AWS CloudTrail

AWS CloudTrail 로그를 Panther 콘솔에 연결하기

개요

Panther는 AWS S3 또는 CloudWatch Logs를 통해 Amazon Web Services(AWS) CloudTrail 로그를 수집하는 것을 지원합니다. 추가 컨텍스트로 CloudTrail 로그를 보강하려면 TrailDiscover Enrichment Provider.

AWS CloudTrail 로그 비디오 안내

AWS CloudTrail 로그를 Panther에 온보딩하는 방법을 보여주는 안내 비디오

AWS CloudTrail 로그를 Panther에 온보딩하는 방법

CloudTrail 로그를 Panther로 가져오려면 데이터 전송 S3 또는 CloudWatch Logs 중 하나를 사용하여 설정을 시작해야 합니다.

  1. Panther 콘솔의 왼쪽 탐색 막대에서 클릭하세요 구성 > 로그 소스.

  2. 클릭 새로 만들기.

  3. 사용 가능한 로그 소스 목록을 보려면 "AWS"를 검색하세요.

  4. 선택하세요 AWS CloudTrail.

  5. 다음 항목을 클릭하십시오 AWS S3 버킷 또는 이벤트는 CloudWatch Logs에서 왔습니다. 전송 방법으로 설정을 시작하세요. 다음을 따르세요 S3 구성을 위한 Panther 문서 또는 데이터 전송을 위해 CloudWatch Logs 사용.

AWS CloudTrail 로그 지연 시간

AWS에서 이벤트가 발생한 시점과 해당 이벤트가 CloudTrail로 전송되는 시점 사이의 지연 시간은 최대 15분일 수 있지만, 일반적으로 평균 3.5분 내에 데이터가 수신되는 것을 관찰합니다. 자세한 내용은 CloudTrail 동작에 대한 AWS 문서arrow-up-right.

앱이 삭제되었거나, 액세스 토큰이 취소되었거나, 앱 자격 증명이 교체된 경우

Panther의 사전 작성된 AWS 규칙은 panther-analysis Github 리포지토리arrow-up-right.

검토 및 생성

Data Explorer에서 로그 쿼리하기 데이터 탐색기Panther의 예제 SQL 쿼리를 보려면, CloudTrail 로그 쿼리.

지원되는 로그 유형

Panther는 지원합니다 AWS.CloudTrail, AWS.CloudTrailDigestAWS.CloudTrailInsight.

AWS.CloudTrail

AWSCloudTrail은 CloudTrail S3 객체의 내용을 나타냅니다. 자세한 내용은 CloudTrail 로그 이벤트에 대한 AWS 문서arrow-up-right.

AWS.CloudTrailDigest

AWSCloudTrailDigest에는 지난 시간 동안 S3 버킷으로 전달된 로그 파일 이름, 해당 로그 파일의 해시 값 및 이전 다이제스트 파일의 서명이 포함되어 있습니다. 자세한 내용은 CloudTrail 다이제스트 파일 구조에 대한 AWS 문서arrow-up-right.

AWS.CloudTrailInsight

AWSCloudTrailInsight는 CloudTrail Insight 이벤트 레코드 S3 객체의 내용을 나타냅니다. 자세한 내용은 CloudTrail 로그 이벤트에 대한 AWS 문서arrow-up-right.

Last updated

Was this helpful?