엔드포인트 베이스라인
개요
이 화면은 무엇인가요?
이 화면에서는 엔드포인트 베이스라인 데이터를 등록하고 관리합니다. 베이스라인유형(PROCESS, NETWORK, FILE_ACCESS, REGISTRY 등)별로 분류할 수 있습니다.
누가 사용하나요?
- 보안운영팀: 엔드포인트 베이스라인 운영, 이상 탐지·대응
- SOC분석가: 엔드포인트 베이스라인 이벤트 분석, 위협 탐지
- IT관리자: 엔드포인트 베이스라인 설정, 권한 관리
언제 사용하나요?
- 신규 엔드포인트 베이스라인 데이터를 등록할 때
- 기존 엔드포인트 베이스라인 정보를 수정하거나 이력을 확인할 때
주요 기능
- 등록·조회: 엔드포인트 베이스라인 데이터의 신규 등록 및 목록 조회
- 유형별 분류: 베이스라인유형(PROCESS , NETWORK , FILE_ACCESS 등)별 분류 및 필터
- 감사 추적: 데이터 변경 이력 자동 기록
업무 흐름에서의 위치
입력 항목 가이드
| 항목 | 설명 | 필수 | 입력 예시 |
|---|---|---|---|
| 에이전트ID | edr_agents 테이블 참조 (hostname 표시) | ✅ | 목록에서 선택 |
| 베이스라인유형 | 분류 구분 | ✅ | PROCESS / NETWORK / FILE_ACCESS |
| 베이스라인데이터 | 베이스라인데이터 | ✅ | 자유 텍스트 입력 |
| 생성일시 | 해당 날짜/시각 | ✅ | 2026-03-17 09:00 |
| 수정일시 | 해당 날짜/시각 | 2026-03-17 09:00 | |
| 편차임계치 | 편차임계치 | 숫자 입력 (소수점 가능) | |
| 활성여부 | 활성화 여부 | ✅ | 예 / 아니오 |
자주 묻는 질문 (FAQ)
엔드포인트 베이스라인 데이터를 대량으로 등록하려면 어떻게 하나요?
CSV 가져오기 기능을 사용합니다. 먼저 CSV 내보내기로 템플릿을 다운로드한 후, 템플릿에 맞춰 데이터를 입력하고 CSV 가져오기로 일괄 등록합니다.
실무 시나리오
신규 엔드포인트 베이스라인 등록
상황: 새로운 엔드포인트 베이스라인 데이터를 등록해야 합니 다.
처리 순서:
- 신규 엔드포인트 베이스라인 데이터를 생성합니다
- 베이스라인유형을
PROCESS으로 선택합니다 - 에이전트ID을(를) 입력합니다
- 베이스라인데이터을(를) 입력합니다
- 저장하여 등록을 완료합니다
참고: 데이터 구조
테이블: edr_endpoint_baselines
| 컬럼명 | 한글명 | 타입 | 설명 |
|---|---|---|---|
agent_id | 에이전트ID | UUID | *필수 edr_agents 테이블 참조 (hostname 표시) |
baseline_type | 베이스라인유형 | PROCESS / NETWORK / FILE_ACCESS / REGISTRY / SERVICE / USER_BEHAVIOR | *필수 |
baseline_data | 베이스라인데이터 | TEXT | *필수 |
created_at | 생성일시 | TIMESTAMP | *필수 |
updated_at | 수정일시 | TIMESTAMP | |
deviation_threshold | 편차임계치 | DECIMAL | |
is_active | 활성여부 | BOOLEAN | *필수 |