질문서 기반 사후 인시던트 검토 수행

  • 릴리스 버전: Xanadu
  • 업데이트 날짜 2024년 08월 01일
  • 읽기3분
  • 보안 인시던트에 대한 인시던트 사후 검토가 필요하다고 결정할 수 있습니다. 인시던트 후 검토는 발생한 경위를 설명하고, 인시던트가 발생한 이유를 확인하는 데 도움을 주며, 향후에 이를 방지하거나 처리할 수 있는 방법을 식별합니다.

    시작하기 전에

    필요한 역할: sn_si.admin, sn_si.manager, sn_si.analyst
    주:
    역할에 관계없이 모든 사용자가 사후 인시던트 검토 질문서에 참여할 수 있습니다. 검토에 역할을 할당할 수 있습니다.

    이 태스크 정보

    애플리케이션은 ServiceNow 보안 인시던트 응답 질문서를 사용하여 보안 인시던트와 관련된 모든 사람으로부터 사후 인시던트 검토 정보 수집을 자동화할 수 있습니다. 사후 인시던트 검토의 일부로 질문서를 사용하기로 결정한 경우 보안 인시던트와 관련된 질문 목록이 사용자 정의 참가자 목록으로 전송됩니다. 각 사용자가 질문서를 작성하면 사후 인시던트 보고서가 자동으로 생성됩니다. 이 보고서는 보안 인시던트와 관련된 모든 정보 및 사후 인시던트 검토에 대한 모든 응답을 취합합니다.

    초기 질문 목록이 기본 시스템과 함께 제공되지만 사용자 지정할 수 있습니다. 범주를 생성하고 범주에 새 질문을 추가하거나 기존 범주 내에서 개별 질문을 변경할 수 있습니다. 역할에 따라 질문할 수 있습니다. 특정 질문을 하는 시기를 정의할 수 있습니다. 예를 들어, UNIX 서버에 대해서만 질문하거나 범죄 활동이 있을 때만 질문할 수 있습니다. 다른 질문에 대한 답변이나 양식의 필드 값에 따라 묻는 질문을 정의할 수 있습니다. 데이터베이스를 쿼리하여 완전히 채워지는 질문도 있을 수 있습니다.

    보안 인시던트가 해결되고 검토 상태로 이동되면 할당된 모든 사용자 및 평가 요청 목록에서 직접 추가된 사용자에 대한 평가가 생성됩니다.

    질문서는 다양한 소스에서 보안 인시던트 처리에 대한 정보를 수집하는 데 유용한 도구일 수 있습니다.

    검토하는 동안 사용자에 더 많은 사용자를 목록에 추가하거나 기존 사용자를 목록에서 제거할 수 있습니다(아직 질문서 작성을 시작하지 않은 경우). 목록에 새 사용자를 추가하면 기록이 저장될 때 질문을 받게 됩니다. 모든 질문서가 작성될 때까지 보안 인시던트를 닫을 수 없습니다. 각 사용자가 질문서를 작성하면 사후 인시던트 보고서가 자동으로 생성(및 재생성)되어 사후 인시던트 검토 탭에 표시됩니다.

    인시던트 사후 검토를 시작하려면 다음을 수행합니다.

    프로시저

    1. 보안 인시던트를 생성하거나 다음으로 이동하여 기존 인시던트를 엽니다. 보안 인시던트 > 인시던트 > 나에게 할당됨(또는 팀에 할당됨 또는 할당되지 않은 인시던트).
    2. 사후 인시던트 검토 탭을 클릭합니다.
    3. 평가 요청 필드는 기본적으로 할당 대상 필드의 개인으로 설정됩니다.
      자물쇠 아이콘을 클릭하여 검토 목록에 다른 사용자를 추가합니다. 필드가 잠금 해제되면 여러 사용자 및 역할을 추가 또는 제거하거나 사용자 이메일 주소를 입력하는 옵션을 사용할 수 있습니다.
    4. 입력을 완료했으면 잠금 아이콘을 클릭하여 필드를 잠급니다.
      주:
      보안 인시던트에서 충족될 경우 특정 사용자를 해당 보안 인시던트에 대한 평가 요청 필드에 자동으로 추가할 수 있는 조건을 정의할 수도 있습니다. 예를 들어 보안 인시던트 범주피싱으로 변경되면 피싱 위협에 대한 전문 지식을 가진 특정 개인을 사후 인시던트 검토 목록에 추가할 수 있습니다. 자세한 내용은 PIR 할당 규칙 생성 문서를 참조하십시오.
    5. 업데이트를 클릭합니다.
      인시던트가 검토 상태로 전환될 때(또는 이미 검토 상태에 있는 경우 즉시) 검토 목록의 각 사용자는 초기 이메일 알림을 받습니다. 기한이 가까워지면 미리 알림이 전송됩니다. 각 사용자가 이메일 링크를 통해 또는 다음으로 이동하여 질문서에 액세스할 때 사후 인시던트 검토 > 보류 중인 사용자 검토에서 표시된 질문은 이 보안 인시던트에 맞는 모든 범주에서 가져온 것입니다. 기한에 도달하기 전에 새 사용자가 검토 목록에 추가되면 보안 인시던트가 저장될 때 알림이 전송됩니다.

      사용자가 질문서를 작성하면 사후 인시던트 보고서에서 데이터를 컴파일하고 사후 인시던트 검토 탭에 보고서를 표시합니다. 질문서 데이터가 결과 탭에 표시됩니다.