AWS CloudTrail

AWS CloudTrail 로그를 Panther 콘솔에 연결하기

개요

Panther는 AWS S3 또는 CloudWatch Logs를 통해 Amazon Web Services(AWS) CloudTrail 로그 수집을 지원합니다. 추가 컨텍스트로 CloudTrail 로그를 풍부하게 하려면 TrailDiscover Enrichment Provider.

AWS CloudTrail 로그 비디오 안내

AWS CloudTrail 로그를 Panther에 온보딩하는 방법을 보여주는 안내 비디오

AWS CloudTrail 로그를 Panther에 온보딩하는 방법

CloudTrail 로그를 Panther로 가져오려면, 데이터 전송 S3 또는 CloudWatch Logs 중 하나를 사용하여 설정을 시작해야 합니다.

  1. Panther 콘솔의 왼쪽 탐색 모음에서 클릭하세요 구성 > 로그 소스.

  2. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 새로 만들기.

  3. 사용 가능한 로그 소스 목록을 보려면 "AWS"를 검색하세요.

  4. 선택하세요 AWS CloudTrail.

  5. 을 클릭하세요 AWS S3 버킷 이전에 생성한 Snowflake 사용자 이름, 예를 들면 이벤트는 CloudWatch Logs에서 왔습니다. 전송 방법을 사용하여 설정을 시작하십시오. 다음을 따르십시오 S3를 구성하기 위한 Panther의 문서 이전에 생성한 Snowflake 사용자 이름, 예를 들면 데이터 전송을 위해 CloudWatch Logs를 사용하는 방법.

AWS CloudTrail 로그 지연 시간

AWS에서 이벤트가 발생한 시점과 해당 이벤트가 CloudTrail로 전송되는 시점 사이의 지연 시간은 최대 15분이 될 수 있지만, 일반적으로 평균 3.5분에 데이터가 수신되는 것을 관찰합니다. 자세한 내용은 CloudTrail 작동 방식에 대한 AWS의 문서arrow-up-right.

다음의 경우 통합에 제한이 발생할 수 있습니다:

Panther의 사전 작성된 AWS 룰은 panther-analysis Github 리포지토리arrow-up-right.

데이터 익스플로러에서 로그 쿼리하기

Panther의 panther_monitor에서 사용하기 위한 예제 SQL 쿼리는 CloudTrail 로그 쿼리.

지원되는 로그 유형

Panther는 다음을 지원합니다 AWS.CloudTrail, AWS.CloudTrailDigestAWS.CloudTrailInsight.

AWS.CloudTrail

AWSCloudTrail은 CloudTrail S3 객체의 내용을 나타냅니다. 자세한 내용은 CloudTrail 로그 이벤트에 대한 AWS의 문서arrow-up-right.

AWS.CloudTrailDigest

AWSCloudTrailDigest에는 지난 시간 동안 Amazon S3 버킷으로 전달된 로그 파일의 이름, 해당 로그 파일의 해시 값 및 이전 다이제스트 파일의 서명이 포함됩니다. 자세한 내용은 CloudTrail 다이제스트 파일 구조에 대한 AWS의 문서arrow-up-right.

AWS.CloudTrailInsight

AWSCloudTrailInsight은 CloudTrail Insight 이벤트 레코드 S3 객체의 내용을 나타냅니다. 자세한 내용은 CloudTrail 로그 이벤트에 대한 AWS의 문서arrow-up-right.

마지막 업데이트

도움이 되었나요?