For the complete documentation index, see llms.txt. This page is also available as Markdown.

AWS VPC

AWS VPC 로그를 Panther 콘솔에 연결

개요

Panther는 AWS S3를 통해 Amazon Web Services(AWS) Virtual Private Cloud(VPC) 로그 수집을 지원합니다.

AWS VPC 로그를 Panther에 온보딩하는 방법

1단계: AWS에서 로깅 구성

AWS 구성은 VPC DNS 또는 흐름 로그를 온보딩하는지에 따라 다릅니다. DNS와 흐름 로그를 모두 온보딩하는 경우 아래 두 탭의 절차를 모두 따라야 합니다.

AWS의 일부 구성을 통해 이 통합 기능을 사용하여 DNS 쿼리를 모니터링할 수 있습니다. 악의적인 행위자는 데이터 도난, C2, DNS 터널링, 캐시 포이즈닝, DNS 하이재킹 등에 DNS를 사용할 수 있습니다. 네트워크의 장치에서 수행된 쿼리와 수신된 응답을 로깅하면 사전 알러트 및 조사에 유용할 수 있습니다.

아래 지침은 VPC 내의 AWS 서비스에서 수행된 쿼리를 S3 버킷에 기록하는 방법을 설명합니다. 쿼리 로깅 구성은 Route 53 내에서 이루어지며, 지정한 리전의 VPC에 적용됩니다. 구성은 리전마다 필요하지만 해당 리전의 여러 VPC에 적용할 수 있습니다.

  1. AWS 계정에 로그인합니다.

  2. 로그를 기록할 계획인 리전의 Route 53 서비스로 이동합니다.

  3. 왼쪽에서 Resolver 아래의 항목을 클릭 쿼리 로깅.

    • “쿼리 로깅 구성” 페이지로 이동해야 합니다. 그렇지 않으면 “Query Logging” 링크를 다시 클릭해 보세요.

    AWS의 쿼리 로깅 구성 페이지 중간에 구성된 항목이 없다는 메시지가 표시됩니다.
  4. 오른쪽 상단 모서리에서 다음을 클릭합니다 쿼리 로깅 구성.

  5. 다음 페이지에서 쿼리 로깅 구성 양식을 작성합니다:

    • 이름: 설명적인 이름을 입력하세요.

    • 쿼리 로그 대상: 선택 S3 버킷.

    • Amazon S3 버킷: 쿼리 로깅을 구성할 S3 버킷을 선택합니다.

    • VPC 로그: DNS 쿼리 로깅을 시작할 모든 VPC를 추가합니다. VPC를 검색한 다음 클릭 VPC 추가.

  6. 페이지 하단에서 쿼리 로깅 구성.

    • 몇 분 내에 다음 위치의 S3 버킷에서 로그를 수신하기 시작합니다. s3://BucketName/BucketPrefix/AWSLogs/ACCOUNTID/vpcdnsquerylogs/VPCName/Year/Month/Day

2단계: Panther에 새 AWS VPC 소스 생성

로그가 스트리밍될 S3 버킷을 나타내는 Panther의 AWS VPC 소스를 설정해야 합니다.

DNS와 흐름 로그를 모두 온보딩하는 경우:

  • 두 종류의 로그를 모두 동일한 S3 버킷으로 전송하도록 구성한 경우 Panther에 AWS VPC 로그 소스 하나를 생성할 수 있습니다.

  • DNS와 흐름 로그를 서로 다른 S3 버킷으로 전송하도록 구성한 경우 이 단계를 두 번 완료해야 합니다(Panther에 두 개의 로그 소스 설정).

  1. Panther Console의 왼쪽 탐색 표시줄에서 다음을 클릭합니다: 로그 소스.

  2. 클릭합니다 새로 만들기.

  3. "AWS VPC,"를 검색한 다음 해당 타일을 클릭합니다.

  4. 클릭합니다 설정 시작.

DNS 이벤트 예시

Panther가 관리하는 디택션

참고 Panther가 관리하는 AWS VPC에 대한 룰 panther-analysis GitHub 저장소.

Data Explorer에서 로그 쿼리하기

Panther의 데이터 탐색기에서 사용할 예제 SQL 쿼리를 참조하세요. VPC 로그 쿼리.

지원되는 AWS VPC 로그 유형

Panther는 AWS.VPCDnsAWS.VPCFlow.

AWS.VPCDns

DNS 쿼리 로그는 VPC DNS resolver가 Route 53으로 전달하는 쿼리를 나타냅니다. 자세한 내용은 AWS의 Resolver 쿼리 로그 형식 문서를 참조하세요.

AWS.VPCFlow

VPC Flow는 VPC NetFlow 로그로, EC2의 네트워크 트래픽을 계층 3으로 표현한 것입니다.

Panther가 VPC NetFlow 로그를 올바르게 수집하려면, 헤더가 있는 Parquet 또는 CSV 형식으로 S3에서 직접 와야 합니다.

자세한 내용은 다음을 참조하세요: 흐름 로그 레코드 예시를 제공하는 AWS 문서.

마지막 업데이트

도움이 되었나요?