For the complete documentation index, see llms.txt. This page is also available as Markdown.

알러트 런북

알러트를 조사하고 조정하기 위한 권장 단계

개요

알러트 룰북은 알러트를 유발한 문제를 조사하고 해결하기 위한 지침 모음입니다. 설명적인 룰북을 제공하는 것이 권장됩니다. 왜냐하면 Panther AI 알러트 분류 그 점을 고려하기 때문입니다. 효과적인 룰북 작성 방법을 알아보세요 아래.

룰북은 디택션에서 정의됩니다:

정적 런북 필드는 저장 시 적용되며 최대 10,000자를 지원하는 반면, 동적 runbook() 함수는 모든 이벤트에 대해 런타임에 평가되며 1,000자로 제한됩니다. 에 대한 더 엄격한 제한은 runbook() 파이프라인 성능을 위한 안전장치로 존재합니다.

Panther는 여러 알러트 룰북을 제공합니다 Panther가 관리하는 탐지—이를 panther-analysis 리포지토리에서 확인하세요.

룰북 예시

def runbook(event):
    user_arn = event.deep_get("userIdentity", "arn", default="이 사용자")
    source_ip = event.deep_get("sourceIPAddress", default="이 IP 주소")
    
    return f"""
    1. 알러트 24시간 전 {user_arn}의 모든 API 호출을 찾아보세요
    2. 소스 IP {source_ip}가 알려진 클라우드 제공업체 IP 범위 또는 VPN 엔드포인트와 연관되어 있는지 확인하세요
    3. 지난 7일 동안 {user_arn} 또는 {source_ip}와 관련된 다른 알러트를 찾아보세요
    """
추가 룰북 예시

이 섹션의 룰북 예시는 YAML로 작성됩니다 런북 필드 값이지만 Python으로 변환할 수 runbook 있는 함수들.

사용자 행동 분석 룰북:

리소스 액세스 패턴 룰북:

네트워크/IP 분석 룰북:

권한 상승 조사 룰북:

데이터 유출 조사 룰북:

인증 실패 분석 룰북:

효과적인 룰북 작성 팁

Panther AI 또는 사람이 따라갈 수 있는 효과적인 룰북을 작성하려면:

  • 서로 이어지는 2~3개의 집중된 조사 단계를 제공하세요.

    • 단계는 구체적이고 명확하며 실행 가능해야 합니다. 예를 들면:

      • 좋음(구체적, 실행 가능): "이 알러트 전후 6시간 동안 {user_arn}의 모든 API 호출을 AWS CloudTrail에서 조회하여 어떤 작업이 수행되었는지 식별하세요."

      • 나쁨(모호하고 명확한 결과가 없음): "관련 사용자 활동을 검색하세요."

    • 맥락을 수집하고 스토리를 구성하는 데 도움이 되도록, 다음에 답할 수 있는 단계를 사용해 보세요:

      1. 무슨 일이 발생했나요? (즉각적 맥락)

      2. 이게 정상인가요? (기준선 비교)

      3. 그 밖에 무엇이 의심스럽나요? (상관 관계)

  • 모호함을 피하기 위해 특정 알러트 필드를 이름으로 참조하세요.

    • 예를 들어, sourceIPAddress "IP" 대신 사용하고 userIdentity:arn "사용자" 대신 사용하세요.

  • 데이터 검색을 위한 시간 범위를 표시하세요(예: "24시간 전" 또는 "30분 전후"). 검색할 시간을 결정할 때는 다음 지침을 사용하세요:

    • 최근 의심스러운 활동을 찾는 경우: 전후 1~6시간

    • 행동 기준선을 설정하는 경우: 30~90일의 기록

    • 상관 검색을 실행하는 경우: 24시간~7일

    • 장기 패턴을 찾는 경우: 90일

룰북 템플릿

이 섹션의 룰북 템플릿은 YAML로 작성됩니다 런북 필드 값이지만 Python으로 변환할 수 있는 Python runbook 함수.

일반 룰북 템플릿:

AWS CloudTrail 룰북 템플릿:

인증 룰북 템플릿:

Panther AI가 알러트 룰북을 사용하는 방법

When Panther AI가 알러트를 분류하면, 알러트 룰북을 읽고 이를 자율적으로 실행합니다. 위의 팁에 따라 룰북을 작성하면 위의 팁 Panther AI가 가능한 최상의 알러트 분류를 수행하는 데 도움이 될 수 있습니다.

디택션 데모를 확인하세요 runbook AI 알러트 분류에 미치는 영향을 여기서 확인하세요.

Panther AI의 룰북 기반 알러트 분류 기능

When 알러트를 분류할 때 그리고 디택션의 runbook, Panther AI는 이를 통해 여러 기능에 접근할 수 있습니다 도구 (다만 도구 이름을 지정할 필요는 없으며—Panther AI가 사용할 도구를 결정하도록 할 수 있습니다):

기능/도구
하는 일
예시 룰북 단계

로그 검색

필터를 사용해 모든 로그 유형의 이벤트를 검색

"알러트 24시간 전 해당 사용자 ARN의 모든 AWS CloudTrail 이벤트를 찾아보세요"

구조화된 쿼리

SQL 유사 구문으로 데이터 레이크 테이블을 조회

"지난 1시간 동안 이 버킷의 모든 GetObject 작업에 대한 S3 서버 액세스 로그를 조회하세요"

디택션 세부 정보

디택션 룰의 소스 코드와 메타데이터를 가져오기

"디택션 룰 로직을 검토하여 이 알러트를 유발한 임계값이 무엇인지 이해하세요"

관련 알러트

룰, 사용자, IP 또는 기타 필드로 알러트를 찾기

"지난 30일 동안 이 룰에서 동일한 사용자에 대한 다른 모든 알러트를 찾아보세요"

알러트 세부 정보

완전한 알러트 맥락과 이벤트를 가져오기

"모든 이벤트와 맥락 필드를 포함한 전체 알러트 세부 정보를 가져오세요"

과거 AI 분석

과거 AI 분류 응답을 검색

"유사한 권한 상승 패턴이 이전에 분석되었는지 확인하세요"

스키마 정보

로그 유형 필드 정의를 가져오기

"상관 분석에 사용할 수 있는 필드를 이해하기 위해 Okta SystemLog 스키마를 검토하세요"

지표 보강

IP, 도메인, 해시 평판을 확인

"소스 IP가 알려진 위협 행위자 또는 프록시 서비스와 연관되어 있는지 확인하세요"

데이터 프로파일링

열 값 분포를 분석

"지난 7일 동안 이 사용자에게서 가장 흔한 이벤트 이름을 요약하세요"

마지막 업데이트

도움이 되었나요?