본문으로 건너뛰기

위협헌팅 쿼리

개요​

이 화면은 무엇인가요?

이 화면에서는 위협헌팅 쿼리 데이터를 등록하고 관리합니다., 상태(활성 → 비활성 → 초안)를 추적합니다.

누가 사용하나요?​

  • 위협분석가: 위협헌팅 쿼리 위협 분석, 헌팅 수행
  • SOC분석가: 위협헌팅 쿼리 이벤트 분석, 위협 탐지
  • 보안운영팀: 위협헌팅 쿼리 운영, 이상 탐지·대응

언제 사용하나요?​

  • 신규 위협헌팅 쿼리 데이터를 등록할 때
  • 기존 위협헌팅 쿼리 정보를 수정하거나 이력을 확인할 때
  • 위협헌팅 쿼리의 상태를 변경하거나 진행 현황을 추적할 때

주요 기능​

  • 등록·조회: 위협헌팅 쿼리 데이터의 신규 등록 및 목록 조회
  • 유형별 분류: 쿼리언어(KQL , SPL , SQL 등)별 분류 및 필터
  • 상태 추적: 상태 변경 이력 관리 및 현황 확인
  • 감사 추적: 데이터 변경 이력 자동 기록

업무 흐름에서의 위치​


입력 항목 가이드​

항목설명필수입력 예시
쿼리코드고유 식별 코드✅QUERY-CODE-001
쿼리명식별하기 쉬운 이름✅(이름 입력)
설명식별하기 쉬운 이름자유 텍스트 입력
쿼리언어쿼리언어✅KQL / SPL / SQL
쿼리문쿼리문✅자유 텍스트 입력
MITRE전술MITRE전술텍스트 입력
MITRE기법MITRE기법텍스트 입력
데이터소스데이터소스자유 텍스트 입력
최종실행시각최종실행시각2026-03-17 09:00
최종결과건수최종결과건수숫자 입력
스케줄(Cron)스케줄(Cron)텍스트 입력
상태현재 진행 상태✅활성 / 비활성 / 초안
작성자관련 데이터 선택목록에서 선택

자주 묻는 질문 (FAQ)​

상태를 변경할 수 없습니다. 왜 그런가요?

워크플로우가 설정된 경우, 정해진 순서대로만 상태를 변경할 수 있습니다. 현재 상태에서 변경 가능한 다음 상태만 선택할 수 있으며, 필수 입력 항목이 누락되어 있지 않은지 확인해 주세요.

위협헌팅 쿼리 데이터를 대량으로 등록하려면 어떻게 하나요?

CSV 가져오기 기능을 사용합니다. 먼저 CSV 내보내기로 템플릿을 다운로드한 후, 템플릿에 맞춰 데이터를 입력하고 CSV 가져오기로 일괄 등록합니다.


실무 시나리오​

신규 위협헌팅 쿼리 등록​

상황: 새로운 위협헌팅 쿼리 데이터를 등록해야 합니다.

처리 순서:

  1. 쿼리코드를 입력하여 신규 데이터를 생성합니다
  2. 쿼리명을(를) 입력합니다
  3. 쿼리언어을(를) 입력합니다
  4. 상태를 활성으로 설정합니다
  5. 저장하여 등록을 완료합니다

참고: 데이터 구조

테이블: threat_hunting_queries

컬럼명한글명타입설명
query_code쿼리코드VARCHAR*필수
query_name쿼리명VARCHAR*필수
description설명TEXT
query_language쿼리언어KQL / SPL / SQL / YARA / SIGMA*필수
query_text쿼리문TEXT*필수
mitre_tacticMITRE전술VARCHAR
mitre_techniqueMITRE기법VARCHAR
data_sources데이터소스TEXT
last_run_at최종실행시각TIMESTAMP
last_result_count최종결과건수INT
schedule_cron스케줄(Cron)VARCHAR
status상태활성 / 비활성 / 초안*필수
author_id작성자UUID

데이터 관계​