Cisco Umbrella

다운로드 17
업데이트 2026. 10. 6.

설치 매뉴얼

Note
해당 매뉴얼은 2026-10-06 일자 기준으로 수정되었습니다.

Cisco 설정

Cisco Umbrella API 토큰 생성

다음 단계를 진행해 확장명령어와 API 수집기 사용을 위한 API 토큰을 생성하세요.

  1. Cisco Umbrella 웹 콘솔에 접속하세요. (https://login.umbrella.com/)

    Cisco Umbrella 웹 콘솔

  2. Admin > API Keys 메뉴로 이동해서 Add 버튼을 클릭하세요.

    Cisco Umbrella API Keys 메뉴

  3. API키 이름을 입력한 후 확장 명령어 실행과 API 수집기에 필요한 권한을 부여하세요.

    Cisco Umbrella API 권한 부여

    권한확장 명령어 / 수집기
    Policies / App Portalumbrella-categories, umbrella-apps
    Policies / App Risk Profile Managerumbrella-categories, umbrella-apps
    Policies / Application Listsumbrella-categories, umbrella-apps
    Policies / Categoriesumbrella-categories, umbrella-apps
    Policies / Category Settingsumbrella-categories, umbrella-apps
    Policies / Application Categoriesumbrella-categories, umbrella-apps
    Policies / Applicationsumbrella-categories, umbrella-apps
    Reports / App Discoveryumbrella-categories, umbrella-apps
    Reports / Authorized Appsumbrella-categories, umbrella-apps
    Reports / Aggregationsumbrella-summary, umbrella-top-*
    Reports / API Usageumbrella-api-usage-summary
    Reports / Granular Eventsumbrella-activity-logs, API 수집기 (DNS·방화벽 활동 로그)
    Reports / Utilitiesumbrella-categories, umbrella-apps
    Policies / Destination Listsumbrella-destination-lists
    Policies / Destinationsumbrella-destinations
    Investigate / Investigateumbrella-domain-*
    Deployments / Networksumbrella-networks
  4. 키 생성 후 API Key, Key Secret을 안전한 곳에 기록해두세요.

    Cisco Umbrella API 인증 정보

Cisco Umbrella 로그 내보내기 설정

S3 수집 모델(Cisco Umbrella DNS (S3), Cisco Umbrella Audit (S3))을 사용하려면 Cisco Umbrella 관리 콘솔에서 Admin > Log Management 설정을 통해 S3 버킷으로 로그를 내보내도록 구성해야 합니다. API 수집 모델만 사용한다면 이 설정은 필요하지 않습니다.

Cisco Umbrella 로그 내보내기 설정

Note
S3 버킷 액세스 키와 시크릿은 발급 시 반드시 복사해 안전한 곳에 기록해두어야 합니다. Umbrella는 발급 후 키를 저장하지 않으므로 분실 시 복구가 불가능하며, Log Management 페이지에서 키 재발급(Rotate)만 가능합니다.

로그프레소 소나 설정

접속 프로파일 설정

이 문서를 참고해 접속 프로파일을 추가하세요.

접속 프로파일 유형 중 Cisco Umbrella 는 확장명령어와 API 수집기에 필요하며, Cisco Umbrella S3 는 S3 수집기에 필요합니다. 사용처에 맞는 접속 프로파일을 설정하세요.

다음은 Cisco Umbrella 접속 프로파일 설정 방법입니다.

Cisco Umbrella 접속 프로파일 Cisco Umbrella 접속 프로파일 옵션

접속 프로파일 설정 중 필수 입력 항목입니다.

  • 이름: 접속 프로파일을 식별할 고유한 이름
  • 식별자: 로그프레소 쿼리 등에서 사용할 접속 프로파일의 고유 식별자
  • 유형: Cisco Umbrella 선택
  • API 키: Cisco Umbrella API 키 문자열
  • API 시크릿: Cisco Umbrella API 시크릿 문자열

접속 프로파일 설정 중 선택 입력 항목입니다.

  • 조직 ID: 여러 조직을 관리하는 환경에서 대상 조직의 Organization ID. 단일 조직이면 비워 두세요.
  • 기본 URL: 비워 두면 https://api.umbrella.com을 사용합니다.
  • 초당 최대 요청 수: 이 접속 프로파일을 쓰는 모든 수집기와 확장명령어가 함께 지키는 초당 요청 한도 (범위: 1~5, 기본값: 4)
  • HTTP 프록시: 프록시를 거쳐 접속할 때 입력 (예: http://proxy:8080)
  • 접속 타임아웃, 읽기 타임아웃: 초 단위 (기본값: 30)
Note
Umbrella Reporting API는 조직당 초당 5회로 호출이 제한되며, 같은 조직의 API 키를 쓰는 모든 수집기와 확장명령어가 이 한도를 나눠 씁니다. 같은 조직의 API 키를 다른 시스템에서도 사용 중이라면 초당 최대 요청 수를 그만큼 낮추세요.

다음은 Cisco Umbrella S3 접속 프로파일 설정 방법입니다.

Cisco Umbrella S3 접속 프로파일

접속 프로파일 설정 중 필수 입력 항목입니다.

  • 이름: 접속 프로파일을 식별할 고유한 이름
  • 식별자: 로그프레소 쿼리 등에서 사용할 접속 프로파일의 고유 식별자
  • 유형: Cisco Umbrella S3 선택
  • 액세스 키: Cisco Umbrella Admin > Log Management 페이지에서 발급한 S3 액세스 키
  • 비밀 키: 액세스 키와 함께 발급된 S3 시크릿 키
  • 버킷: S3 버킷 이름 (예: cisco-managed-ap-northeast-2)
  • 접두사: Cisco Umbrella Admin > Log Management 페이지의 Data Path에 표시된 S3 키 접두사 (예: 8395347_dbcc8e....)

수집 방식 선택

Cisco Umbrella 앱은 두 가지 방식으로 로그를 수집합니다. 수집 목적에 맞는 수집 모델을 선택하세요.

수집 목적수집 방식수집 모델
DNS 로그 전체 수집S3Cisco Umbrella DNS (S3)
관리자 감사 로그 수집S3Cisco Umbrella Audit (S3)
차단된 DNS 요청 등 일부 DNS 로그만 수집APICisco Umbrella DNS Activity (API)
클라우드 방화벽 활동 로그 수집APICisco Umbrella Firewall Activity (API)

S3 내보내기에는 판정·분류 같은 필터가 없어 조직의 전체 로그가 내보내집니다. API 수집기는 판정·분류 조건을 Umbrella 쪽에서 먼저 걸러 받으므로 필요한 로그만 수집할 수 있지만, 호출 한도(조직당 초당 5회) 때문에 대량 수집에는 적합하지 않습니다. 필터 없이 전체 로그를 수집할 때는 S3 수집기를, 판정·분류로 범위를 좁힌 일부 로그를 수집할 때는 API 수집기를 사용하세요.

Cisco Umbrella S3 로그 수집 설정

이 문서를 참고해 수집기를 추가하세요.

Cisco Umbrella S3 수집기 Cisco Umbrella S3 수집기 옵션

수집모델 Cisco Umbrella Audit (S3) 은 S3 버킷 내 auditlogs/ 경로의 파일을, Cisco Umbrella DNS (S3) 는 S3 버킷 내 dnslogs/ 경로의 파일을 주기적으로 수집합니다.

다음은 수집기 설정 중 필수 입력 항목입니다.

  • 이름: 수집기를 식별할 고유한 이름 입력
  • 주기: 600초 (권장)
  • 적재 위치/수집 위치: 로그프레소 플랫폼 구성에 따라 적합한 노드 선택
  • 수집 모델: 수집목적에 따라 Cisco Umbrella Audit (S3) 또는 Cisco Umbrella DNS (S3) 선택
  • 테이블: UMBRELLA 입력
  • 접속 프로파일: Cisco Umbrella S3 접속 프로파일 식별자

다음은 수집기 설정 중 선택 입력 항목입니다.

  • 수집 후 삭제: 수집이 완료된 S3 객체를 삭제할지 여부 (기본값: false)
  • 최초 수집 기간 (일): 수집기를 처음 실행할 때 과거 며칠치 데이터를 소급 수집할지 지정 (기본값: 7)
  • 중첩 윈도우 (분): 늦게 S3에 업로드된 파일을 놓치지 않기 위해 이미 처리한 시간대의 일부를 재조회하는 구간 (기본값: 60)

Cisco Umbrella API 로그 수집 설정

이 문서를 참고해 수집기를 추가하세요.

Cisco Umbrella API 수집기 Cisco Umbrella API 수집기 옵션

수집모델 Cisco Umbrella DNS Activity (API) 는 DNS 활동 로그를, Cisco Umbrella Firewall Activity (API) 는 클라우드 방화벽 활동 로그를 Umbrella Reporting API로 주기적으로 수집합니다.

다음은 수집기 설정 중 필수 입력 항목입니다.

  • 이름: 수집기를 식별할 고유한 이름 입력
  • 주기: 60초 (권장)
  • 적재 위치/수집 위치: 로그프레소 플랫폼 구성에 따라 적합한 노드 선택
  • 수집 모델: 수집목적에 따라 Cisco Umbrella DNS Activity (API) 또는 Cisco Umbrella Firewall Activity (API) 선택
  • 테이블: UMBRELLA 입력
  • 프로파일: Cisco Umbrella 접속 프로파일 식별자 (Cisco Umbrella S3 접속 프로파일이 아님)

다음은 수집기 설정 중 선택 입력 항목입니다.

  • 최초 수집 기간 (일): 수집기를 처음 실행할 때 과거 며칠치 데이터를 소급 수집할지 지정. 0이면 과거 데이터 없이 "현재 시각 - 수집 지연"부터 수집 (범위: 0~30, 기본값: 1)
  • 수집 지연 (초): 현재 시각보다 이만큼 이전까지만 수집. Umbrella는 로그가 조회되기까지 시간이 걸리므로 너무 작게 설정하면 늦게 조회되는 로그를 놓칠 수 있음 (범위: 0~3600, 기본값: 300)
  • 조회 구간 (초): API 한 번에 조회하는 시간 구간의 길이. 좁을수록 호출 횟수는 늘지만, 로그가 많은 시간대에도 안정적으로 수집 (범위: 10~3600, 기본값: 60)
  • 페이지 크기: 한 번 요청에 받는 최대 로그 건수. 값을 줄이면 구간이 더 잘게 나뉘어 호출 횟수가 늘어남 (범위: 100~5000, 기본값: 5000)
  • 최대 호출 횟수: 1회 실행당 API 호출 최대 횟수. 한도에 도달하면 남은 구간은 다음 실행에서 이어서 수집 (범위: 1~1000, 기본값: 120)
  • 판정: 쉼표로 구분한 판정 값 (allowed, blocked, proxied). 비워 두면 전체 수집
  • 분류: 쉼표로 구분한 분류 ID 목록 (예: 64,65). 비워 두면 전체 수집

판정이나 분류 조건을 지정하면 해당 로그만 Umbrella에서 걸러 받으므로 호출 횟수와 수집량이 함께 줄어듭니다. 예를 들어 판정에 blocked를 지정하면 차단된 로그만 수집합니다. 분류에는 분류 이름이 아니라 숫자 ID를 입력하며, 분석 > 쿼리 화면에서 아래 확장명령어로 분류 이름과 ID를 확인할 수 있습니다.

umbrella-categories profile=<Cisco Umbrella 접속 프로파일 식별자>

같은 접속 프로파일로 API 수집기를 여러 개 운영한다면, 수집기들의 호출량 합이 초당 최대 요청 수를 넘지 않도록 최대 호출 횟수를 조정하세요. 기본값(최대 호출 횟수 120, 주기 60초)에서 수집기 1개는 초당 2회를 사용하므로, 수집기 2개를 동시에 처음 실행하면 초당 4회로 기본 한도에 닿습니다. 이 경우 각 수집기의 최대 호출 횟수를 60으로 낮추거나 수집기를 하나씩 순서대로 시작하세요.

확장 명령어 동작 확인

분석 > 쿼리 화면에서 Cisco Umbrella 확장명령어를 수행하여 정상 동작 여부를 확인합니다. (예: umbrella-networks)

Cisco Umbrella 확장명령어