SIEM 관제
이 기능은 무엇인가요?
SIEM(Security Information and Event Management) 관제는 다양한 소스에서 보안 로그를 수집하고, 상관분석 규칙을 통해 보안위협을 실시간으로 탐지하는 기능입니다. SOC(Security Operations Center) 운영을 위한 통합 대시보드를 제공합니다.
업무 프로세스 개요
포함된 화면
| 순서 | 화면명 | 설명 |
|---|---|---|
| 0 | SOC 통합 대시보드 | SOC 운영 현황을 한눈에 파악하는 통합 대시보드 |
| 1 | SIEM 로그소스 관리 | 방화벽, IDS, 서버 등 로그 수집 소스를 관리합니다 |
| 2 | SIEM 이벤트 뷰어 | 수집된 보안 이벤트를 실시간으로 조회합니다 |
| 3 | 상관분석 규칙 | 이벤트 패턴 기반 위협 탐지 규칙을 설정합니다 |
| 4 | 상관분석 결과 | 상관분석을 통해 탐지된 위협 알림을 확인합니다 |
| 5 | SIEM 대시보드 설정 | 맞춤형 SIEM 대시보드를 구성합니다 |
시작하기
- 로그소스 등록: 방화벽, IDS/IPS, 서버 등 보안 장비를 로그소스로 등록합니다
- 상관분석 규칙: 위협 탐지를 위한 상관분석 규칙을 설정합니다
- SOC 모니터링: SOC 통합 대시보드에서 실시간 이벤트를 모니터 링합니다
업무 자동화
안내
화면에서 데이터를 저장하면 시스템이 관련된 다른 화면의 데이터를 자동으로 갱신합니다.
🔢 자동 계산
- 이벤트 수집 → 로그소스 상태 실시간 갱신: 이벤트가 수집되면 로그소스의 최종이벤트 시각과 초당이벤트수(EPS)가 실시간으로 갱신됩니다.
- 오탐 판정 → 상관규칙 오탐율 자동 재계산: 오탐 판정 시 해당 상관규칙의 오탐율이 자동으로 재계산되어 규칙 튜닝에 활용됩니다.
➡️ 자동 처리
- 상관분석 등록 → 상관규칙 최종 트리거시각 자동 갱신: 상관분석 결과가 등록되면 해당 규칙의 최종 트리거 시각이 자동으로 갱신됩니다.
- 상관분석 '대응중' 전환 → 보안사고 자동 생성: 상관분석 결과를 '대응중'으로 전환하면 보안사고가 자동으로 에스컬레이션됩니다.