통합을 위한 Splunk Enterprise Event Ingestion 통합 아키텍처 및 외부 시스템 연결

  • 릴리스 버전: Xanadu
  • 업데이트 날짜 2024년 08월 01일
  • 읽기5분
  • 다음 주제에서는 콘솔에서 트리거된 경보의 수집을 지원하기 위해 개발된 통합 아키텍처에 Splunk Enterprise 대해 간략하게 설명합니다. 이 정보는 통합의 개념적 작업을 대략적으로 명확히 합니다. 또한 에서 응용 프로그램을 ServiceNow Store설치하기 전에 필요한 설정 단계가 있는 이유에 대해서도 설명합니다.

    이 통합에 사용되는 주요 용어

    설치 및 구성 중에 사용되는 주요 용어는 다음과 같습니다. 이러한 용어에 대한 자세한 내용은 ServiceNow 제품 설명서 웹 사이트Splunk 웹 사이트Splunk 리소스 의 리소스 페이지를 참조하십시오.

    Now Platform
    엔터프라이즈 ServiceNow 제품입니다. Now Platform(), ITSM(IT Service Management) 및 기타 제품과 같은 보안 인시던트 응답SIR개별 구성요소가 빌드되는 기반입니다.
    ServiceNow Splunkbase 애드온
    통합의 ServiceNow 수동 이벤트 전달 옵션을 지원하는 콘솔에 Splunk Enterprise 설치된 애플리케이션입니다. 수동 이벤트 전달은 통합의 선택적 기능입니다. 이 ServiceNow Splunkbase 애드온은 통합에서 제공하는 자동 경보 수집에는 필요하지 않습니다.
    Security Incident Response(SIR)
    Now Platform 검색 및 초기 분석에서 방지, 근절 및 복구를 거쳐 최종 사후 인시던트 검토 및 종결에 이르기까지 보안 인시던트의 진행 상황을 추적하는 애플리케이션입니다.
    Splunk Enterprise
    인시던트 분석 및 관리에 사용되는 데이터를 수집하는 자동화된 SIEM(보안 인시던트 이벤트 관리) 제품 또는 클라우드 서비스입니다. 이 서비스는 이 가이드에서 콘솔이라고도 Splunk 하는 호스트에 있습니다.
    Splunk 경보
    서비스에서 설정한 매개변수를 기반으로 특정 데이터를 스캔하기 위해 구성하고 저장하는 Splunk 검색입니다 Splunk Enterprise . 에서 경보 Splunk를 끌어올 때 해당 경보와 관련된 모든 이벤트도 끌어옵니다.
    Splunk 트리거된 경보
    결과를 반환하고 이러한 결과에 트리거된 경보로 플래그를 지정하는 콘솔의 Splunk Enterprise 구성된 검색입니다. 트리거된 경보는 콘솔에서 Splunk 이 통합에 대한 인스턴스로 수집됩니다 Now Platform . 트리거된 경보에는 하나 이상의 Splunk 이벤트가 있습니다.
    Splunk 이벤트
    서비스의 트리거된 경보를 Splunk 발생시키는 하나 이상의 데이터 요소입니다. 인스턴스 Now Platform 에서 어떤 이벤트가 보안 인시던트를 트리거 Now Platform 했는지 조회 Splunk 할 수 있습니다.
    MID 서버
    이 애플리케이션은 외부 애플리케이션, 데이터 소스 및 서비스 간의 데이터 이동 및 Now Platform 통신을 용이하게 합니다. 이 애플리케이션은 일반적으로 온프레미스 기술과의 통합에 필요하며, 이러한 Splunk Enterprise Event Ingestion 통합을 위해 MID Server는 의 온프레미스 인스턴스Splunk EnterpriseNow Platform 의 커뮤니케이션을 용이하게 합니다. 인스턴스를 인스턴스와 Splunk Cloud 통합 Now Platform 하는 경우에는 MID 서버가 필요하지 않습니다.
    보안 인시던트 관리자(sn_si.admin)
    이 역할을 가진 사용자는 인스턴스에서 제품과의 SIR 통합 구성을 감독합니다 Now Platform .
    보안 인시던트 분석가(sn_si.analyst)
    이 역할을 가진 사용자는 제품의 보안 인시던트와 상호작용하고 분석합니다 ServiceNow 보안 인시던트 응답 .

    외부 시스템 연결

    이벤트 프로파일은 단일 연결을 위해 생성하고, 이름을 지정하고, 구성하고, 특정 기준과 일치하는 가장 최근에 트리거된 경보를 끌어오기 위해 서비스를 호출하는 컨테이너입니다 Splunk . 프로필과 일치하는 트리거된 경보를 에서 Splunk가져온 후 이러한 경보 중 보안 인시던트로 표시할 경보를 Now Platform 보안 인시던트 응답 SIR 선택합니다. 경보 필드의 Splunk Enterprise 기본 뷰를 사용할 수 있으며, 필요에 맞게 경보 필드 매핑을 보안 인시던트의 필드 SIR 로 편집할 수 있습니다. 매핑을 미리 보고 보안 인시던트에 SIR 필요한 모든 경보 필드 값이 채워져 있는지 확인합니다. 경보 프로파일 구성을 완료하려면 경보 검색을 예약한 다음 프로파일을 활성화합니다. 에서 Now Platform프로파일을 활성화하면 기록 및 진행 중인 Splunk 경보를 자동으로 수집할 준비가 된 것입니다.

    sn_si.admin 역할의 사용자가 새로 트리거된 경보가 이전에 수집된 경보와 유사하다고 판단되면 새로 트리거된 경보를 기존 SIR 보안 인시던트로 집계할 수 있습니다. 기준을 설정하여 경보 프로파일에서 Splunk Enterprise 기존 보안 인시던트가 업데이트되는 시기와 새 보안 인시던트가 생성되는 시기를 정의하는 일치하는 대상 필드 값을 지정합니다. 이벤트 프로파일에서 집계 기능이 활성화된 경우 임포트 세트가 변환되면 인스턴스가 Now Platform 대상 테이블에서 대상 및 소스 필드에 동일한 값을 갖는 기존 레코드가 있는지 확인합니다. 대상 테이블에 일치하는 값이 있는 기존 기록이 발견되면 해당 기록이 업데이트됩니다. 일치하는 기록이 없으면 대상 테이블에 새 기록이 만들어집니다. 이 집계 옵션을 사용하면 기존 보안 인시던트가 새로 트리거된 경보로 업데이트되므로 여러 보안 인시던트를 생성하지 않아도 됩니다. 집계 옵션을 사용하여 레코드를 업데이트하는 방법에 대한 자세한 내용은 병합을 사용하여 레코드 업데이트를 참조하십시오.

    이 애플리케이션은 Splunk API 서비스를 사용하여 서비스에서 정보를 Splunk 검색합니다. 통합이 제대로 작동하려면 MID 서버에서 이 환경으로의 아웃바운드 HTTPS 연결이 필요합니다.

    서비스에 연결 Splunk 되면 통합은 보안 인시던트를 트리거하는 트리거된 경보 및 이벤트의 끌어오기 및 수집을 지원합니다.

    기본 데이터 흐름은 다음 그림에 나와 있습니다. 각 그림에서 데이터를 끌어오거나 Now Platform 수집하고 있습니다. Splunk 이(가) 예약된 경보에 대한 데이터를 푸시하지 않습니다.

    그림 1. 단일 MID서버를 사용하는 온프레미스 Splunk 엔터프라이즈 서비스에 연결
    단일 MID 서버와의 연결.
    그림 2. Splunk 엔터프라이즈 클라우드 인스턴스에 연결
    구성 2.
    그림 3. 여러 MID 서버를 사용하여 엔터프라이즈 서비스에 대한 Splunk 다중 연결
    여러 MID 서버.