대응
원본 보기대응
대응 콘솔에서는 터미널과 유사한 인터페이스를 사용하여 엔드포인트에서 대응 작업을 수행할 수 있습니다. 작업 명령을 입력하면 거의 즉시 피드백을 받을 수 있습니다. 작업은 참조할 수 있도록 엔드포인트의 대응 작업 기록에도 기록됩니다.
별도로 명시되지 않는 한, 대응 작업은 모든 엔드포인트 플랫폼(Linux, macOS 및 Windows)에서 지원됩니다.
대응 작업 및 대응 콘솔 UI를 사용하려면 Elastic Stack에서 적절한 구독이 필요하거나 Serverless에서 적절한 프로젝트 기능 티어가 필요합니다.
엔드포인트가 대응 작업을 수신하려면 Elastic Defend 통합과 함께 Elastic Agent 버전 8.4 이상이 설치되어 있어야 합니다.
일부 대응 작업에는 다음이 필요합니다.
- Elastic Stack에서는 아래에 표시된 특정 권한이 필요합니다.
- Serverless에서는 아래에 표시된 특정 기능 권한이 있는 사전 정의된 Security 사용자 역할 또는 사용자 지정 역할이 필요합니다.
이러한 권한은 대응 콘솔과 Elastic Security 앱의 다른 영역(예: 탐지 알림에서 호스트 격리) 모두에서 작업을 수행하는 데 필요합니다.
대응 콘솔에 액세스하려면 사용자에게 하나 이상의 대응 작업에 적합한 사용자 역할 또는 권한이 있어야 합니다.
대응 콘솔에서 명령 출력과 상태를 보려면 각 대응 작업의 권한 외에도 사용자에게 최소한 읽기 액세스 권한과 대응 작업 기록 권한이 필요합니다. 이 권한이 없으면 콘솔에서 대응 작업을 실행할 때 작업 요청은 생성되지만 사용자는 완료 여부를 모니터링하거나 결과를 볼 수 없습니다.
Elastic Security의 다음 위치에서 대응 콘솔을 실행할 수 있습니다.
- 엔드포인트 페이지 → 작업 메뉴(…) → 대응
- 엔드포인트 세부 정보 플라이아웃 → 작업 수행 → 대응
- 알림 세부 정보 플라이아웃 → 작업 수행 → 대응
- 호스트 세부 정보 페이지 → 대응
- 이벤트 세부 정보 플라이아웃 → 작업 수행 → 대응
엔드포인트에서 작업을 수행하려면 콘솔 하단의 입력 영역에 대응 작업 명령을 입력한 다음 Return을 누르십시오. 작업의 출력이 콘솔에 표시됩니다.
호스트를 사용할 수 없는 경우 보류 중인 작업은 호스트가 온라인 상태가 되면 실행됩니다. 보류 중인 작업은 2주 후 만료되며 대응 작업 기록에서 추적할 수 있습니다.
일부 대응 작업은 완료하는 데 몇 초가 걸릴 수 있습니다. 명령을 입력한 후 이전 작업이 실행되는 동안 즉시 다른 명령을 입력할 수 있습니다.
대응 콘솔의 활동은 지속되므로 페이지를 벗어나도 제출한 보류 중인 작업은 계속 실행됩니다. 작업 완료 여부를 확인하려면 대응 콘솔로 돌아가 콘솔 출력을 보거나 대응 작업 기록을 확인하십시오.
대응 작업을 제출하면 오프라인 호스트에 대해 작업이 보류 중이더라도 취소할 수 없습니다.
대응 콘솔에서 다음 대응 작업 명령을 사용할 수 있습니다.
이 대응 작업은 다음에서 지원됩니다.
- Elastic Defend 및 Microsoft Defender for Endpoint 호스트
- Microsoft Defender for Endpoint에 등록된 호스트만 해당
호스트에서 보류 중이거나 진행 중인 작업을 취소합니다. 잘못 실행되었거나 너무 오래 걸리는 작업을 강제로 취소하여 대응 콘솔을 계속 사용할 수 있습니다.
Elastic Defend에서는 취소할 작업을 식별하기 위해 다음 매개변수를 포함해야 합니다.
--action: 취소할 대응 작업입니다. 보류 중이거나 진행 중인 작업 목록에서 선택합니다.
다음 선택적 매개변수도 사용할 수 있습니다.
--force: 진행 중인 작업을 강제로 취소합니다.
Elastic Defend에서는 다음 대응 작업만 취소할 수 있습니다.
executeget-filememory-dumprunscriptscanupload
필수 역할 또는 권한: cancel에는 별도의 필수 역할이나 권한이 없습니다. 사용하려면 취소하려는 작업에 필요한 것과 동일한 역할 또는 권한이 있어야 합니다. 예를 들어 runscript 작업을 취소하려면 작업 실행 권한이 필요합니다.
예: cancel --action="action-123-456-789" --force --comment="Force-canceling a script that is still running"
Microsoft Defender for Endpoint에서는 취소할 작업을 식별하기 위해 다음 매개변수를 포함해야 합니다.
--action: 취소할 대응 작업입니다. 보류 중이거나 진행 중인 작업 목록에서 선택합니다.
필수 역할 또는 권한: cancel에는 별도의 필수 역할이나 권한이 없습니다. 사용하려면 취소하려는 작업에 필요한 것과 동일한 역할 또는 권한이 있어야 합니다. 예를 들어 runscript 작업을 취소하려면 작업 실행 권한이 필요합니다.
예: cancel --action="copy.sh" --comment="Canceled because it is stuck"
호스트에서 셸 명령을 실행합니다. 명령 출력과 오류가 대응 콘솔에 최대 2000자까지 표시됩니다. 전체 출력(stdout 및 stderr)은 다운로드 가능한 .zip 아카이브(암호: elastic)에도 저장됩니다. 다음 매개변수를 사용합니다.
--command: (필수) 호스트에서 실행할 셸 명령입니다. 명령은 Linux 및 macOS 호스트의 경우bash, Windows의 경우cmd.exe에서 지원되어야 합니다.참고- 값에서 연속된 여러 대시는 이스케이프해야 하며, 단일 대시는 이스케이프할 필요가 없습니다. 예를 들어
/opt/directory--name이라는 디렉터리를 나타내려면 다음을 사용합니다./opt/directory\-\-name. - 따옴표는 이스케이프하지 않고 사용할 수 있습니다. 예:
execute --command "cd "C:\Program Files\directory""
- 값에서 연속된 여러 대시는 이스케이프해야 하며, 단일 대시는 이스케이프할 필요가 없습니다. 예를 들어
--timeout: (선택 사항) 호스트가 명령 완료를 기다려야 하는 시간입니다. 시간에는h, 분에는m, 초에는s를 사용합니다(예:2s는 2초). 시간 제한을 지정하지 않으면 기본값은 4시간입니다.
사전 정의된 역할(Serverless): SOC 관리자 또는 엔드포인트 작업 분석가
필수 권한(Elastic Stack) 또는 사용자 지정 역할 권한(Serverless): 작업 실행
예: execute --command "ls -al" --timeout 2s --comment "Get list of all files"
이 대응 작업은 일반적으로 시스템을 완전히 제어할 수 있는 Elastic Defend 통합 실행 사용자 계정으로 호스트에서 명령을 실행합니다. 되돌릴 수 없는 변경을 일으킬 수 있는 명령은 주의해서 사용하십시오.
호스트에서 파일을 가져옵니다. 파일 실행을 방지하기 위해 암호로 보호된 .zip 아카이브로 다운로드됩니다. 암호 elastic을 사용하여 안전한 환경에서 .zip을 여십시오.
타사 보호 호스트에서 가져온 파일에는 다른 암호가 필요합니다. 시스템 암호는 타사 대응 작업을 참조하십시오.
호스트에서 파일 위치를 지정하려면 다음 매개변수를 포함해야 합니다.
--path: 파일 이름을 포함한 전체 파일 경로입니다.
사전 정의된 역할(Serverless): 티어 3 분석가, SOC 관리자 또는 엔드포인트 작업 분석가
필수 권한(Elastic Stack) 또는 사용자 지정 역할 권한(Serverless): 파일 작업
예: get-file --path "/full/path/to/file.txt" --comment "Possible malware"
get-file로 가져올 수 있는 최대 파일 크기는 104857600바이트 또는 100MB입니다. 이 제한은 Serverless 프로젝트에 적용되지 않습니다.
Osquery manager 통합을 사용하여 호스트의 운영 체제를 쿼리하고 파일 및 디렉터리에 대한 정보를 얻은 다음, get-file을 사용하여 특정 파일을 가져올 수 있습니다.
Elastic Defend가 맬웨어 방지로 인해 파일 활동을 차단하면 파일이 호스트에서 격리되고 맬웨어 방지 알림이 생성됩니다. get-file로 이 파일을 가져오려면 알림의 격리된 파일 경로 필드(file.Ext.quarantine_path)에서 경로를 복사하십시오. 이 필드는 알림 세부 정보 플라이아웃의 강조 표시된 필드 아래에 나타납니다. 그런 다음 값을 --path 매개변수에 붙여 넣습니다.
호스트를 격리하여 네트워크의 다른 호스트와 통신하지 못하도록 차단합니다.
사전 정의된 역할(Serverless): 티어 3 분석가, SOC 관리자 또는 엔드포인트 작업 분석가
필수 권한(Elastic Stack) 또는 사용자 지정 역할 권한(Serverless): 호스트 격리
예: isolate --comment "Isolate host related to detection alerts"
프로세스를 종료합니다. 종료할 프로세스를 식별하려면 다음 매개변수 중 하나를 포함해야 합니다.
--pid: 종료할 프로세스를 나타내는 프로세스 ID(PID)입니다.--entityId: 종료할 프로세스를 나타내는 엔터티 ID입니다.
사전 정의된 역할(Serverless): 티어 3 분석가, SOC 관리자 또는 엔드포인트 작업 분석가
필수 권한(Elastic Stack) 또는 사용자 지정 역할 권한(Serverless): 프로세스 작업
예: kill-process --pid 123 --comment "Terminate suspicious process"
SentinelOne에 등록된 호스트에서는 종료할 프로세스를 식별하기 위해 --processName 매개변수를 사용해야 합니다. --pid 및 --entityId는 지원되지 않습니다.
예: kill-process --processName cat --comment "Terminate suspicious process"
호스트에서 가상 프로세스 또는 커널 시스템 메모리 덤프를 트리거합니다. 이 작업을 사용하여 메모리 내 맬웨어, 자격 증명, 삽입된 페이로드 등의 휘발성 아티팩트를 캡처하고 고급 포렌식 분석을 수행할 수 있습니다.
이 대응 작업은 다음에서 지원됩니다.
- Windows 및 Linux 엔드포인트
- Windows 엔드포인트만 해당
메모리 덤프는 엔드포인트의 로컬 디스크에 저장됩니다. memory-dump를 실행한 후 get-file 대응 작업을 사용하여 엔드포인트에서 덤프를 다운로드해야 합니다.
메모리 덤프 유형을 지정하려면 다음 매개변수 중 하나를 사용합니다.
--kernel: 커널 수준 메모리 덤프를 생성합니다. 이 매개변수를 사용할 때는 다른 인수가 필요하지 않습니다.참고커널 메모리 덤프는 Windows 엔드포인트에서만 지원됩니다.
--process: 프로세스 수준 메모리 덤프를 생성합니다. 이 매개변수를 사용할 때는 프로세스를 식별하기 위해 다음 중 하나도 포함해야 합니다.--pid: 덤프할 프로세스의 프로세스 ID(PID)입니다.--entityId: 덤프할 프로세스의 엔터티 ID입니다.
사전 정의된 역할(Serverless): SOC 관리자 또는 엔드포인트 작업 분석가
필수 권한(Elastic Stack) 또는 사용자 지정 역할 권한(Serverless): 작업 실행
예:
memory-dump --process --entityId="jshks0fhksh"
memory-dump --kernel --comment "Dumping kernel memory for investigation"
호스트에서 실행 중인 모든 프로세스 목록을 표시합니다. 이 작업을 완료하는 데 1분 정도 걸릴 수 있습니다.
사전 정의된 역할(Serverless): 티어 3 분석가, SOC 관리자 또는 엔드포인트 작업 분석가
필수 권한(Elastic Stack) 또는 사용자 지정 역할 권한(Serverless): 프로세스 작업
이 명령을 사용하여 kill-process 및 suspend-process와 같은 다른 대응 작업에 필요한 현재 PID 또는 엔터티 ID 값을 가져옵니다.
엔터티 ID는 호스트에서 고유한 값인 반면 PID 값은 운영 체제에서 재사용될 수 있으므로 엔터티 ID가 PID보다 더 신뢰할 수 있습니다.
타사 보호 호스트에서 이 명령을 실행하면 프로세스 목록이 다른 형식으로 반환될 수 있습니다. 자세한 내용은 타사 대응 작업을 참조하십시오.
격리된 호스트를 해제하여 네트워크와 다시 통신할 수 있도록 합니다.
사전 정의된 역할(Serverless): 티어 3 분석가, SOC 관리자 또는 엔드포인트 작업 분석가
필수 권한(Elastic Stack) 또는 사용자 지정 역할 권한(Serverless): 호스트 격리
예: release --comment "Release host, everything looks OK"
이 대응 작업은 타사 엔드포인트 보호 시스템에 등록된 호스트에서만 지원됩니다.
호스트에서 스크립트를 실행합니다.
CrowdStrike에서는 실행할 스크립트를 식별하기 위해 다음 매개변수 중 하나를 포함해야 합니다.
--Raw: 문자열로 직접 제공되는 전체 스크립트 내용입니다.--CloudFile: 클라우드 스토리지 위치에 저장된 스크립트 이름입니다.이 매개변수를 사용할 때는 저장된 사용자 지정 스크립트 목록에서 선택합니다.
--HostPath: 호스트 시스템에 있는 스크립트의 절대 또는 상대 파일 경로입니다.
다음 선택적 매개변수도 사용할 수 있습니다.
--CommandLine: 실행을 사용자 지정하기 위해 스크립트에 전달하는 추가 명령줄 인수입니다.--Timeout: 스크립트가 강제로 중지되기 전까지 실행될 수 있는 최대 시간(초)입니다. 시간 제한을 지정하지 않으면 기본값은 60초입니다.
사전 정의된 역할(Serverless): SOC 관리자 또는 엔드포인트 작업 분석가
필수 권한(Elastic Stack) 또는 사용자 지정 역할 권한(Serverless): 작업 실행
예:
runscript --CloudFile="CloudScript1.ps1" --CommandLine="-Verbose true" --Timeout=180
runscript --Raw=```Get-ChildItem.```
runscript --HostPath="C:\temp\LocalScript.ps1" --CommandLine="-Verbose true"
Elastic Defend에서는 실행할 스크립트를 식별하기 위해 다음 매개변수를 포함해야 합니다.
--script: 실행할 스크립트의 이름입니다. 호스트의 OS 유형에 사용할 수 있는 스크립트 목록에서 선택합니다. 스크립트 라이브러리에서 이러한 스크립트를 관리할 수 있습니다.
다음 선택적 매개변수도 사용할 수 있습니다.
--inputParams: 실행을 사용자 지정하기 위해 스크립트에 전달하는 추가 명령줄 인수입니다.--timeout: 호스트가 스크립트 완료를 기다려야 하는 최대 시간입니다. 시간에는h, 분에는m, 초에는s를 사용합니다(예:37m). 시간 제한을 지정하지 않으면 기본값은 4시간입니다.
사전 정의된 역할(Serverless): SOC 관리자 또는 엔드포인트 작업 분석가
필수 권한(Elastic Stack) 또는 사용자 지정 역할 권한(Serverless): 작업 실행
예: runscript --script="copy.sh" --inputParams="~/logs/log.txt /tmp/log.backup.txt"
Microsoft Defender for Endpoint에서는 실행할 스크립트를 식별하기 위해 다음 매개변수를 포함해야 합니다.
--ScriptName: 클라우드 스토리지 위치에 저장된 스크립트의 이름입니다. 저장된 사용자 지정 스크립트 목록에서 선택합니다.
다음 선택적 매개변수도 사용할 수 있습니다.
--Args: 실행을 사용자 지정하기 위해 스크립트에 전달하는 추가 명령줄 인수입니다.참고대응 콘솔은 이중 대시(
--) 구문을--Args매개변수 내에서 지원하지 않습니다.
사전 정의된 역할(Serverless): SOC 관리자 또는 엔드포인트 작업 분석가
필수 권한(Elastic Stack) 또는 사용자 지정 역할 권한(Serverless): 작업 실행
예: runscript --ScriptName="Script2.sh" --Args="-Verbose true"
SentinelOne에서는 실행할 스크립트를 식별하기 위해 다음 매개변수를 포함해야 합니다.
--script: 실행할 스크립트의 이름입니다. 저장된 사용자 지정 스크립트 목록에서 선택합니다.
다음 선택적 매개변수도 사용할 수 있습니다.
--inputParams: 실행을 사용자 지정하기 위해 스크립트에 전달하는 추가 명령줄 인수입니다.
사전 정의된 역할(Serverless): SOC 관리자 또는 엔드포인트 작업 분석가
필수 권한(Elastic Stack) 또는 사용자 지정 역할 권한(Serverless): 작업 실행
예: runscript --script="copy.sh" --inputParams="~/logs/log.txt /tmp/log.backup.txt"
호스트의 특정 파일 또는 디렉터리에서 맬웨어를 검사합니다. 호스트에 연결된 Elastic Defend 통합 정책에 구성된 맬웨어 보호 설정(예: 탐지 또는 차단 옵션, 차단 목록 활성화)을 사용합니다. 다음 매개변수를 사용합니다.
--path: (필수) 재귀적으로 검사할 파일 또는 디렉터리의 절대 경로입니다.
사전 정의된 역할(Serverless): 티어 3 분석가, SOC 관리자 또는 엔드포인트 작업 분석가
필수 권한(Elastic Stack) 또는 사용자 지정 역할 권한(Serverless): 검사 작업
예: scan --path "/Users/username/Downloads" --comment "Scan Downloads folder for malware"
파일이 많은 디렉터리는 검사 시간이 더 오래 걸릴 수 있습니다.
Elastic Agent 상태 및 버전, Elastic Defend 통합의 정책 상태, 호스트가 마지막으로 활성 상태였던 시간 등 호스트 상태에 대한 정보를 표시합니다.
프로세스를 일시 중단합니다. 일시 중단할 프로세스를 식별하려면 다음 매개변수 중 하나를 포함해야 합니다.
--pid: 일시 중단할 프로세스를 나타내는 프로세스 ID(PID)입니다.--entityId: 일시 중단할 프로세스를 나타내는 엔터티 ID입니다.
사전 정의된 역할(Serverless): 티어 3 분석가, SOC 관리자 또는 엔드포인트 작업 분석가
필수 권한(Elastic Stack) 또는 사용자 지정 역할 권한(Serverless): 프로세스 작업
예: suspend-process --pid 123 --comment "Suspend suspicious process"
호스트에 파일을 업로드합니다. 파일은 호스트에서 Elastic Endpoint가 설치된 위치에 저장됩니다. 명령을 실행하면 참조할 수 있도록 전체 경로가 콘솔에 반환됩니다. 다음 매개변수를 사용합니다.
--file: (필수) 호스트로 전송할 파일입니다. 이 매개변수를 입력하는 즉시 팝업이 나타납니다. 팝업을 선택하여 파일로 이동하거나 파일을 팝업으로 끌어다 놓습니다.--overwrite: (선택 사항) 호스트에 파일이 이미 있으면 덮어씁니다.
사전 정의된 역할(Serverless): 티어 3 분석가, SOC 관리자 또는 엔드포인트 작업 분석가
필수 권한(Elastic Stack) 또는 사용자 지정 역할 권한(Serverless): 파일 작업
예: upload --file --comment "Upload remediation script"
이어서 execute 대응 작업을 사용하여 완화 또는 기타 목적으로 스크립트를 업로드하고 실행할 수 있습니다.
최대 파일 크기는 kibana.yml에서 xpack.securitySolution.maxUploadResponseActionFileBytes 설정으로 구성할 수 있습니다. 값은 바이트 단위로 입력해야 합니다. 기본값 및 최댓값은 Kibana의 Security Solution 설정을 참조하십시오.
이 값을 너무 높게 설정하면 클러스터의 설정 및 리소스에 따라 시간 초과가 발생할 수 있습니다.
작업을 설명하거나 묘사하는 주석을 포함하려면 명령에 추가합니다. 주석은 대응 작업 기록에 포함됩니다.
해당 명령에 대한 도움말을 보려면 명령에 추가합니다.
예: isolate --help
대응 콘솔에서 모든 출력을 지웁니다.
콘솔 출력 영역에 지원되는 명령을 나열합니다.
출력 영역과 별개로 화면에 계속 표시되는 도움말 패널에서도 명령 목록을 볼 수 있습니다.
오른쪽 상단의 도움말을 클릭하면 사용 가능한 대응 작업 명령과 매개변수를 참조용으로 나열하는 도움말 패널이 열립니다.
이 패널에는 사용자 역할 또는 권한이 있어 수행할 수 있는 대응 작업만 표시됩니다.
이 패널을 사용하면 입력을 줄이면서 명령을 구성할 수 있습니다. 추가 아이콘(
)을 클릭하여 입력 영역에 명령을 추가하고, 추가 매개변수나 주석을 입력한 다음 Return을 눌러 명령을 실행합니다.
엔드포인트에서 이전 버전의 Elastic Agent를 실행 중인 경우 정보 아이콘과 도구 설명으로 표시되는 일부 대응 작업이 지원되지 않을 수 있습니다. 최신 대응 작업을 사용할 수 있도록 엔드포인트에서 Elastic Agent를 업그레이드하십시오.
대응 작업 기록을 클릭하면 호스트 격리 또는 프로세스 종료 등 엔드포인트에서 수행된 대응 작업의 로그가 표시됩니다. 이 보기에 표시되는 정보를 필터링할 수 있습니다. 자세한 내용은 대응 작업 기록을 참조하십시오.