보안 점검 탐색기¶
- 버전: 1.0.7-7-g251eead
- 릴리스 날짜: 2023-04-06 11:17:57
- 지원 OS: windows/amd64, windows/386, linux/arm, linux/arm64, linux/386, linux/amd64
개요¶
Guance는 「보안 점검」을 통해 모든 점검 이벤트를 실시간으로 모니터링, 조회 및 연계할 수 있도록 지원합니다. 취약점, 이상 및 위험을 신속하게 발견하는 동시에 점검 품질, 문제 분석 및 문제 처리 역량을 향상시키는 데 도움을 줍니다.
요약¶
「보안 점검」-「요약」에서 Guance는 기본적으로 보안 점검 모니터링 뷰를 제공합니다. 호스트, 보안 점검 등급, 보안 점검 카테고리를 필터링하여 호스트별 보안 점검 이벤트 발생 현황을 확인할 수 있습니다. 여기에는 등급별 보안 점검 이벤트 발생 건수 및 시각화 차트 분석, 카테고리 및 규칙별 보안 점검 이벤트 상위 목록이 포함됩니다.
또한, 「이동」 버튼을 통해 요약 페이지의 해당 내장 뷰 페이지로 이동하여 확인할 수 있으며, 해당 뷰를 복제 및 수정할 수 있습니다. 자세한 내용은 내장 뷰를 참조하세요.
데이터 조회 및 분석¶
「보안 점검」-「탐색기」에서는 시간 범위 선택, 검색 키워드, 필터 등을 통해 보안 점검 이벤트를 조회할 수 있습니다.
점검 이벤트 통계¶
Guance는 선택한 시간 범위를 기준으로 해당 시점에 발생한 상태별 점검 이벤트 수를 집계합니다. 누적 막대 차트를 통해 시간별 점검 이벤트 수를 확인할 수 있으며, 다양한 시간 간격을 선택하여 점검 이벤트 수 통계를 조회할 수 있습니다. 또한 대시보드, 노트로 내보내거나 클립보드에 복사할 수 있습니다.
시간 위젯¶
Guance 탐색기는 기본적으로 최근 15분 데이터를 표시합니다. 오른쪽 상단의 「시간 위젯」을 통해 데이터 표시 시간 범위를 선택할 수 있습니다.
검색 및 필터링¶
탐색기 검색창에서는 키워드 검색, 와일드카드 검색, 연관 검색, JSON 검색 등 다양한 검색 방식을 지원합니다. 태그/속성 값을 기준으로 정방향 필터링, 역방향 필터링, 퍼지 매칭, 역방향 퍼지 매칭, 존재함, 존재하지 않음 등 다양한 필터링 방식을 지원합니다. 자세한 검색 및 필터링 방법은 문서 탐색기의 검색 및 필터링을 참조하세요.
빠른 필터¶
탐색기 빠른 필터에서는 「빠른 필터」를 편집하여 새로운 필드 필터를 추가할 수 있습니다. 추가 완료 후 해당 필드 값을 선택하여 빠르게 필터링할 수 있습니다. 자세한 내용은 문서 빠른 필터를 참조하세요.
사용자 정의 표시 열¶
목록을 볼 때 「표시 열」을 통해 표시 열을 사용자 정의하여 추가, 편집, 삭제, 드래그할 수 있습니다. 마우스를 탐색기 표시 열 위에 올리면 「설정」 버튼을 클릭하여 표시 열을 오름차순, 내림차순 정렬하거나, 왼쪽/오른쪽으로 열 이동, 왼쪽/오른쪽에 열 추가, 열 교체, 빠른 필터에 추가, 그룹에 추가, 열 제거 등의 작업을 수행할 수 있습니다.
데이터 내보내기¶
점검 이벤트 목록은 목록 상단의 설정 버튼을 통해 현재 목록 데이터를 CSV 파일로 로컬 장치에 내보내거나, 씬 대시보드 또는 노트로 내보낼 수 있습니다.
스냅샷 저장¶
Guance는 빠르게 액세스할 수 있는 데이터 복사본 생성을 지원합니다. 스냅샷 기능을 통해 즉시 복사된 데이터 복사본 정보를 빠르게 재현하여 데이터를 특정 시점 및 특정 데이터 표시 로직으로 복원할 수 있습니다.
현재 표시되는 데이터에 대해 검색 및 필터링, 시간 범위 선택, 표시 열 추가 등의 작업을 수행한 후, 탐색기 왼쪽 상단의 「스냅샷」 아이콘을 클릭하고 「스냅샷 저장」을 클릭하면 현재 탐색기에 표시된 데이터 내용을 저장할 수 있습니다. 저장된 스냅샷은 히스토리 스냅샷에서 "스냅샷 공유", "스냅샷 링크 복사", "스냅샷 삭제" 등의 작업을 수행할 수 있습니다. 자세한 내용은 문서 스냅샷을 참조하세요.
점검 이벤트 상세¶
태그 host 또는 속성 필드를 마우스로 클릭하면 "필드 값 필터링", "필드 값 역방향 필터링", "표시 열에 추가", "복사"를 통해 빠르게 필터링하여 조회할 수 있습니다. "관련 로그 보기", "관련 컨테이너 보기", "관련 프로세스 보기", "관련 트레이스 보기"를 클릭하여 호스트 관련 데이터 탐색기로 바로 이동하여 호스트에 대한 연관 분석을 수행할 수 있습니다.
- "필드 값 필터링": 해당 필드를 탐색기에 추가하여 해당 필드와 관련된 모든 데이터를 조회합니다.
- "필드 값 역방향 필터링": 해당 필드를 탐색기에 추가하여 해당 필드를 제외한 다른 데이터를 조회합니다.
- "표시 열에 추가": 해당 필드를 탐색기 목록에 추가하여 조회합니다.
- "복사": 해당 필드를 클립보드에 복사합니다.
권장 사항¶
조회하려는 점검 이벤트를 클릭하면 슬라이드 아웃되는 상세 페이지에서 이번 보안 점검 이벤트에 대한 처리 권장 사항을 확인할 수 있습니다. 여기에는 보안 점검 이벤트 발생의 이론적 근거, 위험 항목, 감사 방법, 수정 조치 등이 포함됩니다.
연관 점검¶
점검 이벤트 상세 페이지의 연관 점검에서는 태그(호스트 host, 카테고리 category, 규칙 rule 포함)를 선택하여 연관된 이벤트를 매칭할 수 있습니다. 또한 이벤트 이름과 내용을 기반으로 연관된 이벤트를 검색할 수 있습니다.
연관 호스트¶
보안 점검 상세 페이지 하단의 「호스트」를 클릭하면 관련 호스트(연관 필드: host)의 메트릭 뷰와 속성 뷰를 확인할 수 있습니다.
참고: 프로세스 상세에서 관련 호스트를 확인하려면 "host" 필드가 일치해야 합니다. 그렇지 않으면 프로세스 상세에서 관련 호스트 페이지를 볼 수 없습니다.
- 메트릭 뷰: 해당 점검 이벤트 종료 30분 전부터 로그 종료 후 30분까지의 관련 호스트 성능 메트릭 상태를 확인할 수 있습니다. 여기에는 관련 호스트의 CPU, 메모리 등 성능 메트릭 뷰가 포함됩니다.
- 속성 뷰: 점검 데이터 생성 시점의 호스트 객체 실제 상태를 추적하는 데 도움을 줍니다. 해당 점검 이벤트 종료 10분 전의 최신 객체 데이터 1개를 포함하여 호스트의 기본 정보 및 통합 실행 상태를 확인할 수 있습니다. 클라우드 호스트 수집을 활성화한 경우 클라우드 공급업체 정보도 확인할 수 있습니다.
참고: Guance는 기본적으로 호스트 객체의 최근 48시간 히스토리 데이터를 저장합니다. 현재 로그 시간에 해당하는 호스트 히스토리 데이터를 찾을 수 없는 경우 연관 호스트의 속성 뷰를 볼 수 없습니다.








