인시던트 생성 사용자가 카탈로그에서 보안 인시던트를 성공적으로 만들 수 있는지 여부를 결정합니다. Washington DC
    SIR: 보안 인시던트 수명주기 정책 위반 워크플로우의 응답 작업을 확인합니다. Washington DC
    SIR: 위협 조회 위협 조회 기능을 확인합니다. Washington DC
    SIR: PIR 평가 OOTB 구성 이 테스트를 사용하여 PIR 평가 및 기본 시스템 구성의 유효성을 확인합니다. Washington DC
    SIR: PIR 평가 조건 구성

    사후 인시던트 평가를 완료하지 않으면 필수 조건 규칙과 일치하는 보안 인시던트가 종결되지 않는지 확인합니다.

    사후 인시던트 평가를 완료하지 않고도 선택적 조건 규칙과 일치하는 보안 인시던트를 종결할 수 있는지 확인합니다.

    어떤 규칙과도 일치하지 않는 보안 인시던트에 대해서는 평가가 생성되지 않는지 확인합니다.

    Washington DC
    SIR: PIR 실행 시간 검증 PIR 보고서가 새 설계에 따라 구성되어 보안 인시던트에 첨부되어 있는지 검증합니다. Washington DC
    SIR: PIR 설계 시간 설정 검증 관리자 구성에 따라 보안 인시던트가 보고서 템플릿과 매핑되어 있는지 검증합니다. Washington DC
    SIR: 보안 인시던트를 기존의 중요 보안 인시던트와 연결 보안 인시던트를 기존의 중요 보안 인시던트에 연결하고 중요 보안 인시던트로 롤업된 보안 인시던트의 데이터를 확인합니다. Washington DC
    SIR: 보안 인시던트를 중요 보안 인시던트로 승격 보안 인시던트를 중요 보안 인시던트로 승격하고 중요 보안 인시던트로 롤업된 보안 인시던트의 데이터를 확인합니다. Washington DC
    SIR: 보안 인시던트를 중요 보안 인시던트로 제안 보안 인시던트를 중요 보안 인시던트로 제안하고 중요 보안 인시던트로 롤업된 보안 인시던트의 데이터를 확인합니다. Washington DC
    제한 적용이 켜지면 허용된 구성원만 보안 인시던트에 액세스할 수 있는지 확인합니다. 제한 적용이 활성화되면 허용된 구성원만 보안 인시던트에 액세스할 수 있는지 확인합니다. Washington DC
    제한 적용이 켜지면 허용된 그룹만 보안 인시던트에 액세스할 수 있는지 확인합니다. 제한 적용이 활성화되면 허용된 그룹만 보안 인시던트에 액세스할 수 있는지 확인합니다. Washington DC
    읽기 액세스 확인 보기 액세스 권한을 확인합니다. Washington DC
    쓰기 액세스 확인 편집 액세스 권한을 확인합니다. Washington DC