관심 목록 섹션을 사용하는 방법을 알아보세요. Google SecOps의 관심 목록을 사용하면 모니터링, 부스팅 또는 시스템에서 위험 점수 억제를 위해 엔티티 목록을 수동으로 관리할 수 있습니다. 보안 분석가는 자동화된 위험 점수가 낮더라도 조사에 우선순위를 지정하고 특히 중요할 수 있는 엔티티에 집중할 수 있습니다.
시작하기 전에
관심 목록 탭에 액세스하려면 다음 단계를 따르세요.
왼쪽 탐색 메뉴에서 감지를 클릭합니다.
감지에서 위험 분석을 클릭합니다.
관심 목록 탭을 클릭합니다.
관심 목록
Google Security Operations의 관심 목록을 사용하면 사용자가 모니터링할 엔티티 목록을 수동으로 관리하여 시스템에서 위험 점수를 높이거나 낮출 수 있습니다.
이를 통해 보안 분석가는 자동화된 위험 점수가 낮더라도 조사에 우선순위를 지정하고 특히 우려되는 엔티티에 집중할 수 있습니다.
인간의 통찰력으로 위험 점수 개선
Google SecOps의 자동 위험 점수는 유용한 통계를 제공하지만, 관심 목록은 위험 평가 프로세스에 사람의 전문 지식과 맥락을 통합합니다.
예를 들어 보안 분석가는 가치가 높은 애셋, 민감한 데이터 위치 또는 더 면밀한 모니터링이 필요한 특정 사용자에 대해 알고 있을 수 있습니다.
분석가는 이러한 항목을 관심 목록에 추가하여 계산된 위험 점수와 관계없이 적절한 관심을 받을 수 있습니다.
관심 목록 페이지에서는 항목의 위험 점수와 관계없이 기업의 환경설정에 따라 기업 전반에서 특정 항목을 모니터링할 수 있습니다. 예를 들면 다음과 같습니다.
퇴사 예정인 직원의 관심 목록을 만들어 데이터 무단 반출 가능성을 모니터링합니다.
C-suite의 관심 목록을 만들어 보안 상황의 미묘한 변화를 면밀히 모니터링합니다.
관심 목록 만들기
Google SecOps 계정에 관심 목록을 만들려면 다음 단계를 완료하세요. 관심 목록을 최대 200개까지 구성할 수 있습니다.
관심 목록 만들기를 클릭합니다.
관심 목록 이름을 지정합니다.
(선택사항) 설명을 지정합니다.
(선택사항) 0~100 사이의 곱셈 계수를 지정합니다. 기본값은 1입니다.
(선택사항) 감시 목록에 항목 추가 섹션에 따라 창 오른쪽에 항목을 지정합니다. 여기에 다음 항목 유형을 추가할 수 있습니다.
ASSET_IP_ADDRESS
EMAIL
EMPLOYEE_ID
HOSTNAME
MAC
PRODUCT_OBJECT_ID
PRODUCT_SPECIFIC_ID
USERNAME
WINDOWS_SID
관심 목록 만들기를 클릭합니다.
관심 목록을 사용하면 항목 집합에 위험 점수 수정자를 전역적으로 적용할 수 있습니다.
곱셈 계수라고 하는 이 수정자는 관심 목록의 모든 항목에 대한 위험 점수를 미세 조정합니다. 각 항목의 기본 위험 점수에 동일한 계수가 곱해집니다. 0~100 사이의 곱셈 계수를 입력하세요. 기본값은 1입니다.
관심 목록을 만드는 것 외에도 관심 목록을 수정하고, 고정/고정 해제하고, 항목을 삭제하고, 항목을 추가하거나 삭제할 수 있습니다.
관심 목록을 만드는 방법에 대한 자세한 내용은 관심 목록 추가하기를 참고하세요.
사용 사례
다음은 관심 목록 섹션의 몇 가지 사용 사례입니다.
사용 사례 1:
관심 목록을 만들어 퇴사 예정 직원의 활동을 추적합니다.
이러한 직원은 특히 경쟁이 치열한 업계에서 내부 사양, 계획 또는 프레젠테이션을 복사하려고 시도할 수 있습니다. 대부분의 직원의 경우 이러한 유형의 정보는 가치가 거의 없습니다. 이러한 유형의 행동은 일반적으로 정상으로 간주되기 때문입니다.
사용 사례 2: 고위 리더의 비정상적인 활동
조직 내 고위 경영진의 비정상적인 활동을 추적하기 위한 관심 목록을 만듭니다. 리더십은 스피어 피싱 공격의 대상이 되는 경우가 많습니다.
특히 기업 내에서 알려진 피싱 공격이 식별된 경우 관심 목록을 사용하여 송장 또는 외부 계정으로의 자금 이체 요청의 갑작스러운 증가를 모니터링할 수 있습니다.
사용 사례 3: 내부 레드팀
엔터프라이즈에서 활동하는 내부 레드팀의 관심 목록을 만듭니다. 레드팀은 보안 인프라 내에서 수많은 알림을 트리거할 수 있습니다 (예상대로). 활성 운동 중에는 가시성을 줄이기 위해 곱셈 계수가 0인 관심 목록을 지정할 수 있습니다.
자세한 내용은 관심 목록 추가하기를 참고하세요.
[[["이해하기 쉬움","easyToUnderstand","thumb-up"],["문제가 해결됨","solvedMyProblem","thumb-up"],["기타","otherUp","thumb-up"]],[["이해하기 어려움","hardToUnderstand","thumb-down"],["잘못된 정보 또는 샘플 코드","incorrectInformationOrSampleCode","thumb-down"],["필요한 정보/샘플이 없음","missingTheInformationSamplesINeed","thumb-down"],["번역 문제","translationIssue","thumb-down"],["기타","otherDown","thumb-down"]],["최종 업데이트: 2025-09-04(UTC)"],[[["\u003cp\u003eGoogle SecOps Watchlists allow you to manually monitor entities and adjust their risk scores, regardless of automated scores, to prioritize investigations.\u003c/p\u003e\n"],["\u003cp\u003eWatchlists enable security analysts to incorporate human expertise by tracking high-value assets, sensitive data locations, or specific users, ensuring they receive appropriate attention.\u003c/p\u003e\n"],["\u003cp\u003eYou can create up to 200 watchlists, each with customizable names, descriptions, and a multiplying factor (0-100) to modify the risk score of the entities it contains.\u003c/p\u003e\n"],["\u003cp\u003eCommon use cases include monitoring employees who are leaving, tracking senior leaders for unusual activity, and managing internal red team activities by reducing their visibility.\u003c/p\u003e\n"],["\u003cp\u003eEntities can be added to a watchlist based on several different entity types such as IP address, email, employee ID, hostname, and more.\u003c/p\u003e\n"]]],[],null,["# Watchlist Quickstart guide\n==========================\n\nSupported in: \nGoogle secops [SIEM](/chronicle/docs/secops/google-secops-siem-toc)\n\n\u003cbr /\u003e\n\nLearn how to use the **Watchlist** section. Watchlists in Google SecOps\nlets you manually curate entity lists to monitor, boost, or suppress their risk\nscores in the system. Security analysts can prioritize investigations and focus\non entities that might be particularly important, even if their automated risk\nscores are low.\n| **Note:** Because these risk considerations aren't reflected in the risk score calculation, entities on watchlists usually don't appear in the [Risk Analytics dashboard](/chronicle/docs/detection/risk-analytics-dashboard).\n\nBefore you begin\n----------------\n\nTo access the Watchlist tab, follow these steps:\n\n1. In the left navigation menu, click **Detection**.\n2. From **Detection** , click **Risk analytics**.\n3. Click the **Watchlists** tab.\n\nWatchlists\n----------\n\nWatchlists in Google Security Operations allow users to manually curate lists\nof entities to monitor, boosting or suppressing their risk scores in the system.\nThis enables security analysts to prioritize investigations and focus on entities\nthat may be of particular concern, even if their automated risk scores are low.\n\nEnhance risk scores with human insights\n---------------------------------------\n\nWhile Google SecOps' automated risk scoring provides valuable insights, watchlists\nincorporate human expertise and context into the risk assessment process.\nFor example, a security analyst might have knowledge of high-value assets,\nsensitive data locations, or specific users who warrant closer monitoring.\nBy adding these entities to a watchlist, analysts can ensure they receive\nappropriate attention, regardless of their computed risk scores.\n\nThe **Watchlists** page lets you monitor specific entities from across your\nenterprise according to preferences of your enterprise, regardless of the\nentity's risk score. For example:\n\n- Create a watchlist of employees about to leave the company to monitor any possible data exfiltration\n- Create a watchlist of the C-suite to monitor closely any subtle changes in their security posture.\n\nCreate a watchlist\n------------------\n\nTo create a watchlist to your Google SecOps account, complete the\nfollowing steps. You can configure up to 200 watchlists.\n\n1. Click **Create watchlist**.\n2. Specify a **Watchlist name**.\n3. (Optional) Specify a **Description**.\n4. (Optional) Specify **Multiplying factor** of between 0-100. The default is **1**.\n5. (Optional) Specify entities on the right side of the window following the\n [Add entities into a watchlist](/chronicle/docs/detection/risk-analytics-dashboard#add-entities-into-a-watchlist)\n section. You can add the following entity types here:\n\n - `ASSET_IP_ADDRESS`\n - `EMAIL`\n - `EMPLOYEE_ID`\n - `HOSTNAME`\n - `MAC`\n - `PRODUCT_OBJECT_ID`\n - `PRODUCT_SPECIFIC_ID`\n - `USERNAME`\n - `WINDOWS_SID`\n6. Click **Create watchlist**.\n\nA watchlist lets you globally apply a risk score modifier to a set of entities.\nThis modifier, called **Multiplying factor**, refines the risk scores for all\nentities in the watchlist. Each entity's base risk score is multiplied by the\nsame factor. Enter a multiplying factor with a value from 0 -100. The default\nvalue is 1.\n\nIn addition to creating a watchlist, you can edit a watchlist, pin/unpin,\ndelete and add entities to/ remove entities from it.\nFor more on how to create watchlists, see [Add a watchlist](/chronicle/docs/detection/risk-analytics-dashboard#add_a_watchlist).\n\nUse cases\n---------\n\nHere are a few use cases for the Watchlist section.\n\n### Use case 1:\n\nCreate a watchlist to track activities of employees about to leave your company.\nThese employees may attempt to copy internal specifications, plans, or\npresentations, particularly in highly competitive industries. For most employees,\nthis type of information would be of little value, since that type of behavior\nwould typically be considered to be normal.\n\n### Use case 2: Unusual activity among senior leaders\n\nCreate a watchlist to track unusual activity among senior leaders within your\norganization. Leadership is frequently targeted by spear phishing attacks.\nSudden increases in invoices or requests for funds transfers to outside accounts\ncan be monitored using a watchlist, in particular when known phishing attacks\nhave been identified within your enterprise.\n\n### Use case 3: internal red team\n\nCreate a watchlist for an internal red team that is active in your\nenterprise. The red team could trigger numerous alerts within your security\ninfrastructure (as expected). You can specify the watchlist with a multiplying\nfactor of 0 to reduce their visibility while they are in an active exercise.\nFor more information, see [Add a watchlist](/docs/detection/risk-analytics-dashboard#add_a_watchlist).\n\nWhat's next\n===========\n\n- [Add a watchlist](/chronicle/docs/detection/risk-analytics-dashboard#add_a_watchlist)\n- [Edit a watchlist](/chronicle/docs/detection/risk-analytics-dashboard#edit_a_watchlist)\n- [Pin a watchlist](/chronicle/docs/detection/risk-analytics-dashboard#pin_a_watchlist)\n- [Unpin a watchlist](/chronicle/docs/detection/risk-analytics-dashboard#unpin_a_watchlist)\n- [Delete a watchlist](/chronicle/docs/detection/risk-analytics-dashboard#delete_a_watchlist)\n- [Add entities to a watchlist](/chronicle/docs/detection/risk-analytics-dashboard#add-entities-into-a-watchlist)\n\n**Need more help?** [Get answers from Community members and Google SecOps professionals.](https://security.googlecloudcommunity.com/google-security-operations-2)"]]