Azure Monitor 로그

Azure Monitor 로그를 Panther Console에 연결하기

개요

Panther는 수집을 지원합니다 Azure Monitor 로그를 다음을 통해 일반적인 데이터 전송 옵션으로, 예를 들어 Azure Event HubBlob Storage.

또한 다음을 수집하는 것도 가능합니다 Microsoft Defender for Cloud 알러트는 다음을 포함하여 이 소스를 사용해 보안 카테고리온보딩 과정의 2단계에서, 아래.

Azure Monitor 로그를 Panther로 온보딩하는 방법

먼저 Panther에서 Azure Blob Storage 또는 Azure Event Hub 소스를 생성한 다음, Azure를 구성하여 해당 위치로 로그를 내보내도록 합니다.

1단계: Panther에서 Azure Monitor 소스 생성

  1. Panther Console의 왼쪽 탐색 모음에서 구성 > 로그 소스.

  2. 오른쪽 상단에서 새로 만들기.

  3. "Azure Monitor"를 검색한 다음 해당 타일을 클릭합니다.

    • 슬라이드아웃 패널에서 전송 메커니즘 드롭다운이 오른쪽 상단에서 다음 값으로 미리 채워집니다 Azure Event Hub 옵션. 이 선택을 그대로 두거나 다음을 선택하세요 Azure Blob Storage.

  4. 클릭 설정 시작.

  5. Panther의 지침에 따라 다음을 구성하세요 Azure Event Hub 또는 Azure Blob Storage Source.

이 두 옵션의 지연 시간은 다릅니다: Blob Storage 옵션을 선택하면 Panther가 매시간 Azure Monitor 파일을 가져옵니다. 다음을 선택하면 Event Hub수집은 거의 실시간으로 이루어집니다.

2단계: Azure Monitor 로그 내보내기

Azure Monitor 로그를 Event Hub 또는 스토리지 계정으로 내보내려면 아래 지침을 따르세요:

  1. Azure 대시보드에서 다음으로 이동합니다 Monitor 서비스.

  2. 왼쪽 탐색 패널에서 Activity Log.

  3. 페이지 상단 근처에서 클릭합니다 Export Activity Logs.

  4. 클릭 진단 설정 추가.

  5. 에서 진단 설정 페이지에서 다음 필드에 값을 입력하세요:

    • 진단 설정 이름: 설명이 되는 이름을 입력합니다.

    • 카테고리 (아래 로그): 수집하려는 각 로그 카테고리를 선택합니다:

    • 대상 세부 정보: 다음 중 하나를 선택하세요 스토리지 계정으로 보관 또는 이벤트 허브 Hub로 스트리밍, Panther에서 1단계에서 사용한 데이터 전송 메커니즘을 기준으로 1단계.

      • 다음을 선택한 경우 스토리지 계정으로 보관, 스토리지 계정 필드에서 스토리지 계정을 선택합니다.

      • 다음을 선택한 경우 이벤트 허브로 스트리밍, 이벤트 허브 네임스페이스 필드에서 이벤트 허브를 선택합니다.

  6. 왼쪽 상단에서 클릭합니다 저장.

(Blob Storage 전송만 해당) 3단계: 컨테이너에 역할 할당

  1. 새로 만든 컨테이너를 클릭하고 이름이 insights-activity-logs인 것을 확인한 다음, 왼쪽 탐색 모음에서 클릭합니다 액세스 제어(IAM).

  2. 클릭 +추가. In the panthertestcontainer3 Access Control (IAM) page, an arrow is drawn to the +Add button

  3. 클릭 역할 할당 추가.

  4. "Storage Blob Data Reader"를 검색하고 표시되는 일치하는 역할을 선택합니다. In the Add role assignment page of the Azure console, "storage blob" has been searched for in the search box. One of the results, Storage Blob Data Reader, is circled.

  5. 다음을 클릭하세요 구성원 탭.

  6. 클릭 +구성원 선택.

  7. 다음 중 생성한 등록된 앱의 이름을 검색하세요 Azure Blob Storage Source에서 필요한 Azure 인프라 생성 과정에서, 그리고 클릭 선택.

  8. 클릭 검토+할당.

    • Panther가 Azure Monitor 파일을 한 시간에 한 번 가져오기 때문에 초기 데이터가 Panther에 도착하기까지 최대 1시간이 지연될 수 있습니다.

지원되는 로그 유형

Panther는 Azure.MonitorActivity 스키마로 처리되는 Azure Monitor Activity 로그를 지원합니다.

Azure.MonitorActivity

마지막 업데이트

도움이 되었나요?