보안 포탈 연계

여러 장비에서 쏟아지는 탐지 데이터를 케이스로 묶고, 소명과 조치 이력까지 한 흐름으로 남깁니다.

문제

보안 장비는 늘었는데 처리 흐름은 따로 놉니다.

  • 알림은 콘솔에 — 장비별 화면과 이벤트 목록
  • 소명은 메일에 — 담당자 연락처를 찾아 일일이 요청하고 회신을 기다립니다
  • 조치는 문서에 — 개인 문서나 수기 메모로 남아 나중엔 누구도 확인하지 못합니다
  • 근거는 곳곳에 — 감사나 사고 때마다 처음부터 다시 짜맞춰야 합니다

분석가는 벤더별 콘솔을 하나씩 열어 같은 이벤트를 중복으로 확인합니다. 탐지는 되는데 그 이후가 운영의 한계가 됩니다.

LUNA™ SEC-OPS가 하는 일

탐지 이후의 처리 과정을 하나의 흐름으로 만듭니다.

여러 벤더의 보안 데이터를 공통 데이터셋으로 모으고, 룰셋 매핑을 거쳐 처리 대상을 케이스로 묶습니다. 시나리오에 따라 담당자가 자동으로 지정되고, 담당자는 로그인 없이 토큰 링크로 소명을 제출합니다. 그 회신이 업무 이력에 그대로 남습니다.

장비 중심 운영포탈 중심 운영
확인콘솔마다 따로케이스 하나로 전환
소명메일·메신저로 재촉시나리오 기반 자동 매핑
조치각자 메모로상태가 자동으로 누적
감사매번 재구성클릭 한 번으로 근거 제시

탐지 운영과 별개로 보안 행정도 같은 포탈 안에서 돕니다. 발행된 티켓과 연계해 예외 신청서를 쓰고, 결재·승인을 거치면 승인과 동시에 보안 시스템에 정책 적용을 요청합니다. 정책이 바뀌어도 담당자가 할 일은 신청서 하나입니다.

일간·주간·월간 등 원하는 주기로 처리 현황을 보고서로 자동 생성합니다.

무엇이 달라지나요

알림을 더 많이 받는 것이 아니라, 보안 이벤트를 설명할 수 있는 처리 과정으로 바꾸는 것입니다.

특정 벤더에 묶이지 않습니다. Splunk, Stellar Cyber를 포함한 보안 솔루션들을 공통 데이터셋 표준으로 받아들입니다.

개발 이야기

보안 포탈 설계 — 업무 티켓으로 보안 이벤트를 다뤄본 기록

  1. 업무 티켓으로 보안 이벤트를 받아봤습니다 — 사람이 만드는 티켓과 장비가 쏟아내는 이벤트
  2. 물어보고 기다리는 절차를 만들었습니다 — 당사자가 답해야 끝나는 일
  3. 복사해서 따로 만들고 다시 합쳤습니다 — 고쳐 쓸 수 없어서 갈라놓은 두 달

이 제품의 뿌리가 된 업무 시스템 이야기는 업무 시스템 다시 만들기에, 기반을 갈아엎은 이야기는 레거시를 옮기며에 있습니다.

시리즈 전체 보기 · 블로그의 모든 시리즈

LUNA SEC-OPS 제품 소개 자세히 보기