본문으로 건너뛰기

엔드포인트 베이스라인

개요​

이 화면은 무엇인가요?

이 화면에서는 엔드포인트 베이스라인 데이터를 등록하고 관리합니다. 베이스라인유형(PROCESS, NETWORK, FILE_ACCESS, REGISTRY 등)별로 분류할 수 있습니다.

누가 사용하나요?​

  • 보안운영팀: 엔드포인트 베이스라인 운영, 이상 탐지·대응
  • SOC분석가: 엔드포인트 베이스라인 이벤트 분석, 위협 탐지
  • IT관리자: 엔드포인트 베이스라인 설정, 권한 관리

언제 사용하나요?​

  • 신규 엔드포인트 베이스라인 데이터를 등록할 때
  • 기존 엔드포인트 베이스라인 정보를 수정하거나 이력을 확인할 때

주요 기능​

  • 등록·조회: 엔드포인트 베이스라인 데이터의 신규 등록 및 목록 조회
  • 유형별 분류: 베이스라인유형(PROCESS , NETWORK , FILE_ACCESS 등)별 분류 및 필터
  • 감사 추적: 데이터 변경 이력 자동 기록

업무 흐름에서의 위치​


입력 항목 가이드​

항목설명필수입력 예시
에이전트IDedr_agents 테이블 참조 (hostname 표시)✅목록에서 선택
베이스라인유형분류 구분✅PROCESS / NETWORK / FILE_ACCESS
베이스라인데이터베이스라인데이터✅자유 텍스트 입력
생성일시해당 날짜/시각✅2026-03-17 09:00
수정일시해당 날짜/시각2026-03-17 09:00
편차임계치편차임계치숫자 입력 (소수점 가능)
활성여부활성화 여부✅예 / 아니오

자주 묻는 질문 (FAQ)​

엔드포인트 베이스라인 데이터를 대량으로 등록하려면 어떻게 하나요?

CSV 가져오기 기능을 사용합니다. 먼저 CSV 내보내기로 템플릿을 다운로드한 후, 템플릿에 맞춰 데이터를 입력하고 CSV 가져오기로 일괄 등록합니다.


실무 시나리오​

신규 엔드포인트 베이스라인 등록​

상황: 새로운 엔드포인트 베이스라인 데이터를 등록해야 합니다.

처리 순서:

  1. 신규 엔드포인트 베이스라인 데이터를 생성합니다
  2. 베이스라인유형을 PROCESS으로 선택합니다
  3. 에이전트ID을(를) 입력합니다
  4. 베이스라인데이터을(를) 입력합니다
  5. 저장하여 등록을 완료합니다

참고: 데이터 구조

테이블: edr_endpoint_baselines

컬럼명한글명타입설명
agent_id에이전트IDUUID*필수 edr_agents 테이블 참조 (hostname 표시)
baseline_type베이스라인유형PROCESS / NETWORK / FILE_ACCESS / REGISTRY / SERVICE / USER_BEHAVIOR*필수
baseline_data베이스라인데이터TEXT*필수
created_at생성일시TIMESTAMP*필수
updated_at수정일시TIMESTAMP
deviation_threshold편차임계치DECIMAL
is_active활성여부BOOLEAN*필수

데이터 관계​