본문으로 건너뛰기

EDR 대응 조치

개요​

이 화면은 무엇인가요?

이 화면에서는 EDR 대응 조치 데이터를 등록하고 관리합니다. 조치유형(ISOLATE, KILL_PROCESS, DELETE_FILE, QUARANTINE 등)별로 분류할 수 있으며, 상태(대기 → 실행중 → 성공 → 실패)를 추적합니다.

누가 사용하나요?​

  • 보안운영팀: EDR 대응 조치 운영, 이상 탐지·대응
  • SOC분석가: EDR 대응 조치 이벤트 분석, 위협 탐지
  • IT관리자: EDR 대응 조치 설정, 권한 관리

언제 사용하나요?​

  • 신규 EDR 대응 조치 데이터를 등록할 때
  • 기존 EDR 대응 조치 정보를 수정하거나 이력을 확인할 때
  • EDR 대응 조치의 상태를 변경하거나 진행 현황을 추적할 때

주요 기능​

  • 등록·조회: EDR 대응 조치 데이터의 신규 등록 및 목록 조회
  • 유형별 분류: 조치유형(ISOLATE , KILL_PROCESS , DELETE_FILE 등)별 분류 및 필터
  • 상태 추적: 상태 변경 이력 관리 및 현황 확인
  • 감사 추적: 데이터 변경 이력 자동 기록

업무 흐름에서의 위치​


입력 항목 가이드​

항목설명필수입력 예시
조치코드고유 식별 코드✅ACTION-CODE-001
에이전트IDedr_agents 테이블 참조 (hostname 표시)✅목록에서 선택
탐지ID관련 데이터 선택목록에서 선택
조치유형분류 구분✅ISOLATE / KILL_PROCESS / DELETE_FILE
상태현재 진행 상태✅대기 / 실행중 / 성공
실행시각실행시각✅2026-03-17 09:00
완료시각완료시각2026-03-17 09:00
실행자시스템 users 테이블 참조✅목록에서 선택
승인자승인자목록에서 선택
결과상세결과상세자유 텍스트 입력
롤백가능롤백가능예 / 아니오

자주 묻는 질문 (FAQ)​

상태를 변경할 수 없습니다. 왜 그런가요?

워크플로우가 설정된 경우, 정해진 순서대로만 상태를 변경할 수 있습니다. 현재 상태에서 변경 가능한 다음 상태만 선택할 수 있으며, 필수 입력 항목이 누락되어 있지 않은지 확인해 주세요.

EDR 대응 조치 데이터를 대량으로 등록하려면 어떻게 하나요?

CSV 가져오기 기능을 사용합니다. 먼저 CSV 내보내기로 템플릿을 다운로드한 후, 템플릿에 맞춰 데이터를 입력하고 CSV 가져오기로 일괄 등록합니다.


실무 시나리오​

신규 EDR 대응 조치 등록​

상황: 새로운 EDR 대응 조치 데이터를 등록해야 합니다.

처리 순서:

  1. 조치코드를 입력하여 신규 데이터를 생성합니다
  2. 조치유형을 ISOLATE으로 선택합니다
  3. 에이전트ID을(를) 입력합니다
  4. 상태를 대기으로 설정합니다
  5. 저장하여 등록을 완료합니다

참고: 데이터 구조

테이블: edr_response_actions

컬럼명한글명타입설명
action_code조치코드VARCHAR*필수
agent_id에이전트IDUUID*필수 edr_agents 테이블 참조 (hostname 표시)
detection_id탐지IDUUID
action_type조치유형ISOLATE / KILL_PROCESS / DELETE_FILE / QUARANTINE / COLLECT_EVIDENCE / RESTORE / FULL_SCAN / UPDATE_AGENT*필수
status상태대기 / 실행중 / 성공 / 실패 / 취소*필수
initiated_at실행시각TIMESTAMP*필수
completed_at완료시각TIMESTAMP
initiated_by실행자UUID*필수 시스템 users 테이블 참조
approved_by승인자UUID
result_detail결과상세TEXT
rollback_available롤백가능BOOLEAN

데이터 관계​