> For the complete documentation index, see [llms.txt](https://docs.panther.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.panther.com/ko/ai/using-panther-ai/panther-ai-and-alerts.md).

# Panther AI 및 알러트

## 개요

{% hint style="info" %}
Panther AI 기능 사용은 다음의 적용을 받습니다 [Legal 페이지에 있는 AI 면책 조항](/ko/resources/help/legal.md#ai-disclaimer).
{% endhint %}

Panther Console에서 알러트를 보는 동안, 알러트 목록 페이지에서 AI가 생성한 알러트 분류를 볼 수 있으며, 특정 알러트에 대한 정보 수집과 분석을 가속하기 위해 AI 알러트 분류를 사용할 수도 있습니다. 하나 이상의 알러트를 분류하면, 다음을 보게 됩니다. [위험 분류 점수](/ko/ai/risk-scoring-and-classification-framework.md).

AI 추론 수준을 구성하는 방법을 포함하여 Panther AI에 대해 더 알아보려면 다음에서 [Panther AI](/ko/ai.md).

## 알러트 목록에 대한 Panther AI 분류

Panther Console에서 알러트 목록을 볼 때 AI 분류를 만들 수 있습니다. 새 AI 분류를 실행하려면 분류하려는 각 알러트 옆의 체크박스를 선택한 다음 **AI로 분류하기**.

단일 알러트에 대한 조사 및 분석을 수행하려면 다음을 참조하세요 [Panther AI 알러트 분류](#panther-ai-alert-triage).

<figure><img src="/files/906d145e9e892a9003db29c58b611dedfc0f511c" alt="Panther Console alert list page with an arrow pointing to Triage with AI button"><figcaption></figcaption></figure>

이전 AI 분류를 보려면 오른쪽 상단에서 **다중 알러트 분류 보기**.

<figure><img src="/files/a2e2f0445a37f8c628e520a68973a180092e19e4" alt="Panther Console alert list page with arrow pointing to View AI Summaries"><figcaption></figcaption></figure>

두 경우 모두 슬라이드아웃 패널이 새 분류 또는 가장 최근 분류와 함께 열립니다. 분류 제목을 클릭하면 이전 AI 분류 목록과 [AI 응답 기록을 관리할 수 있습니다](/ko/ai/using-panther-ai/managing-ai-response-history.md).

## Panther AI 알러트 분류

[Panther AI](/ko/ai.md) 알러트 분류는 알러트에 대한 조사와 분석을 수행합니다. 더 많은 정보를 수집하고 다음에 무엇을 할지 결정하는 데 도움이 됩니다. AI 알러트 분류를 다음과 같이 구성할 수 있습니다 [모든 알러트 또는 일부 알러트에 대해 자동 실행](#auto-run-ai-alert-triage)또는 [필요할 때 실행](#run-ai-alert-triage-on-demand). [AI 알러트 분류의 전체 동영상 데모를 여기에서 시청하세요](/ko/ai/examples.md#ai-alert-triage).

AI 알러트 분류는 알러트 요약, 알러트가 false positive인지 true positive인지에 대한 판단, 권장 후속 조치, 그리고 신뢰도 수준 표시를 제공할 수 있습니다. 특정 알러트에 대한 Panther AI 분석에는 Panther AI의 "사고 과정" 및/또는 알러트를 유발한 이벤트를 시각화하는 다이어그램이 포함될 수 있습니다. 분석에는 [인용](/ko/ai.md#citations-and-fact-checking) 이 적절한 경우 Panther 엔터티(예: 알러트, 디택션 및 검색)에 포함됩니다.

{% hint style="info" %}
설명적인 `런북` 을 디택션에 제공하는 것이 권장됩니다. Panther AI가 알러트 분류 중 이를 읽고 자율적으로 실행하기 때문입니다. [Panther AI가 읽기 좋은 `런북` 여기](/ko/alerts/alert-runbooks.md#tips-for-writing-an-effective-runbook).

[디택션 데모를 보기 `런북` 여기에서 AI 알러트 분류에 영향을 미치는](/ko/ai/examples.md#using-a-detection-runbook-to-direct-ai-alert-triage).
{% endhint %}

Panther AI가 쓰기 작업을 처리하는 방식과, 인간 승인이 필요한 도구가 무엇인지 다음에서 알아보세요 [쓰기 작업에 대한 도구 승인](/ko/ai.md#tool-approval).

다음이 있다면 [Slack Bot 알러트 대상](/ko/alerts/destinations/slack-bot.md) 설정해 두었다면 다음을 할 수 있습니다 [Panther AI를 Slack으로 가져올 수 있습니다](/ko/alerts/alert-management/slack.md#ai-alert-triage-sync) — AI 분류 결과를 알러트 스레드에 동기화하고, 다음을 사용해 필요할 때 분류를 트리거하며 **AI 분류** 버튼을 사용하고, 알러트 스레드에서 Panther AI를 @멘션하여 Slack에서 직접 작업을 승인하거나 거부하는 것을 포함한 후속 질문을 할 수 있습니다.

Panther AI에 대해 더 알아보고, 다음을 포함한 방법을 [AI 추론 수준 구성](/ko/ai.md#ai-prompt-settings) 및 AI 응답 관리 방법은 [Panther AI](/ko/ai.md) 및 [Panther AI 응답 기록 관리](/ko/ai/using-panther-ai/managing-ai-response-history.md).

### AI 알러트 분류 자동 실행

{% hint style="warning" %}
AI 자동 실행 분류는 [Cloud Connected](/ko/system-configuration/panther-deployment-types/cloud-connected.md) 고객과 [SaaS](/ko/system-configuration/panther-deployment-types/saas.md) 패스스루 청구를 사용하는 고객에게만 제공됩니다.
{% endhint %}

알러트가 생성될 때 AI 알러트 분류가 자동으로 실행되도록 구성할 수 있습니다. 즉, 알러트를 볼 때 직접 분류를 실행하고 결과를 기다릴 필요가 없습니다.

모든 알러트에 대해 자동 실행 AI 분류를 활성화하거나, 특정 심각도 및/또는 태그가 있는 알러트에 대해서만 활성화할 수 있습니다. [이 기준을 설정하는 방법은 System Configuration에서 자세히 알아보세요](/ko/system-configuration.md#configuration).

해당 [추론 수준](/ko/ai.md#reasoning-level) 특정 디택션으로 트리거된 알러트에 대한 자동 실행 AI 분류의 추론 수준은 다음 태그 중 하나를 디택션에 추가하여 설정할 수 있습니다:

* `ai:output:short`
* `ai:output:medium`
* `ai:output:long`

{% hint style="info" %}
자동 실행 AI 알러트 분류가 예상대로 자율적으로 실행되지 않거나 출력에 오류가 있는 경우, 다음이 필요할 수 있습니다 [Amazon Bedrock 할당량 증가를 요청하세요](/ko/ai.md#amazon-bedrock-service-quotas).
{% endhint %}

#### 자동 분류 권한 및 run-as 구성

기본적으로 자동 실행 AI 알러트 분류는 시스템 수준 권한으로 실행됩니다. 그러나 다음 권한이 있는 관리자는 **AI Run As** 권한이 있으면 자동 분류가 특정 사용자 또는 API 토큰으로 실행되도록 구성할 수 있습니다. 이는 여러 이점을 제공합니다:

* **범위가 제한된 권한**제한된 권한을 가진 사용자로 실행하여 자동 분류 중 AI가 접근할 수 있는 데이터와 도구를 제한합니다
* **감사 추적**자동 분류 작업은 시스템이 아니라 지정된 run-as 사용자와 연결됩니다
* **일관성**모든 자동 분류 실행에서 예측 가능한 권한 수준을 보장합니다

<figure><img src="/files/0a3623de3f22925fab944d61a507f865a93f3689" alt="" width="563"><figcaption></figcaption></figure>

run-as 사용자가 구성되면 AI 알러트 분류는 run-as 사용자의 역할이 허용하는 로그 유형, 알러트 및 디택션에만 접근할 수 있습니다. run-as 사용자의 계정이 삭제되거나 비활성화되면, 유효한 run-as 사용자가 구성되거나 설정이 지워져 시스템 수준 실행이 복원될 때까지 자동 분류가 일시 중단됩니다.

#### AI 알러트 분류 자동 실행 지연

기본적으로 AI 알러트 분류는 알러트가 생성되는 즉시 실행됩니다. 그러나 서로 다른 소스의 데이터는 지연 시간이 다양하게 발생할 수 있으므로, 즉시 실행하면 곧 이어 도착하는 관련 컨텍스트를 AI 분석이 놓칠 수 있습니다. 디택션에 지연 태그를 추가하면 AI 알러트 분류가 시작되기 전에 모든 관련 데이터가 도착할 시간을 확보할 수 있습니다.

다음 형식으로 디택션에 태그를 추가하세요 `ai:delay:<duration>`여기서 `<duration>` 는 시간 값입니다. 예를 들면:

* `ai:delay:30s` — AI 알러트 분류를 30초 지연합니다
* `ai:delay:1m` — AI 알러트 분류를 1분 지연합니다
* `ai:delay:10m` — AI 알러트 분류를 10분 지연합니다

지연 태그를 추가하면 Panther AI는 지정된 기간 동안 기다린 후 AI 알러트 분류를 호출합니다. 최소 지연 시간은 1초이고 최대 지연 시간은 30일입니다. 디택션에 여러 `ai:delay` 태그가 있으면 첫 번째 것이 사용됩니다.

{% hint style="info" %}
지연 태그는 같은 디택션의 `ai:output:*` 추론 수준 태그와 함께 사용할 수 있습니다. 예를 들어, 다음 두 가지가 모두 있는 디택션은 `ai:delay:5m` 및 `ai:output:long` 고급 수준 AI 알러트 분류를 실행하기 전에 5분을 기다립니다.
{% endhint %}

#### **알림 지연**

다음이 **알림 지연** 활성화되어 있으면 Panther는 AI 분류가 완료될 때까지 알러트 알림을 보류한 다음 Panther AI가 다음으로 분류한 알러트에 대해서만 알림을 보냅니다 **위험** 또는 **판단 불가**입니다. 다음으로 분류된 알러트에 대한 알림은 **무해** 완전히 억제됩니다.

이렇게 하면 팀이 실제로 주의가 필요한 알러트에 대해서만 호출되도록 하면서도 Panther Console에 모든 알러트의 전체 기록은 그대로 유지되어 알림 잡음을 줄일 수 있습니다.

{% hint style="info" %}
알림 지연을 사용하려면 **알러트에 대한 AI 자동 실행 분류** 가 활성화되어 있어야 합니다.
{% endhint %}

**알림 지연을 구성하려면:**

1. Panther Console의 오른쪽 상단에서 톱니바퀴 아이콘을 클릭해 설정을 연 다음 **AI 및 자동화** > **구성**.
2. 다음이 **알러트에 대한 AI 자동 실행 분류** 활성화되어 있는지 확인하세요.
3. 다음 **알림 지연** 토글을 `ON`.
4. 다음 **시간 제한** 값을 1분에서 60분 사이로 설정하세요. AI 분류가 이 시간 안에 완료되지 않으면 위험 분류와 관계없이 알림이 전송됩니다. 기본 시간 제한은 **15분입니다**.

**알림 지연 작동 방식:**

1. 알러트가 생성되고 알림 전송이 보류됩니다.
2. AI 자동 실행 분류가 실행되어 위험 분류를 생성합니다.
3. 위험 분류가 **위험** 또는 **판단 불가**이면, 알림이 구성된 대상에 전달됩니다.
4. 위험 분류가 **무해**, 알림이 억제됩니다 — 전달은 발생하지 않습니다.
5. AI 분류가 구성된 시간 제한 내에 완료되지 않으면 위험 분류와 관계없이 알림이 전송됩니다.

### 필요할 때 AI 알러트 분류 실행

알러트에서 Panther AI 분류를 실행하려면:

1. 알러트 상세 페이지에서 **Panther AI 분류 시작**.

   * 이 알러트에 대해 이미 AI 알러트 분류를 실행했다면 **Panther AI 분류 보기**.

     <figure><img src="/files/7f1144ab642d8824255b7ea8de7dc8bb8000965d" alt="On a page titled &#x22;Panos Test: User PSAKKOS logged in without MFA&#x22; a button labeled &#x22;Start Panther AI Triage&#x22; is circled." width="563"><figcaption></figcaption></figure>
   * 슬라이드아웃 패널이 나타나며, Panther AI가 그 결과를 출력합니다:

   <figure><img src="/files/155e55408009ff817a37347d2ab19ba7f6bdc912" alt="On the right side is a slide-out panel titled &#x22;ALB Web Scanning Analysis.&#x22; Below, there are various sections, like Summary, Key Findings, and Security Implications."><figcaption></figcaption></figure>
2. (선택 사항) 슬라이드아웃 패널 상단의 프롬프트 상자에서 후속 질문을 하거나 Panther AI에게 알러트에 대해 어떤 작업을 수행하도록 지시하세요. 이러한 프롬프트와 응답은 [AI 응답 기록](/ko/ai/using-panther-ai/managing-ai-response-history.md)에 보존됩니다. 예:
   * `이 알러트를 트리거한 디택션을 어떻게 조정해야 하나요?`
     * Panther AI에게 디택션 조정을 요청하는 것은 일반적으로 [추론 수준](/ko/ai.md#reasoning-level) 설정이 **고급**.
   * `일 때 가장 좋은 결과를 냅니다`
   * `이 알러트의 상태를 "Invalid"로 업데이트하고 "False positive."라고 댓글을 남기세요.`\
     ![](/files/3ab09c0d8a1d51eb18d9d7c0e0f09cc216fd6dfe)
3. (선택 사항) 다음 항목에서 **다음 단계**를 클릭하고 다음 작업 버튼 중 하나를 클릭하세요:\
   ![](/files/9a1bba7d7aef0679f1380126625bcebe1657179e)
   * **분류 요약을 알러트 댓글로 추가(알러트를 닫지 않음)**:
     * 알러트의 Activity 로그에 고수준 알러트 요약이 포함된 댓글을 만듭니다. **활동** 로그.
   * (알러트 상태가 **열림** 또는 **분류됨**) **알러트를 닫고, 댓글을 남기며, Resolved로 표시**:
     * 알러트 상태를 다음으로 업데이트합니다 **해결됨**. 이는 알러트의 **활동** 로그.
     * 알러트의 Activity 로그에 고수준 알러트 요약이 포함된 댓글을 만듭니다. **활동** 로그.
     * 다음이 **닫을 때 알러트를 나에게 할당** 토글이 다음으로 설정되어 있으면 `ON`알러트 담당자가 사용자로 설정됩니다. 이는 알러트의 **활동** 로그.
   * (알러트 상태가 **열림** 또는 **분류됨**) **알러트를 닫고, 댓글을 남기며, 유효하지 않음으로 표시**:
     * 알러트 상태를 다음으로 업데이트합니다 **유효하지 않음**. 이는 알러트의 **활동** 로그.
     * 알러트의 Activity 로그에 고수준 알러트 요약이 포함된 댓글을 만듭니다. **활동** 로그.
     * 다음이 **닫을 때 알러트를 나에게 할당** 토글이 다음으로 설정되어 있으면 `ON`알러트 담당자가 사용자로 설정됩니다. 이는 알러트의 **활동** 로그.\
       ![Under an "Activity" title, there is a text box and three comments with a circle around them.](/files/2b61d9d7afc989be201aad6075f0614775953782)

### 위험 점수에 따라 알러트 자동 해결

{% hint style="info" %}
위험 점수에 따른 알러트 자동 해결은 Panther 버전 1.119부터 비공개 베타로 제공됩니다. 버그 보고와 기능 요청은 Panther 지원 팀과 공유해 주세요.
{% endhint %}

자동 실행 AI 알러트 분류가 활성화되어 있으면, Panther AI가 분류하는 각 알러트에 위험 분류 점수를 부여합니다. Panther AI가 위험 점수가 사용자가 정의한 임계값 이하인 알러트를 자동으로 해결하도록 구성할 수 있습니다.

이는 낮은 위험으로 판단된 알러트를 자동으로 닫아 알러트 피로를 줄이는 데 유용하며, 결정에 대한 전체 감사 추적은 그대로 유지됩니다.

#### 자동 해결 구성

{% hint style="info" %}
자동 해결을 사용하려면 **알러트에 대한 AI 자동 실행 분류** 가 활성화되어 있어야 합니다. 위험 점수를 받으려면 알러트를 먼저 Panther AI가 분류해야 하기 때문입니다.
{% endhint %}

자동 해결을 구성하려면:

1. Panther Console의 왼쪽 탐색 모음 하단에서 **설정**을 클릭한 다음 **AI 및 자동화** > **구성**.
2. 다음 **위험 점수 기준 자동 해결** 토글을 `ON`.
3. 다음 **위험 점수 임계값** 슬라이더를 사용하세요. 슬라이더에는 세 구역이 표시됩니다:
   * **무해** (녹색): 이 범위의 점수는 낮은 위험 알러트를 의미합니다. 임계값의 권장 범위입니다.
   * **판단 불가** (노란색): 이 범위의 점수는 불확실한 위험을 의미합니다. 이 범위로 임계값을 설정하면 경고가 표시됩니다.
   * **위험** (빨간색): 이 범위의 점수는 높은 위험 알러트를 의미합니다. 이 범위로는 임계값을 설정할 수 없습니다.
4. (선택 사항) 하나 이상 선택하세요 **알러트 심각도** 해당 심각도의 알러트로 자동 해결을 제한합니다.
5. (선택 사항) 하나 이상 입력하세요 **디택션 태그** 적어도 하나의 해당 태그가 있는 디택션이 트리거한 알러트로 자동 해결을 제한합니다.

자동 해결 설정에 대해 더 알아보려면 [시스템 구성](/ko/system-configuration.md#configuration).

<figure><img src="/files/ffb412c54916cb88209bfc9ea01039585ccfdae3" alt=""><figcaption></figcaption></figure>

#### 자동 해결 작동 방식

1. 알러트가 생성되고 그 위에서 자동 실행 AI 분류가 실행됩니다.
2. Panther AI는 -1(가장 무해함)에서 +1(가장 위험함) 범위의 위험 분류 점수를 생성합니다.
3. 자동 해결이 활성화되어 있고 알러트가 구성한 필터(심각도 및/또는 디택션 태그)를 통과하면 위험 점수가 임계값과 비교됩니다.
4. 위험 점수가 임계값 이하이면 Panther AI는 다음을 수행합니다:
   * 알러트 상태를 다음으로 업데이트합니다 **해결됨**.
   * 알러트의 다음 항목에 댓글을 추가합니다 **활동** 위험 분류, 점수, 임계값 및 AI 분석 요약이 포함된 로그입니다.
   * 위험 분류를 나타내는 컨텍스트 태그를 적용합니다(예: `ai_risk_benign`).
   * 자동 해결 작업에 대한 감사 로그 항목을 기록합니다.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.panther.com/ko/ai/using-panther-ai/panther-ai-and-alerts.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
