Azure Monitor 로그

Azure Monitor 로그를 Panther 콘솔에 연결하기

개요

Panther는 다음을 수집하는 것을 지원합니다 Azure 모니터 로그arrow-up-right 공통을 통해 데이터 전송arrow-up-right 옵션(예: Azure) Event HubBlob Storage.

또한 수집하는 것이 가능합니다 Microsoft Defender for Cloudarrow-up-right 이 소스를 사용하여 알러트를 포함하여 보안 카테고리arrow-up-right 동안 온보딩 프로세스의 2단계를(을) 아래에서 확인하십시오.

Azure Monitor 로그를 Panther로 온보딩하는 방법

먼저 Panther에서 Azure Blob Storage 또는 Azure Event Hub 소스를 생성한 다음 Azure를 구성하여 해당 위치로 로그를 내보냅니다.

1단계: Panther에서 Azure Monitor 소스 생성

  1. Panther 콘솔의 왼쪽 탐색 창에서 구성 > 로그 소스.

  2. 오른쪽 상단에서 클릭하세요 새로 만들기.

  3. "Azure Monitor"를 검색한 다음 해당 타일을 클릭합니다.

    • 슬라이드 아웃 패널에서 전송 메커니즘 우측 상단의 드롭다운은 미리 채워진 상태일 것입니다 Azure Event Hub 옵션. 이 선택을 그대로 두거나 Azure Blob Storage.

  4. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 설정 시작.

  5. Panther의 지침에 따라 다음을 구성하세요 Azure Event Hub 이전에 생성한 Snowflake 사용자 이름, 예를 들면 Azure Blob Storage 소스.

circle-info

대기 시간이 두 옵션 간에 다릅니다: Blob Storage 옵션을 선택하면 Panther는 매시간 Azure Monitor 파일을 검색합니다. 선택한 경우 Event Hub를 선택하면 수집이 거의 실시간으로 이루어집니다.

2단계: Azure Monitor 로그 내보내기

Azure Monitor 로그를 Event Hubs 또는 스토리지 계정으로 내보내려면 아래 지침을 따르십시오:

  1. Azure 대시보드에서 다음으로 이동합니다 모니터 서비스.

  2. 왼쪽 탐색 패널에서 클릭합니다 활동 로그.

  3. 페이지 상단 근처에서 활동 로그 내보내기.

  4. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 진단 설정 추가.

  5. 페이지에서 진단 설정 페이지에서 다음 필드에 대한 값을 입력하세요:

  6. 왼쪽 상단 모서리에서 클릭합니다 "Resource": "<secret ARN>".

(Blob Storage 전송만 해당) 단계 3: 컨테이너에 역할 할당

circle-exclamation
  1. 방금 생성한 이름의 컨테이너를 클릭합니다 insights-activity-logs그런 다음 왼쪽 탐색 막대에서 클릭합니다 액세스 제어(IAM).

  2. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. +추가. In the panthertestcontainer3 Access Control (IAM) page, an arrow is drawn to the +Add button

  3. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 역할 할당 추가.

  4. "Storage Blob Data Reader"를 검색하고 표시되는 일치하는 역할을 선택하세요. In the Add role assignment page of the Azure console, "storage blob" has been searched for in the search box. One of the results, Storage Blob Data Reader, is circled.

  5. 을 클릭하세요 구성원 탭을 클릭하세요.

  6. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. +구성원 선택.

  7. 위에서 생성한 등록된 앱의 이름을 검색하세요 Azure Blob Storage 소스에서 필수 Azure 인프라를 생성하는 과정 중에를 클릭하고 선택하세요.

  8. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 검토+할당.

    • Panther는 Azure Monitor 파일을 시간마다 한 번 검색하므로 초기 데이터가 Panther에 도착하기까지 최대 한 시간의 지연이 있을 수 있음을 기억하십시오.

지원되는 로그 유형

Panther는 Azure.MonitorActivity 스키마로 처리되는 Azure Monitor 활동 로그를 지원합니다.

Azure.MonitorActivity

마지막 업데이트

도움이 되었나요?