AWS CloudWatch

AWS CloudWatch 로그를 Panther 콘솔에 연결하기

개요

Panther는 Amazon Web Services (AWS)를 수집하는 것을 지원합니다 CloudWatch 이벤트arrow-up-right 공통 데이터 전송arrow-up-right 옵션: AWS S3, AWS SQS 또는 직접 CloudWatch 통합을 통해.

Panther는 CloudWatch에 저장된 로그 수집도 지원합니다. 자세한 내용은 다음 문서를 참조하세요 데이터 전송으로서의 CloudWatch 로그.

AWS CloudWatch 이벤트를 Panther에 온보딩하는 방법

CloudWatch 로그를 Panther로 가져오려면 AWS 계정에서 데이터를 스트리밍하기 위해 Panther 콘솔에서 S3 버킷 또는 SQS 큐를 설정해야 합니다.

  1. Panther 콘솔의 왼쪽 탐색 표시줄에서 구성 > 로그 소스.

  2. 클릭 새로 만들기.

  3. "AWS"를 검색하여 사용 가능한 로그 소스 목록을 확인하세요.

  4. 선택 AWS CloudWatch 이벤트.

  5. 설정을 시작하려면 소스에 대한 전송 방법을 선택하고 아래 해당하는 Panther 문서를 따르십시오:

CloudWatch 로그를 데이터 전송으로 사용할 때, 로그 소스에 대한 메타데이터를 p_header 필드에 보존하도록 선택적으로 봉투 필드 보존을 활성화할 수 있습니다. 이는 각 로그 이벤트가 어디에서 발생했는지에 대한 추가 컨텍스트를 제공합니다. 자세한 내용은 봉투 필드 보존 활성화 방법에 대한 지침을 참조하십시오.

Panther 제작 디텍션

Panther의 미리 작성된 AWS 룰은 다음에서 확인하세요 panther-analysis Github 리포지토리arrow-up-right.

지원되는 AWS CloudWatch 로그

AWS.CloudWatchEvents

CloudWatch 이벤트는 AWS 리소스의 변경 사항을 설명합니다. 자세한 내용은 다음을 참조하세요 CloudWatch 이벤트 패턴에 대한 AWS 문서arrow-up-right.

마지막 업데이트

도움이 되었나요?