Report & Evidence
각 DSP Run은 다음 위치에 전용 디렉터리를 생성합니다.처음에는 이 세 파일만 확인
일반적인 POC에서는 아래 세 개를 먼저 보면 충분합니다.
Operator Menu의 Show latest report가 최근 Run을 가장 빠르게 확인하는 방법입니다.
전체 Artifact
Evidence 흐름
Webshell Run에서는 Remote Host가events.jsonl Bundle을 생성합니다. DSP가 이를 가져와 Local Event Store에 Import한 뒤 동일한 Validation/Report/Evidence Pipeline을 계속 수행합니다.
validation.json의 의미
validation.json은 DSP의 자체 Execution 및 Event 기대값을 확인합니다. XDR/NDR Alert Verdict가 아닙니다.
Scenario는 정상적으로 생성되었지만 보안 제품에서 Alert이 발생하지 않을 수 있습니다. DSP Execution Evidence와 Product-side Detection Evidence를 항상 별도 계층으로 관리하세요.