Slack에서 알러트 관리
Slack에서 알러트를 보고 관리합니다
개요
Panther의 Slack Bot 알러트 대상 Slack에서 알러트를 직접 확인하고 관리할 수 있습니다. 여기에는 Slack Bot Boomerang을 사용해 다른 Slack 사용자들과 알러트에 대해 논의하고, Threat Intel을 사용해 IP 주소를 위협 인텔리전스로 분석하는 기능이 포함됩니다.
Slack에서 알러트 관리

Slack Bot 알러트에는 알러트 요약, 런북, 심각도가 포함됩니다. 활성화했다면 Slack의 Panther AI, 포함되어 있을 수 있습니다 AI 알러트 분류 요약, 하나의 AI 분류 버튼과 지원 기능 Panther AI를 @멘션하고 스레드에서 직접.
Slack Bot 알러트에는 다음과 같은 옵션도 있습니다:
Panther에서 보기: Panther Console에서 알러트로 바로 연결되는 링크를 엽니다.
담당자 설정: 알러트의 담당자를 변경합니다.
상태 업데이트: 알러트의 상태를 다음으로 변경합니다
열림,분류됨,해결됨, 또는유효하지 않음.알러트 세부 정보 보기: 알러트에 대한 자세한 정보를 가져옵니다.
참조 알러트 세부 정보 보기 아래에서 자세한 정보를 확인하세요.
위협 인텔 보기: 알러트의 특정 속성에 대한 위협 인텔리전스를 봅니다.
참조 Slack Bot 위협 인텔 아래에서 자세한 정보를 확인하세요.
Boomerang (🪃): 지정된 사람에게 알러트에 대한 추가 정보를 제공하도록 요청합니다.
참조 Boomerang 보내기 아래에서 자세한 정보를 확인하세요.
AI 분류: Panther AI에게 Slack에서 직접 알러트를 분류하도록 요청합니다. 다음 경우에만 표시됩니다. Slack의 Panther AI 이 기능이 활성화되어 있고 알러트가 아직 분류되지 않은 경우.
참조 AI 분류 버튼 아래에서 자세한 정보를 확인하세요.
담당자를 설정하거나 상태를 업데이트하면 Slack 스레드가 변경 사항을 나타내는 새 답글로 업데이트됩니다.

Slack 내 알러트와의 상호작용, 예를 들어 상태 업데이트, 담당자 설정, Boomerang 메시지 전송 등은 Panther Console로 다시 동기화됩니다. 알러트를 "해결됨"으로 표시할 때의 해결 댓글은 알러트의 활동 Panther Console의 스레드에 동기화됩니다.
알러트 상태, 담당자, 그리고 댓글. 이는 알러트의 상태 또는 담당자가 변경되거나 Panther Console(또는 Panther API)에 댓글이 남겨지면, 변경 사항이 관련 Slack Bot 알러트(들)에 동기화된다는 의미입니다. 마찬가지로, 양방향 댓글 동기화가 활성화되어 있으면 Jira와 같은 외부 대상에서 알러트 댓글이 추가될 때도 Slack에 동기화됩니다.

Boomerang 보내기 (🪃)
Panther Slack Bot 알러트에서 Boomerang 기능을 사용하여, 계정과 관련된 활동에 대한 정당화 등 알러트에 대한 정보를 다른 Slack 사용자에게 요청합니다.
모든 Boomerang 대화는 질문과 응답을 포함하여 Slack의 원래 알러트 메시지의 스레드에도 기록되며, 또한 활동 Panther Console의 알러트 Details 페이지의 피드.
Slack Bot Boomerang 사용 방법
Panther Slack Bot 알러트 내에서 🪃 를 클릭하세요.

Boomerang 모달에서 수신자를 선택하고 메시지를 작성하세요.

일부 알러트 유형의 경우, 다음을 선택하여 알러트를 트리거한 첫 번째 이벤트의 JSON을 포함할 수 있습니다. 이벤트 세부정보를 수신자와 공유.

🪃 를 클릭하세요 보내기.
수신자는 Panther Slack Bot에서 보낸 메시지를 받게 됩니다.

알러트 세부 정보 보기
클릭 알러트 세부 정보 보기 알러트에 대한 추가 세부정보(요약 필드, 이벤트 세부정보, 첫 번째 이벤트 포함)를 보려면

정보를 가져오면 연결된 Slack 스레드가 업데이트됩니다:

Slack Bot 위협 인텔
다음 옵션을 위협 인텔 보기 Slack의 알러트에서, 알러트와 연결된 하나 이상의 요약 속성을 위협 인텔리전스(예: 지리적 위치, ASN 등)로 분석할 수 있는 경우 표시됩니다.
표시되는 위협 인텔리전스 옵션은 다음에 따라 달라집니다 보강 데이터세트가 Panther 배포에서 활성화되어 있습니다.
Threat Intel 사용 방법
Slack 알러트에서 다음을 클릭하세요: 위협 인텔 보기.

표시되는 프롬프트에서 분석할 값을 선택하세요.

값을 선택하면 해당 값이 자동으로 분석되고 사용 가능한 위협 인텔리전스가 반환됩니다:

Slack Bot Threat Intelligence 지원 데이터세트
Slack Bot Threat Intelligence는 다음 데이터세트의 사용을 지원합니다:
위치
ASN
양방향 댓글 동기화
Panther 버전 1.115 이전에 Slack Bot 대상지를 설정했고 양방향 댓글 동기화를 활성화하려면, 다음이 필요합니다 필요한 권한이 포함된 새 manifest로 Slack 앱을 업데이트해야 합니다.
다음 경우 양방향 댓글 동기화 가 다음으로 설정되면 켜짐:
Panther Console의 알러트 Activity 섹션에 댓글을 남기면, 해당 메시지가 Slack Bot 알러트의 스레드와 동기화됩니다.
Slack Bot 알러트의 스레드에 메시지를 보내면, 해당 메시지는 알러트의 활동 Panther Console의 섹션에.
등록된 Panther 사용자와 외부 Slack 사용자의 댓글이 모두 동기화됩니다.
댓글에는 댓글을 게시한 Slack 사용자의 이름이 포함됩니다.
Panther에 등록되지 않은 Slack 사용자의 댓글은 시스템 사용자에게 귀속되며, 원래 작성자의 이름이 포함됩니다.
Slack에서 댓글을 수정하면 변경 사항이 Panther로 동기화되어 이전 버전이 대체됩니다.
Slack에서 메시지가 삭제되면 Panther에서는 아무 작업도 수행되지 않습니다(댓글은 계속 표시됨).
Slack Bot 스레드에서 파일이 공유되면, Panther 활동 섹션에는 댓글 텍스트와 첨부된 파일에 대한 알림이 표시됩니다.
Slack의 메시지 서식은 Panther에서 유지됩니다(코드 블록은 일반 텍스트로 변환됨).
사용자 멘션과 채널 링크는 원시 식별자로 표시됩니다(예:
<@U0949SWJQ6B>) Panther에서.
Slack의 Panther AI
만약 Panther AI Panther 배포에서 활성화되어 있다면, Panther AI를 Slack Bot 알러트에 가져올 수 있습니다:
AI가 생성한 알러트 분류를 알러트의 Slack 스레드에 자동으로 동기화합니다 (AI 알러트 분류 동기화).
Slack을 떠나지 않고 필요할 때 알러트에 대한 AI 분류를 실행합니다 (AI 분류 버튼).
알러트 스레드에서 @멘션하여 Panther AI에 후속 질문을 하거나 작업을 요청할 수 있습니다 (Panther AI @멘션).
같은 스레드에서 Panther AI가 수행하려는 모든 작업을 승인하거나 거부합니다 (Slack에서의 인간 개입 도구 승인).
이 기능을 활성화하려면 다음을 전환하세요 Slack에서 Panther AI 사용 켜짐 Panther Console의 Slack Bot 알러트 대상 구성 페이지에서.

AI 알러트 분류 동기화 (베타)
만약 AI 알러트 분류 자동 실행 알러트에 대한 분류를 생성하면 해당 분류가 알러트와 연결된 Slack 스레드에 답글로 자동 추가됩니다. 후속 응답은 동기화되지 않으며, 초기 AI 알러트 분류만 Slack Bot 스레드에 동기화됩니다.
동기화된 AI 분류에는 다음 섹션이 포함됩니다:
요약: 알러트에 대한 간결한 개요.
주요 발견 사항: AI가 식별한 주목할 만한 패턴, 동작 또는 이상 징후.
보안 시사점: 잠재적 위험과 영향에 대한 분석.
권장 조치: AI의 평가에 기반한 권장 다음 단계 또는 완화 조치.
Panther Console 링크: Panther Console에서 전체 AI 분류 보고서를 볼 수 있는 직접 링크.

AI 분류 버튼
알러트가 아직 자동 실행 AI 알러트 분류에 의해 분류되지 않았다면, 해당 Slack Bot 알러트 메시지에는 다음이 표시됩니다 AI 분류 버튼. 클릭하면 Slack에서 바로 해당 알러트에 대한 Panther AI 분류가 시작되며, Panther Console을 열 필요가 없습니다.
Panther AI 분류가 실행되는 동안 알러트 메시지에는 버튼 대신 "Panther AI가 이 알러트를 분석 중입니다…"가 표시됩니다. 분류가 완료되면 AI의 결과가 알러트 스레드에 답글로 게시되고, 알러트 메시지는 결과 위험 분류를 표시하도록 업데이트됩니다.
알러트 스레드에서 Panther AI @멘션 (베타)
Slack Bot 알러트의 스레드 내에서 Panther AI를 @멘션하여 후속 질문을 하거나 작업을 요청할 수 있습니다. 예를 들어, @Panther 왜 이 알러트가 발생했나요? 또는 @Panther 이 알러트를 해결됨으로 표시. Panther AI는 같은 스레드에서 답글을 달며, 다시 @멘션하지 않고도 추가 답글로 대화를 계속할 수 있습니다.
Panther AI는 Slack Bot 알러트 자체 스레드 내의 @멘션에만 응답합니다. 채널, DM 또는 알러트 스레드 밖에서 @멘션하면 대신 알러트 스레드로 안내하는 답글을 받게 됩니다.
@멘션 지원을 사용하려면 Panther 버전 1.128 이전에 설정된 Slack Bot 대상에 대해 Slack 앱 매니페스트 업데이트가 필요합니다. 참조 새 기능을 위해 기존 Slack Bot 설치를 업데이트하는 방법.
Slack에서의 인간 개입 도구 승인
Panther AI가 다음을 요구하는 작업을 수행해야 할 때 사람의 승인이 다음 중에 AI 분류 버튼 또는 @멘션 대화에서, 작업을 자동으로 실행하는 대신 동일한 Slack 스레드에 승인 카드를 게시합니다.
카드는 Panther AI가 수행하려는 작업을 설명하고 다음을 표시합니다 승인 및 거부 버튼. 클릭한 Slack 사용자만 AI 분류 또는 @멘션을 보낸 사람만 요청을 승인하거나 거부할 수 있습니다 — 그 밖의 사람이 클릭하면 결정할 수 없다는 메시지가 표시됩니다. 약 2분 내에 아무도 응답하지 않으면 요청은 만료되고 Panther AI는 작업을 수행하지 않고 계속합니다.
이는 다음과 동일하게 작동합니다 도구 승인 Panther Console에서의 경우와 같지만, 승인 카드와 결정은 전부 Slack에서 이루어집니다.
여러 Slack Bot 대상에 알러트를 전송하기
같은 알러트에 대해 여러 Slack 채널을 Slack Bot 알러트 대상으로 구성해 둔 경우, 하나의 Slack Bot 알러트와 상호작용하면(예: 담당자를 지정하거나 Boomerang 메시지를 보내는 경우) 다른 Slack bot 알러트도 업데이트됩니다(변경 사항이 Panther Console에도 동기화되는 것과 별개로).
예를 들어, 알러트 ID 12345가 다음 두 곳 모두로 전송된다고 가정해 보겠습니다. #channel-one 및 #channel-two. 다음의 알러트 ID 12345에서 #channel-one에서 알러트 상태를 열림 로 분류됨다음 작업이 발생합니다:
두 곳 모두에서
#channel-one및#channel-two알러트 ID 12345의 상태는 다음으로 표시됩니다분류됨, 그리고 두 알러트의 스레드가 상태 변경을 나타내도록 업데이트됩니다.Panther Console에서 알러트 ID 12345의 상태는 다음으로 변경됩니다
분류됨.
마지막 업데이트
도움이 되었나요?

