구조화 근거시스템 변경 없음
Splunk / QRadar / Elastic SIEM / Wazuh / Cortex XSOAR의 실제 버전, 배포 방식, 보안 설정과 공식 영향 범위 포함 여부를 확인합니다.SIEM/SOAR는 탐지 공백이 생길 수 있어 수집 중단·룰 비활성화를 완료로 보지 않습니다.collector/forwarder/agent와 server/app/plugin 버전을 함께 확인합니다.SOAR playbook credential이나 API token 노출 가능성이 있으면 rotation을 별도로 수행합니다.
확인 명령
# Splunk
splunk version 2>/dev/null || true
splunk status 2>/dev/null || true
splunk list forward-server 2>/dev/null || true
# Elastic/Wazuh
elastic-agent version 2>/dev/null || true
wazuh-control info 2>/dev/null || true
systemctl status wazuh-manager wazuh-indexer wazuh-dashboard elastic-agent --no-pager 2>/dev/null || true
# QRadar/Cortex XSOAR는 관리 콘솔에서 build, app/plugin, content pack, collector status, playbook 상태를 확인합니다.- 예상 결과
- 영향 가능 예시: 공식 보안 공지 기준 조치 대상입니다./ 확인 필요 예시: 실제 실행 중인 서버·agent·ruleset·서비스 설정을 추가 확인해야 합니다.
- 판정·성공 기준
- 공식 보안 공지 기준 조치 대상입니다.실제 실행 중인 서버·agent·ruleset·서비스 설정을 추가 확인해야 합니다.
- 실패 시 조치
- 공식 영향 범위 불명확 백업·설정 export 미완료 핵심 기능 상태 비정상 공식 보안 공지의 affected/fixed version, managed service 상태, 설정 변경사항을 대조합니다.백업, 설정 export, restore/smoke test, rollback 조건을 확인합니다.