SecureAI를 Elastic SIEM과 통합
이 가이드는 SecureAI를 Elastic SIEM 인스턴스와 통합하는 방법에 대한 단계별 지침을 제공합니다. 이 통합을 통해 모니터링, 분석 및 알림을 위해 SecureAI의 이벤트 로그를 Elasticsearch로 전달할 수 있습니다.1단계: Elastic Cloud 엔드포인트 확보
먼저 Elastic Cloud 배포에서 엔드포인트 URL을 가져와야 합니다.- Elastic Cloud 계정에 로그인하세요.
- 홈페이지에서 원하는 배포를 찾습니다.
- Elasticsearch 엔드포인트 URL을 찾아서 복사하세요. 나중에 SecureAI 구성에 이 정보가 필요합니다.
2단계: Elasticsearch에서 API 키 생성
SecureAI가 Elasticsearch 클러스터에 데이터를 안전하게 전송하려면 API 키가 필요합니다.- Kibana 대시보드에서 관리 > API 키로 이동합니다.
- API 키 생성 버튼을 클릭합니다.
- 다음 세부 정보로 API 키를 구성합니다.
- 이름:
secureai-siem-integration(또는 다른 설명이 포함된 이름). - 역할: 인덱스에 쓰기 위해 필요한 권한을 가진 역할을 할당합니다. 이 가이드에서는 단순화를 위해 만료 날짜나 특정 역할 제한을 설정하지 않습니다.
- API 키 생성을 클릭합니다.
- 키가 생성되어 표시됩니다. Base64로 인코딩된 API 키를 복사하여 안전한 위치에 저장하세요. 이 화면을 벗어나면 다시 볼 수 없습니다.
3단계: Elasticsearch에서 대상 인덱스 생성
SecureAI 이벤트가 저장될 Elasticsearch에서 인덱스를 생성하고 매핑해야 합니다.- Kibana에서 개발자 도구로 이동합니다.
- 콘솔에서 다음 명령을 실행하여 적절한 필드 매핑이 포함된
secureai-events인덱스를 생성합니다.
4단계: SecureAI에서 Elastic SIEM 통합 구성
이제 SecureAI 통합 패널에 Elastic 세부 정보를 입력하세요.- SecureAI 대시보드에서 통합으로 이동합니다.
- Elastic SIEM 통합 카드를 찾고 구성을 클릭합니다.
- 다음과 같이 구성 필드를 채웁니다.
- 통합 이름:
secureai-app-elastic - 탄력적 URL: 1단계에서 복사한 엔드포인트를 붙여넣습니다.
- 탄력적 API 키: 2단계에서 생성한 Base64로 인코딩된 API 키를 붙여넣습니다.
- 탄력적 지수:
secureai-events - 이벤트 카테고리 선택: 사용 가능한 모든 이벤트 유형을 Elastic SIEM으로 전달하려면 모든 상자를 선택하세요.
- 통합 이름:
- 업데이트를 클릭하여 구성을 저장합니다.
5단계: 연결 테스트 및 확인
구성을 저장한 후 연결을 테스트하여 SecureAI가 Elastic 인스턴스와 통신할 수 있는지 확인하세요.- 통합 설정 모달에서 연결 테스트 버튼을 클릭합니다.
- “테스트 성공! 연결이 확인되었습니다.”라는 성공 메시지가 표시됩니다.
- 테스트 데이터가 수신되었는지 확인하려면 Kibana의 Discover로 이동하세요.
secureai-events데이터 보기(인덱스 패턴)를 선택합니다.- 통합이 올바르게 작동하는지 확인하는 SecureAI의 테스트 이벤트 로그가 표시되어야 합니다.
secureai-events 인덱스에 기록됩니다.

