For the complete documentation index, see llms.txt. This page is also available as Markdown.

CloudWatch Logs 소스

Panther Console에서 CloudWatch를 데이터 전송 로그 소스로 온보딩하기

개요

Panther는 CloudWatch를 Data Transport로 구성하여 CloudWatch의 보안 로그를 Panther 계정으로 가져오는 것을 지원합니다.

활성화하려면 로그 데이터의 실시간 처리, Panther는 다음을 생성합니다. Firehose Delivery Stream 및 Delivery Stream의 대상이 될 S3 버킷을 생성합니다. A subscription filter 그런 다음 Firehose Delivery Stream을 대상으로 하여 CloudWatch Logs 로그 그룹에 대해 subscription filter가 구성됩니다. Firehose가 새로 생성된 S3 버킷에 추가한 파일을 처리하기 위한 필요한 읽기 권한은 IAM 역할에 부여됩니다.

이 과정에 대한 자세한 내용은 Amazon 문서에서 확인할 수 있습니다: AWS CloudWatch Logs 구독 설명서.

아래 다이어그램을 참고하여 CloudWatch Logs를 사용해 애플리케이션에서 Panther로 데이터가 어떻게 흐르는지 이해하세요( SaaS):

A diagram shows how data flows from a customer application into Panther, using the CloudWatch Data Transport. The flow is as follows: Application(s), CloudWatch log group, Subscription filter, Kinesis Firehose, S3 bucket, SNS topic, SQS, Panther application, IAM Role (assumed by Panther, S3 bucket, Panther application, parse & normalize, real-time detections, Long term retention in Snowflake, Alerts generated, Alert destination

Panther에서 CloudWatch 로그 소스를 설정하는 방법

1단계: Panther Console에서 CloudWatch 구성

  1. Panther Console의 왼쪽 탐색 모음에서 다음을 클릭하세요: 로그 소스.

  2. 오른쪽 상단에서 다음을 클릭하세요: 새로 만들기.

  3. 다음 타일을 클릭하세요: AWS CloudWatch Logs 타일.

  4. 다음 페이지에서 구성 페이지에서 다음 필드를 입력하세요:

    • 이름: CloudWatch 로그 소스에 대한 설명이 포함된 이름을 입력하세요.

    • 로그 그룹 이름: CloudWatch 로그 그룹의 고유한 이름을 입력하세요.

    • AWS 계정 ID: CloudWatch 로그 그룹이 있는 AWS 계정 ID 번호를 입력하세요.

    • 패턴 필터(선택 사항): 이 필드를 사용하여 CloudWatch에서 수신한 로그 데이터를 필터링하세요. 자세한 내용은 다음에서 확인하세요: Amazon의 필터 및 패턴 구문 문서.

    • 로그 유형: Panther가 CloudWatch 로그를 구문 분석하는 데 사용할 로그 유형을 선택하세요. 드롭다운 메뉴에서 최소 하나의 로그 유형을 선택해야 합니다.

  5. 다음을 클릭하세요: 설정.

2단계: IAM 역할 설정

소스에서 객체를 읽으려면 Panther에 특정 권한이 있는 AWS IAM 역할이 필요합니다. 이 역할을 설정하려면 다음 옵션 중 하나를 선택할 수 있습니다:

  • AWS Console UI 사용

    • Panther에서 설정하는 첫 번째 Data Transport 소스라면 이 옵션을 선택하세요.

  • CloudFormation 또는 Terraform 파일

  • 모든 것을 직접 설정하고 싶습니다

On the IAM Role Setup page, there are three options: Using the AWS Console UI, CloudFormation or Terraform File, or I want to set everything up on my own

AWS Console UI 사용

AWS 콘솔을 사용하여 CloudFormation 스택을 시작하세요:

  1. 다음 페이지에서 IAM 역할 생성 페이지에서, 다음의 AWS Console UI 사용 타일을 클릭하세요: 계속.

  2. 다음을 클릭하세요: Console UI 시작.

    • 템플릿 URL이 미리 채워진 상태로 새 브라우저 탭의 AWS 콘솔로 리디렉션됩니다.

    • CloudFormation 스택이 소스의 객체를 읽기 위해 필요한 최소 권한을 가진 AWS IAM 역할을 생성합니다.

    • AWS의 CloudFormation 스택에서 "Outputs" 탭을 클릭하고 Role ARN을 기록하세요.

  3. Panther Console로 돌아가서 다음 필드에 값을 입력하세요:

    • (S3 Source를 설정하는 경우 해당 없음) 버킷 이름 – 필수: 출력된 S3 버킷 이름을 입력하세요.

    • Role ARN – 필수: 출력된 IAM 역할 ARN을 입력하세요.

  4. 다음을 클릭하세요: 설정.

3단계: 소스 설정 완료

성공 화면으로 이동합니다:

The success screen reads, "Everything looks good! Panther will now automatically pull & process logs from your account"
  • 필요에 따라 하나 이상의 디택션 팩.

  • 해당 이벤트가 처리되지 않을 때 알러트 발생 설정의 기본값은 . 일정 시간 후 로그 소스에서 데이터 흐름이 중단되면 알러트를 받게 되므로 이 설정을 켠 상태로 두는 것을 권장합니다. 시간 범위는 구성 가능하며 기본값은 24시간입니다.

The "Trigger an alert when no events are processed" toggle is set to YES. The "How long should Panther wait before it sends you an alert that no events have been processed" setting is set to 1 Day
  • 아직 하지 않았다면 다음을 클릭하세요: 스키마 연결 또는 추론 소스에 하나 이상의 스키마를 연결합니다.

envelope 필드 보존

필요에 따라 CloudWatch Logs envelope 메타데이터(예: owner, logGroup, 및 logStream)를 다음에 보존할 수 있습니다: p_header 각 처리된 이벤트의 필드에 보존할 수 있습니다. 이 옵션은 CloudWatch Logs stream type을 사용하는 모든 소스에서 사용할 수 있습니다.

기존 CloudWatch 로그 소스에 대한 envelope 필드 구성

기존 CloudWatch 로그 소스가 있고 envelope 필드 보존을 활성화하거나 비활성화하려는 경우, 소스 생성 후 이 설정을 구성할 수 있습니다:

  1. Panther Console의 왼쪽 탐색 모음에서 다음을 클릭하세요: 로그 소스.

  2. 목록에서 CloudWatch 로그 소스를 찾아 클릭하세요.

  3. 다음을 클릭하세요: 구성 탭.

  4. 다음 타일을 클릭하세요: 편집 아이콘 옆의 스트림 유형.

  5. 다음의 envelope 필드 보존 필드 p_header 스위치를 켭니다.

  6. 다음을 클릭하세요: 선택 적용 변경 사항을 저장합니다.

CloudWatch Logs Envelope 메타데이터

envelope 필드 보존이 활성화되면, p_header 필드에는 다음 CloudWatch 메타데이터가 포함된 JSON 객체가 들어 있습니다:

  • owner: 로그 그룹을 소유한 AWS 계정 ID

  • logGroup: CloudWatch 로그 그룹 이름

  • logStream: CloudWatch 로그 스트림 이름

  • subscriptionFilters: 로그 그룹에 구성된 subscription filter 이름 배열

예시 p_header 내용:

수집된 로그 보기

로그 소스가 구성된 후 다음을 사용하여 수집된 데이터를 검색할 수 있습니다: 검색 또는 Data Explorer.

수동 IAM 역할 생성: 추가 단계

로그 소스 생성 중 IAM 역할을 수동으로 설정하기로 선택한 경우, 새 데이터가 도착할 때 알림을 보내도록 S3 버킷을 구성하기 위해 아래 지침도 따라야 합니다.

1단계: SNS 주제 생성 또는 수정

SNS 주제를 생성하는 방법

참고: 이미 버킷이 다음을 보내도록 구성되어 있다면 모든 객체 생성 이벤트 SNS 주제로 보내는 경우, 대신 "기존 SNS 주제 수정" 탭을 따르고 Panther의 입력 데이터 큐에 구독을 연결하세요.

AWS 계정당 SNS 주제는 하나만 필요합니다. 즉, 하나의 AWS 계정 내 여러 S3 버킷이 모두 동일한 SNS 주제를 사용할 수 있습니다. 같은 AWS 계정의 다른 S3 버킷에 대해 이미 SNS 주제를 생성했다면 이 단계를 건너뛸 수 있습니다.

먼저 새 데이터가 처리 준비되었음을 Panther에 알리기 위해 SNS Topic과 SNS Subscription을 생성해야 합니다.

  1. S3 버킷을 소유한 계정의 AWS Console에 로그인하세요.

  2. S3 버킷이 있는 AWS 리전을 선택하고 다음으로 이동하세요: CloudFormation 콘솔.

  3. 다음으로 이동하세요: 스택 섹션. 다음을 선택하세요: 스택 생성 (새 리소스 사용). In the AWS CloudFormation console, there is a "Create Stack" dropdown menu in the upper right. In this image, the menu is expanded and the option "with new resources (standard)" is highlighted.

  4. "템플릿 지정" 섹션에서 다음 Amazon S3 URL을 입력하세요:

  5. 다음 스택 세부 정보를 지정하세요:

    • 스택 이름: 원하는 이름, 예: panther-log-processing-notifications-<bucket-label>

    • MasterAccountId: Panther가 배포된 12자리 AWS 계정 ID

    • PantherRegion: Panther가 배포된 리전

    • SnsTopicName: 알림을 받는 SNS 주제 이름입니다. 기본값은 panther-notifications-topic

  6. 다음을 클릭하세요: 다음, 다음그리고 나서 스택 생성 를 완료하세요.

    • 이 스택에는 다음 출력이 있습니다: SnsTopicArn.

2단계: S3 버킷에서 이벤트 알림 구성

SNS 주제가 생성되었으므로 마지막 단계는 S3 버킷에서 알림을 활성화하는 것입니다.

  1. AWS로 이동하세요: S3 콘솔관련 버킷을 선택하고 다음을 클릭하세요: 속성 탭.

  2. 다음 위치를 찾으세요: 이벤트 알림 카드.

  3. 다음을 클릭하세요: 이벤트 알림 생성 그리고 다음 설정을 사용하세요:

    • 다음 일반 구성 섹션:

      • 이벤트 이름: PantherEventNotifications

      • 접두사 (선택 사항): 일치하는 문자로 시작하는 키를 가진 객체로 알림을 제한합니다

      • 접미사 (선택 사항): 일치하는 문자로 끝나는 키를 가진 객체로 알림을 제한합니다

      • 다음 이벤트 유형 카드에서 다음 옆의 상자를 선택하세요: 모든 객체 생성 이벤트.

피하세요 겹치는 접두사와 접미사를 사용하는 여러 필터 생성. 그렇지 않으면 구성이 유효한 것으로 간주되지 않습니다.

  • 다음 대상 카드:

    • 아래 대상, 선택 SNS 주제.

    • 다음의 경우 SNS 주제, 이전 단계에서 생성하거나 수정한 SNS 주제를 선택하세요.

      • 제공된 CloudFormation 템플릿에서 기본 주제 이름을 사용한 경우, SNS 주제 이름은 panther-notifications-topic.

      • 사용자 지정 SNS 주제를 사용하는 경우, 올바른 정책이 설정되어 있고 Panther SQS 대기열에 대한 구독이 있는지 확인하세요.

4. 클릭 저장.

  • 위의 "3단계: 소스 설정 완료"로 돌아가세요.

마지막 업데이트

도움이 되었나요?