애플리케이션에서 보안 태세 통제 자체 정책 생성

  • 릴리스 버전: Xanadu
  • 업데이트 날짜 2024년 08월 28일
  • 읽기4분
  • 사용자 지정 정책을 직접 만들어 환경의 자산과 관련된 데이터를 모니터링할 수 있습니다. 이러한 정책은 설치 및 활성화한 다양한 서비스 그래프 커넥터에서 임포트할 데이터를 기반으로 합니다.

    시작하는 방법

    기존 정책을 복제하고 조건을 더 추가하거나 정책을 처음부터 생성할 수 있습니다. 사용자 지정 정책의 경우 다양한 서비스 그래프 커넥터로 채워진 공통 CMDB 속성에 대한 기준을 포함할 수 있습니다.

    또는 기본 정책을 시작점으로 사용하고 예를 들어 GRC(거버넌스, 위험 및 준수) 애플리케이션에 대한 정책과 함께 승인된 예외에 대한 조건을 포함할 수 있습니다. 이러한 예외는 모니터링하지 않고 자산 수에 포함하지 않으려는 자산에 적용됩니다.

    사용자 지정 정책의 경우 OS, OS 버전 및 FQDN과 같은 메타데이터에 대한 조건을 포함할 수 있습니다. 예를 들어 이전 소프트웨어로 자산을 모니터링하는 데 도움이 됩니다. 이러한 속성은 주어진 자산에 대해 다양한 서비스 그래프 커넥터로 채워지는 공통 CMDB 속성입니다.

    최상위 자산 유형과 그 관계에 대한 자세한 내용은 정책을 위한 정책 조건 작성기에서 확인할 애플리케이션에 포함된 보안 태세 통제 정책 수 있습니다.

    정책의 예는 다음 문서를 참조하십시오 에 대한 기본, 하위 및 복제 정책의 예 보안 태세 통제.

    정책을 만드는 데 필요한 단계에 대한 자세한 내용은 을 참조하십시오 에 대한 사용자 지정 정책 생성 및 활성화 보안 태세 통제 .

    조건 작성기에서 AND, OR 데코레이터 사용

    작업 공간의 정책 및 결과 모듈에 있는 조건 작성기를 사용하여 하드웨어 및 소프트웨어에 대한 최상위 자산 유형에서 보조 엔터티로 이동합니다. 선택한 항목에 따라 필드가 표시되며 기준을 수정하거나 추가할 수 있습니다.

    조건 작성기의 AND, OR 데코레이터를 사용하면 정책에 대해 반환하려는 반환된 데이터에 대한 논리를 설정할 수 있습니다.

    데코레이터 설명 이미지에서 참조된 번호
    새 조건 세트에 대해 맨 위에 있는 연결 및 엔터티 필드 옆에 있는 AND 를 선택합니다. 현재 연결-엔터티 기준과 다른 연결-엔터티의 새 기준 사이에 논리적 AND를 추가합니다. 1
    새로운 기준 및 속성 조건 집합에 대한 기준 또는 속성 필드 오른쪽에 있는 AND 를 선택합니다. 현재 연결-엔터티 기준과 동일한 연결-엔터티 아래에 있는 새 기준 사이에 논리적 AND를 추가합니다. 2
    새로운 속성 조건 집합에 대한 속성 필드의 오른쪽에 있는 OR/AND 를 선택합니다. 현재 속성과 동일한 연결-엔터티-기준의 새 속성 사이에 논리적 OR/AND를 추가합니다. 3
    새 조건 집합에 대해 + 새 조건 집합을 선택합니다. 모든 현재 기준의 조건 집합과 새 조건 집합 사이에 논리적 OR을 추가합니다. 4
    보안 태세 통제 정책 작성기의 데코레이터

    기본 정책, 클론 및 하위 정책 사용

    여러 정책을 사용하여 자산을 평가하고 고유한 사용자 지정 인사이트를 만들 수 있습니다. 사용자 지정 정책을 만들거나 기존 정책을 빠르게 편집하는 데 도움이 되는 다음 옵션이 있습니다.

    메타데이터 및 CMDB 필터링

    보안 팀이 이전 소프트웨어로 자산을 모니터링하는 것이 중요할 수 있습니다. 하드웨어 자산 유형 뒤에 "CMDB 메타데이터가 있는 연결"로 시작하는 정책 기준을 지정하여 아래 나열된 공통 속성을 포함할 수 있습니다. 이 목록은 모든 것을 포함하는 목록이 아닙니다. 이 메타데이터를 수집하려면 서비스 그래프 커넥터로 채워진 CMDB 메타데이터 연결에서 속성을 사용할 수 있어야 합니다.
    • RAM
    • 호스트 이름
    • 일련 번호
    • OS 도메인
    • OS 버전
    • 디스크 공간
    • 마지막으로 발견됨
    • OS
    • 처음 발견됨
    • CPU 카운트
    • MAC 제조업체
    • NIC
    • IP 주소
    • 위치
    • FQDN
    • 네트워크 마스크
    • IP 버전
    • 일련 번호 유형
    • OS 서비스 팩

    v3.0부터 보안 태세 통제:

    'CMDB 메타데이터 포함' 연결을 사용하면 호스트 이름 속성을 추가하고 일치 정규 표현식 연산자를 사용하여 하드웨어 자산 유형에 대한 조건에 정규 표현식을 입력할 수 있습니다. 예를 들어, 'lp'를 입력하면 호스트 이름에서 두 번째와 세 번째 문자로 'lp'가 있는 모든 노트북을 찾을 수 있습니다.

    "처음 발견": "처음으로 발견됨" 타임스탬프 속성으로 선택한 시간 프레임 내에 소스에서 처음으로 검색된 자산입니다.

    '마지막으로 발견됨': 모든 소스에서 '지난 n일 이내에 마지막으로 발견됨'인 자산입니다. 최대 30일 수를 값으로 입력합니다. 예를 들어 지난 3일 동안 Active Directory의 '마지막 로그온'을 기준으로 자산을 모니터링하려면 값으로 3을 입력합니다.

    소프트웨어 자산 유형: "소프트웨어 세부 정보 포함" 연결로 시작하는 경우 소프트웨어 게시자를 찾거나 원하는 소프트웨어 데이터 및 메타데이터를 임포트하는 설치한 SGC를 사용합니다.

    하드웨어 자산 유형의 경우 특정 모델 및 모델 정보를 기반으로 하는 장치에 대한 연결 "CMDB 메타데이터 포함"과 함께 연결 "모델 정보 있음"을 사용할 수 있습니다.

    또한 하드웨어 자산 유형을 사용하면 소스(예: Qualys)에서 보고했지만 ServiceNow ITOM Discovery에서 보고하지 않은 모든 자산을 검색할 수 있습니다.

    정책 스키마에 보안 태세 통제 대한 자세한 내용은 을 참조하십시오보안 태세 통제에 대한 정책.

    거버넌스, 리스크 및 컴플라이언스(GRC) 애플리케이션 예외

    IRM(Integrated Risk Management) 예외는 GRC(Governance, Risk, and Compliance) 제품에서 승인된 예외가 있는 자산입니다. 정책에 예외에 대한 조건을 추가하여 이러한 자산을 모니터링하지 않고 개수에 포함할 수 있는 옵션이 있습니다.

    예를 들어 일부 자산에는 IRM을 사용하는 특정 통제 목표에 대해 승인된 예외가 있을 수 있습니다. 반환되는 일치 항목을 줄이기 위해 정보 보안 팀은 이미 승인된 IRM 예외가 있는 보안 제어 모니터링에서 해당 자산을 제외할 수 있습니다.