인사이트 및 사용자 지정 조사 결과 작업
관련 조사 결과를 그룹화하고 Security Hub에서 워크플로를 실행해 보세요.
인사이트 및 사용자 지정 조사 결과 작업은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
많은 탐지 결과에서 의미 찾기
정규화된 탐지 결과가 길게 나열되어 있어도 실제로 조치를 취하기는 어렵습니다. Security Hub는 이 목록을 집중적인 조치로 전환할 수 있도록 두 가지 도구를 제공합니다. 관련 탐지 결과를 그룹화하는 통찰과 선택한 탐지 결과에서 워크플로를 시작할 수 있게 하는 사용자 지정 작업입니다.
통찰이란 무엇인가
Security Hub의 통찰은 필터와 "그룹화 기준" 속성을 사용해 수집한 탐지 결과를 저장된 그룹으로 묶은 것입니다. 예를 들어 통찰을 사용해 활성 탐지 결과를 리소스별로 그룹화하면 어떤 리소스에 가장 많은 문제가 있는지 확인할 수 있습니다. 통찰은 개별 탐지 결과만으로는 드러나지 않는 패턴을 보여 줍니다.
관리형 통찰
Security Hub에는 "탐지 결과가 가장 많은 AWS 리소스" 또는 "퍼블릭 액세스가 허용된 S3 버킷"과 같은 관리형 통찰이 기본 제공됩니다. 이러한 사전 구축 그룹은 별도로 정의하지 않아도 위험이 집중된 지점을 강조하므로 즉시 활용할 수 있습니다.
사용자 지정 통찰
관심사에 맞게 사용자 지정 통찰을 만들 수도 있습니다. 모든 ASFF 필드를 기준으로 필터링하고 다른 필드를 기준으로 그룹화할 수 있습니다. 예를 들어 팀에서 심각도가 높은 탐지 결과를 계정별로 그룹화하는 통찰을 만들어 위험이 집중된 곳에 정확히 주의를 기울일 수 있습니다.
그룹화가 도움이 되는 이유
그룹화는 복잡한 정보를 우선순위로 바꿉니다. 수천 개의 탐지 결과를 일일이 살펴보는 대신, 통찰을 통해 "이 다섯 개의 리소스가 위험의 대부분을 차지합니다"라고 파악할 수 있습니다. 이를 통해 영향이 가장 큰 수정 작업에 대응을 집중할 수 있으며, 시험에서 중요하게 다루는 우선순위 지정도 지원합니다.
사용자 지정 작업 정의
Security Hub의 사용자 지정 작업은 탐지 결과에 연결하는 이름이 지정된 트리거입니다. 분석가가 탐지 결과를 선택한 다음 해당 작업을 선택하면 Security Hub가 EventBridge로 이벤트를 보냅니다. 이는 사람이 수행하는 분류 작업과 자동화된 대응을 연결하는 다리입니다.
사용자 지정 작업에서 EventBridge로
각 사용자 지정 작업에는 고유한 ARN이 있으며, 선택한 탐지 결과를 포함하는 EventBridge 이벤트가 생성됩니다. 그러면 EventBridge 규칙이 해당 이벤트를 Lambda 함수, Step Functions 워크플로 또는 티켓 관리 연동과 같은 대상으로 라우팅하여 문제를 해결하거나 상위 단계로 전달합니다.
수동 대응과 자동 대응
사용자 지정 작업을 사용하면 분석가가 시작하는 대응이 가능합니다. 즉, 사람이 검토한 다음 클릭하여 문제를 해결합니다. 완전 자동 대응이 필요하다면 대신 EventBridge 규칙으로 탐지 결과를 직접 매칭하여 사람의 개입 없이 조치가 수행되도록 합니다. 두 패턴을 모두 이해하면 적절한 방식을 선택할 수 있습니다.
자동화 규칙
Security Hub는 탐지 결과를 자동으로 업데이트하는 자동화 규칙도 제공합니다. 예를 들어 조건이 일치하면 심각도를 높이거나 워크플로 상태를 변경할 수 있습니다. 이러한 규칙은 탐지 결과가 분석가나 이후 자동화에 도달하기 전에 스트림을 조정합니다.
자동화 규칙 조건
자동화 규칙은 탐지 결과가 ASFF 필드에 대해 정의된 조건과 일치할 때 작동한 다음, 심각도 설정, 워크플로 상태 업데이트 또는 메모 추가와 같은 변경을 적용합니다. 예를 들어 알려진 테스트 계정에서 발생한 심각도가 낮은 탐지 결과를 자동으로 억제하는 규칙을 만들 수 있습니다. 이렇게 하면 분석가나 이후 자동화가 스트림을 확인하기 전에 일관되게 조정할 수 있습니다.
자동 패턴과 수동 패턴
패턴을 선택할 때는 먼저 사람이 검토해야 하는지 판단하십시오. 사용자 지정 작업은 분석가가 시작하는 판단 중심의 대응에 적합하고, 직접 EventBridge 규칙은 기다리지 않고 즉시 해결해야 하는 명확하고 대량으로 발생하는 탐지 결과에 적합합니다. 많은 팀은 두 방식을 함께 사용합니다. 명확한 문제는 자동으로 해결하고, 모호한 문제는 사용자 지정 작업을 통해 분석가에게 전달하는 방식입니다.
빠른 확인
탐지 결과와 대응을 연결해 보십시오.
복습
Security Hub의 통찰은 필터와 속성(관리형 또는 사용자 지정)을 기준으로 탐지 결과를 그룹화하여 위험이 집중된 위치를 보여 줍니다. 사용자 지정 작업을 사용하면 분석가가 선택한 탐지 결과를 EventBridge로 보내 대응할 수 있고, 직접 EventBridge 규칙을 사용하면 완전 자동 문제 해결이 가능합니다. 또한 자동화 규칙은 탐지 결과를 자동으로 업데이트합니다. 이 기능들을 함께 사용하면 집계된 탐지 결과를 워크플로로 전환할 수 있습니다.
자주 묻는 질문
“인사이트 및 사용자 지정 조사 결과 작업” 강의는 무료인가요?
네 — “인사이트 및 사용자 지정 조사 결과 작업” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“인사이트 및 사용자 지정 조사 결과 작업”에서 뭘 배우나요?
관련 조사 결과를 그룹화하고 Security Hub에서 워크플로를 실행해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“인사이트 및 사용자 지정 조사 결과 작업” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- Security Hub가 집계하는 항목
- 보안 표준 및 규정 준수 점수
- ASFF 조사 결과 형식
- 인사이트 및 사용자 지정 조사 결과 작업