알러트 런북
알러트를 조사하고 조정하기 위한 권장 단계
개요
알러트 룰북은 알러트를 유발한 문제를 조사하고 해결하기 위한 지침 모음입니다. 설명적인 룰북을 제공하는 것이 권장됩니다. 왜냐하면 Panther AI 알러트 분류 그 점을 고려하기 때문입니다. 효과적인 룰북 작성 방법을 알아보세요 아래.
룰북은 디택션에서 정의됩니다:
Python 디택션에서는 동적
runbook()함수 또는 정적런북필드.Simple 디택션에서는 정적
런북필드.상관 분석 룰에서는 정적
런북필드.
Panther는 여러 알러트 룰북을 제공합니다 Panther가 관리하는 탐지—이를 panther-analysis 리포지토리에서 확인하세요.
룰북 예시
def runbook(event):
user_arn = event.deep_get("userIdentity", "arn", default="이 사용자")
source_ip = event.deep_get("sourceIPAddress", default="이 IP 주소")
return f"""
1. 알러트 24시간 전 {user_arn}의 모든 API 호출을 찾아보세요
2. 소스 IP {source_ip}가 알려진 클라우드 제공업체 IP 범위 또는 VPN 엔드포인트와 연관되어 있는지 확인하세요
3. 지난 7일 동안 {user_arn} 또는 {source_ip}와 관련된 다른 알러트를 찾아보세요
"""효과적인 룰북 작성 팁
Panther AI 또는 사람이 따라갈 수 있는 효과적인 룰북을 작성하려면:
서로 이어지는 2~3개의 집중된 조사 단계를 제공하세요.
단계는 구체적이고 명확하며 실행 가능해야 합니다. 예를 들면:
좋음(구체적, 실행 가능): "이 알러트 전후 6시간 동안 {user_arn}의 모든 API 호출을 AWS CloudTrail에서 조회하여 어떤 작업이 수행되었는지 식별하세요."
나쁨(모호하고 명확한 결과가 없음): "관련 사용자 활동을 검색하세요."
맥락을 수집하고 스토리를 구성하는 데 도움이 되도록, 다음에 답할 수 있는 단계를 사용해 보세요:
무슨 일이 발생했나요? (즉각적 맥락)
이게 정상인가요? (기준선 비교)
그 밖에 무엇이 의심스럽나요? (상관 관계)
모호함을 피하기 위해 특정 알러트 필드를 이름으로 참조하세요.
예를 들어,
sourceIPAddress"IP" 대신 사용하고userIdentity:arn"사용자" 대신 사용하세요.
데이터 검색을 위한 시간 범위를 표시하세요(예: "24시간 전" 또는 "30분 전후"). 검색할 시간을 결정할 때는 다음 지침을 사용하세요:
최근 의심스러운 활동을 찾는 경우: 전후 1~6시간
행동 기준선을 설정하는 경우: 30~90일의 기록
상관 검색을 실행하는 경우: 24시간~7일
장기 패턴을 찾는 경우: 90일
Panther AI가 알러트 룰북을 사용하는 방법
When Panther AI가 알러트를 분류하면, 알러트 룰북을 읽고 이를 자율적으로 실행합니다. 위의 팁에 따라 룰북을 작성하면 위의 팁 Panther AI가 가능한 최상의 알러트 분류를 수행하는 데 도움이 될 수 있습니다.
마지막 업데이트
도움이 되었나요?

