Panther AI 워크플로 예시
실행 중인 Panther AI의 동영상과 이미지
개요
이 페이지의 동영상들은 일반적인 Panther AI 워크플로를 보여줍니다. 최상의 시청 경험을 위해서는 다음을 클릭하는 것이 좋습니다. YouTube에서 보기 각 동영상의 왼쪽 아래 모서리에 있는 버튼을 클릭하거나 전체 화면 모드로 보세요.
알러트와 함께 Panther AI 사용하기
AI 알러트 분류 실행
다음 예시에서 알러트 트리아지, Panther AI:
알러트, 관련된 디택션(파이썬 코드 포함), 지난 7일 동안 해당 디택션으로 생성된 알러트, 그리고 지난 24시간 동안의 모든 알러트를 읽어 문맥을 수집합니다
데이터를 분석합니다
다른 도구(예:
panther_ai_enrichments_lookup)를 사용하고 데이터 레이크 쿼리를 실행하여 추가 문맥을 수집할 수 있습니다
AI가 제안한 후속 프롬프트를 실행하여 알러트 분류하기
이 예시에서는, 다음 이후 AI 알러트 트리아지 가 실행되면 사용자가 다음의 옵션 중 하나를 클릭합니다: 추천 후속 AI 프롬프트 섹션.
전체 보고서를 위해 여러 AI 응답을 집계하기
다음의 AI가 제안한 후속 프롬프트를 실행하여 알러트 분류하기 위의 예시에서 초기 AI 알러트 분류가 생성된 후, 우리는 인접한 우려 사항을 살펴보기 위해 제안된 후속 프롬프트를 클릭합니다. 두 번째 응답은 첫 번째 응답과 "하위" 응답으로 관련되어 있습니다.
제안된 후속 프롬프트를 클릭하거나 직접 입력하면, 응답들(초기 분류와 후속 응답)은 서로를 인식합니다. 이를 통해 응답 자체에 대해 질문할 수 있으며, 예를 들어 이를 종합 보고서로 결합할 수 있습니다.
예를 들어, 다음 초기 AI 알러트 분류를 살펴보세요:

제안된 프롬프트를 탐색하고 사용자 지정 후속 질문을 한 뒤, 응답 기록 목록 은 다음과 같습니다:

초기 알러트 분류 응답(부모 응답)을 클릭하고 다음을 입력하면:
관련된 모든 AI 응답을 짧은 보고서로 요약하세요.

다음과 같은 결과를 볼 수 있습니다 ALB 웹 스캐닝 조사 요약:

다음 항목을 열면 분석 요약에 포함된 내용을 통해 Panther AI가 모든 관련 응답을 읽고 있음을 보여줍니다:

디택션 런북을 사용하여 AI 알러트 분류를 지시하기
동안 알러트 트리아지, Panther AI는 다음의 지침을 읽도록 지시됩니다 알러트 런북. 이를 활용하면 알러트 분류 시 Panther AI에게 특정 작업을 수행하도록 지시할 수 있습니다.
예를 들어, 런북 값으로 다음을 입력할 수 있습니다:
"이벤트의 사용자에 대해 \"Okta Historical Profile\"라는 저장된 쿼리를 컨텍스트로 실행하세요."
"모든 로그에서 다음의 활동을 검색하세요:
clientIP지난 일주일 동안을 컨텍스트로.""알러트에 항상 요약이 포함된 댓글을 추가하세요."
아래 예시에서는 Panther AI가 디택션의 런북 내용을 알러트 분류 중 고려한다는 것을 보여주기 위해 다음 내용을 런북:
분석 보고서 전에 리머릭 형식의 요약을 추가하세요.
응답에서 리머릭을 볼 수 있습니다:

알러트 목록의 AI 요약 생성
아래 예시에서 Panther AI는 최근 알러트를 요약합니다 알러트 목록 페이지에서.
이 동영상은 오래된 Panther Console을 보여줍니다. 알러트 목록 페이지에는 더 이상 프롬프트 바가 없으며, 대신 다음이 있습니다: AI로 요약 버튼이 있으며, 이를 클릭하면 알러트 요약을 생성할 수 있습니다.
알러트 목록에서 공격 시각화하기
아래 예시에서는 특정 공격과 관련된 알러트(다음을 통해 생성된 적대자 에뮬레이션)가 알러트 목록 페이지에서 선택된 뒤, AI 요약이 생성되었습니다.
생성된 AI 요약의 프롬프트 바에 다음을 입력했습니다, 흐름도로 공격을 시각화하세요. 이 알러트에 대한 모든 지원 데이터를 분석하세요.:

그 결과 Panther AI는 공격 체인의 다이어그램을 생성합니다:

지표 검색에 Panther AI 사용하기
위협 인텔리전스 보고서에서 악성 IP 주소와 같은 침해 지표(IoC)를 받고 "내 로그에서 이 값들 중 일부를 본 적이 있는가?"라고 묻는 것은 흔한 일입니다.
IoC에 대한 위협 헌팅은 검색 결과가 없으면 간단합니다. 그러나 IoC가 발견되면 해당 활동을 검증해야 하므로 과정이 오래 걸릴 수 있습니다. 데이터 레이크를 수동으로 검색하는 대신 Panther AI에게 최근 활동을 요약해 달라고 요청할 수 있습니다.
Search 및 디택션과 함께 Panther AI 사용하기
검색 결과 AI 요약
아래 예시에서 Panther AI는 다음을 수행합니다 검색 결과 요약 최근 AWS Application Load Balancer (ALB) 이벤트.
저장된 검색과 함께 Panther AI 사용하기
재사용을 위해 SQL 쿼리 작성 및 저장
아래 예시에서는 Panther AI에게 SQL 쿼리(또는 저장된 검색)를 작성하고 이름을 붙여 향후(사람과 Panther AI가) 사용할 수 있도록 요청합니다. 프롬프트는 다음과 같습니다:
ALB 로그의 일주일치 데이터에서 상위 10개 IP 주소를 계산하는 SQL 쿼리를 작성해 주세요. 쿼리를 "Top 10 IP Addresses in ALB."라는 이름으로 저장하세요. 쿼리를 실행할 때 결과를 시각화하도록 설명란에 Panther AI용 메모를 추가하세요.
저장된 SQL 쿼리 실행 및 편집
이 예시에서는 Panther AI에게 이름이 지정된 저장된 검색 (하지만 SQL 변경이 필요한 수정이 적용된) 쿼리를 실행하고, 각 IP 주소를 보강한 다음, 결과를 시각화하도록 요청합니다.
마지막 업데이트
도움이 되었나요?

