Skip to main content

빠른 시작

이 페이지는 DSP를 처음 사용하는 사용자가 가장 짧은 경로로 첫 결과를 확인할 수 있도록 구성되어 있습니다.
첫 실행은 local + normal을 권장합니다. DSP 자체가 정상 동작하는지 확인하는 데 Webshell Mode나 XDR API Credential은 필요하지 않습니다.

1. 사전 조건 확인

다음 조건을 만족하는 Linux Operator Host가 필요합니다.
  • Python 3.11 이상
  • git, curl
  • 승인된 Target Network로의 Network Reachability
  • 승인된 CIDR과 테스트 시간대
먼저 다음을 확인합니다.
사용 가능한 Python Runtime이 3.11보다 낮다면 설치 페이지를 먼저 확인하세요.

2. DSP 설치

Bootstrap Installer를 실행합니다.
Installer는 기본적으로 $HOME/xdr-poc-script를 사용하고, DSP를 Clone 또는 Update하고 .venv를 생성한 뒤 Package를 설치하고 Operator Menu를 엽니다. ~/.dsp/ 아래의 기존 설정과 Run Artifact는 유지됩니다. Menu가 열리지 않았다면 다음을 실행합니다.

3. 첫 실행 설정

2 — Configure environment를 선택하고 처음에는 다음 세 가지만 설정하면 됩니다.
예시 CIDR은 실제 POC에서 허가된 경우에만 사용하세요. DSP는 의도적으로 보안 관련 Network Activity를 생성합니다.
첫 실행에서는 Webshell 설정을 건드릴 필요가 없습니다. 고객 네트워크 내부 Host에서 Activity를 발생시켜야 할 때만 사용합니다.

4. 실행

Menu에서 3 — Run scenario를 선택합니다. CLI를 직접 사용할 경우 먼저 DSP Virtual Environment를 활성화합니다.
반드시 예시 CIDR을 실제 승인된 Target Network로 바꾸세요.

5. 결과 확인

가장 빠른 확인 방법은 Menu의 4 — Show latest report입니다. 각 Run은 다음 위치에도 저장됩니다.
처음에는 아래 세 파일만 먼저 보면 충분합니다. events.db, events.jsonl, validation.json은 상세 검증이나 Troubleshooting이 필요할 때 확인하면 됩니다.

무엇을 성공으로 볼 것인가?

DSP Run 성공은 Activity Generation과 Evidence Pipeline이 정상 동작했다는 의미입니다. XDR/NDR 제품에서 Alert이 반드시 발생했다는 의미는 아닙니다. 고객 POC에서는 동일한 시간대, Source/Destination Host, Scenario 유형을 XDR/NDR Console에서 확인하고, Matching Alert 또는 Case ID를 Evidence Template에 기록하세요.

다음 단계

POC Workflow

DSP Run을 반복 가능한 고객 검증 절차로 연결합니다.

Scenario 범위

현재 Profile이 생성할 수 있는 Activity 유형을 확인합니다.

Webshell Mode

필요할 때 승인된 내부 Host를 Execution Origin으로 사용합니다.

Report & Evidence

Run Artifact와 Evidence Chain을 이해합니다.