For the complete documentation index, see llms.txt. This page is also available as Markdown.

알러트 및 대상

Panther 디택션은 의심스러운 행동에 대해 알러트를 트리거합니다

개요

다음의 경우 알러트가 생성됩니다 룰, 예약된 룰 또는 정책이 의심스러운 동작을 탐지합니다. 알러트가 트리거되면 적절한 알러트 대상 사용하여 알러트 라우팅 시나리오. Panther Console에서는 다음을 볼 수 있습니다 알러트에 대한 AI 생성 트리아지 그리고 AI 알러트 트리아지 를 사용해 알러트에 대한 정보를 수집하고 다음에 무엇을 할지 결정하는 데 도움을 받을 수 있습니다.

Panther는 세 가지 유형의 알러트를 생성할 수 있습니다:

  • 알러트: 이 분류에는 룰 일치, 정책 일치 및 예약된 룰 일치가 포함되며, 이는 활성화된 디택션.

  • 디택션 오류: 이러한 오류는 잘못된 코드 또는 권한 문제로 인해 생성됩니다. 이런 경우 룰이 오류를 반환하며 룰이 실행을 성공적으로 완료하지 못합니다. 여기에는 룰 오류 및 예약된 룰 오류.

  • 시스템 오류: Panther의 시스템 오류는 Panther 플랫폼의 일부가 올바르게 작동하지 않을 때 사용자에게 알러트를 보냅니다. 여기에는 로그 소스 비활성, 로그 분류 실패, 로그 소스 권한 실패, 알러트 전달 실패 및 클라우드 계정 스캔 실패가 포함됩니다.

    • 이러한 오류에 대해 자세히 알아보려면 다음을 참조하세요 시스템 오류.

Panther를 사용하여 알러트와 상호작용할 수도 있습니다 REST APIGraphQL API.

알러트 사용자 지정

다음을 사용하여 디택션 일치에 대해 받는 알러트의 내용을 사용자 지정할 수 있습니다 Python 디택션의 알러트 함수 또는 YAML 디택션의 알러트 키.

예를 들어 이러한 함수를 사용하면 일치하는 이벤트를 포함하거나(다음을 사용 알러트_context() 또는 AlertContext) 또는 알러트 제목에 이벤트 값을 추가할 수 있습니다(다음을 사용 title() 또는 AlertTitle).

알러트 제한

알러트 제한 기능은 (아마도) 잘못 구성된 디택션으로 인해 발생하는 "알러트 폭주"를 방지하기 위한 것입니다.

하나의 디택션이 1시간 내에 알러트 1,000개를 생성하면 해당 알러트 생성 필드(또는 알러트 생성 Console의 토글)이 다음으로 설정됩니다 False (또는 Console에서), 그러면 디택션이 추가 알러트를 생성하지 않게 됩니다. (디택션은 계속해서 시그널 일치 시 생성합니다.) 이런 경우 다음에 대한 시스템 오류 변경 사항을 알리는 알림과 알러트를 받게 됩니다.

다음을 설정할 수 있습니다 알러트 생성/알러트 생성 값을 다시 True/ON 준비가 되면—아마도 디택션을 어느 정도 튜닝한 후에.

이 알러트 제한을 1,000보다 낮게 설정하려면 Panther 지원 팀에 문의하세요.

여러 이벤트가 있는 알러트

디택션이 다음을 설정한 경우 중복 제거 기간 및 중복 제거 문자열, 동일한 중복 제거 문자열을 공유하는 해당 디택션과 일치하는 모든 이벤트는 중복 제거 기간 동안 처음 생성된 알러트에 추가됩니다. 이로 인해 하나 이상의 이벤트가 연결된 알러트가 생성될 수 있습니다.

디택션에서 동적으로 생성된 모든 알러트 정보(다음에 의해 Python 디택션의 알러트 함수 또는 Simple 디택션의 동적 알러트 키)는 첫 번째로 일치하는 이벤트의 출력으로 생성됩니다. 알러트 함수/키의 출력은 다음에 대해 추가 알러트에 연결된 이벤트는 알러트를 변경하지 않습니다.

예를 들어, 디택션이 다음을 사용한다면 severity() 이벤트 속성을 기반으로 알러트 심각도를 동적으로 설정하고, 첫 번째로 일치하는 이벤트가 다음을 결정한다면 낮음 심각도라면, 알러트 심각도는 다음으로 설정됩니다 낮음 무기한—나중에 알러트와 연결된 이벤트가 동일한 severity() 함수를 거치더라도, 다음을 결정하는 HIGH 심각도.

알러트 작업

알러트 받기

Panther Console 외부에서 알러트를 받으려면, 알러트 목적지를 설정하고 다음을 기준으로 알러트를 받도록 구성되어 있는지 확인하세요 알러트 라우팅 시나리오.

알러트를 받는 방법을 결정할 때는 다음 옵션을 고려하세요:

  • 기본 지원 목적지: Panther는 Slack, Jira, Amazon SNS와 같은 여러 알러트 목적지를 기본적으로 지원합니다. 다음을 참조하세요 알러트 목적지 문서 지원되는 목적지의 전체 목록을 확인하세요.

  • 사용자 지정 Webhook: 기본적으로 지원되지는 않지만 API가 있는 목적지로 알러트를 라우팅하려면 사용자 지정 Webhook 옵션을 사용하여 알러트 알림을 보낼 수 있습니다—다음을 참조하세요 사용자 지정 Webhook 문서 구성 지침은 다음을 참조하세요.

  • Panther API: 기본적으로 지원되지 않고 API도 없는 목적지에서 Panther 알러트를 받으려면, 다음을 폴링하여 알러트를 받을 수 있습니다 Panther API 일정에 따라 알러트를 확인하세요. 다음에서 알러트를 가져오고 조작할 수 있는 사용 가능한 API 작업을 확인하세요 알러트 (REST) 및 알러트 및 오류 (GraphQL).

알러트는 알러트가 다음으로 생성된 후에도 목적지로 전달될 수 있습니다 수동 알러트 전송.

알러트 조사하기

구성한 목적지로 알러트를 받으면 조사할 시간입니다. 일반적인 조사 워크플로에는 다음이 포함됩니다:

다음을 참조하세요: 조사 및 검색 문서 Panther의 데이터 분석 도구에 대한 자세한 정보는 다음을 참조하세요.

알러트 분류 및 관리

알러트 분류, 할당, 관리에 대한 자세한 정보는 다음 문서 페이지를 참조하세요:

알러트 보기

Panther Console에서 알러트 목록 보기

  1. Panther Console에 로그인하세요.

    • 랜딩 페이지는 개요 대시보드입니다, 여기에서 알러트 지표와 당신에게 할당된 알러트 목록을 볼 수 있습니다. 모든 알러트 목록을 보려면 다음 단계로 계속 진행하세요.

  2. 왼쪽 탐색 표시줄에서 다음을 클릭하세요: 알러트.

    • 기본적으로 이 페이지는 알러트를 최신순에서 오래된 순으로 나열하고 다음만 표시합니다 열린분류됨 알러트.

    • 이 페이지 상단 근처에서 다음을 볼 수 있습니다. AI가 생성한 알러트 목록 분류.

  3. 결과를 좁히려면 필요에 따라 목록을 필터링하세요.

  4. 알러트 유형으로 필터링하려면 목록 상단의 탭을 클릭하세요: 알러트, 디택션 오류, 또는 시스템 오류.

에서 알러트를 보려면 검색:

  1. 다음의 데이터베이스 필터, 선택하세요 Signals.

  2. 다음의 테이블 필터, 선택하세요 알러트.

  3. 원하는 대로 추가 필터 칩을 만드세요.

  4. 클릭 검색.

Panther Console에서 알러트 상세 보기

위에서 설명한 대로 알러트 목록을 보는 동안, 알러트 제목을 클릭하여 알러트 상세 페이지를 보세요:

An alert tile on the alerts list page is shown, with a title reading "AWS login detected without MFA for x in x account x". This title is circled. Below and next to the title are fields like Severity, Assignee and Alert Status.

알러트 상세 페이지에는 다음이 포함됩니다:

  • 기본 정보

    • 여기에는 알러트를 트리거한 디택션, 관련 로그 유형, 담당자, 알러트 상태, 알러트 품질, 컨텍스트 태그, MITRE 전술알러트 런북.

  • 하나의 Panther AI Triage 시작 옵션

  • 하나의 알러트 전송 옵션

  • 이벤트 일치 항목 목록

    • 각 이벤트에 대해 이벤트 시간, 이벤트 소스, 연결된 p_log_typep_source_label및 IP 정보를 볼 수 있습니다.

  • 외부 대화

  • 알러트 기록

    • 여기에는 모든 상태 변경 및 댓글 기록이 포함됩니다.

    • 구성된 알러트 대상 중 하나로 알러트 전달에 실패하면, 기록 위에 "알러트 전달 실패" 오류가 표시됩니다.

    • 대상으로 수동 전달된 알러트도 이 섹션에 표시됩니다. 같은 대상으로 알러트를 여러 번 전달하면 표의 항목에 있는 마지막 전달 시간이 업데이트되지만, 목록에는 두 번째 항목으로 표시되지 않습니다.

알러트 세부 정보 페이지의 요약 탭은 다음에 설명되어 있습니다 알러트 할당 및 관리.

수동 알러트 전송

알러트 세부 정보 페이지에서 "알러트 전송" 버튼을 사용하면 구성된 대상으로 알러트를 수동으로 전달할 수 있습니다.

Alert details page with "Dispatch Alert" button highlighted

알러트 대상은 수동 알러트 라우팅을 허용하도록 각각 업데이트해야 합니다. 아직 활성화된 대상이 하나도 없다면, 클릭한 후 팝업이 표시됩니다 알러트 전송 그러면 Destinations 페이지로 이동합니다.

다음을 참조하세요: 시나리오 4: 수동 알러트 전송 수동 전송을 위해 알러트 대상을 활성화하는 단계는

Dispatch Alert manual setting not enabled popup

클릭한 후 알러트 전송, 알러트를 전달할 대상을 하나 이상 선택합니다. 클릭 #개 대상에게 보내기 하여 전송합니다. 수동 알러트 전달 기록은 알러트 활동에서 확인할 수 있습니다.

참조

알러트 타임스탬프

Panther에서 생성된 각 알러트에는 다음 타임스탬프가 추가됩니다:

p_알러트_creation_time

이벤트가 이 룰과 처음 일치한 시간

p_event_time

이벤트가 발생했다고 스스로 보고한 시간

p_parse_time

이벤트가 Panther에 의해 처리된 시간

p_알러트_update_time

이벤트가 이 룰과 마지막으로 일치한 시간(중복 제거의 경우)

마지막 업데이트

도움이 되었나요?