For the complete documentation index, see llms.txt. This page is also available as Markdown.

Azure Monitor 로그

Azure Monitor 로그를 Panther Console에 연결

개요

Panther는 수집을 지원합니다 Azure Monitor 로그 공통을 통해 데이터 전송 옵션, 예를 들어 Azure Event HubBlob Storage.

또한 수집할 수도 있습니다 Microsoft Defender for Cloud 이 소스를 사용해 알러트를 수집하는 것도 가능하며, 다음을 포함하여 보안 범주 동안 온보딩 절차의 2단계, 아래.

Panther에 Azure Monitor 로그를 온보딩하는 방법

먼저 Panther에서 Azure Blob Storage 또는 Azure Event Hub 소스를 만든 다음, Azure를 구성하여 로그를 해당 위치로 내보내도록 합니다.

1단계: Panther에서 Azure Monitor 소스 만들기

  1. Panther Console의 왼쪽 탐색 모음에서 로그 소스.

  2. 오른쪽 상단 모서리에서 다음을 클릭합니다 새로 만들기.

  3. "Azure Monitor"를 검색한 다음 해당 타일을 클릭합니다.

    • 슬라이드아웃 패널에서 전송 메커니즘 오른쪽 상단의 드롭다운에는 다음이 미리 채워집니다 Azure Event Hub 옵션. 이 선택을 그대로 두거나 선택합니다. Azure Blob Storage.

  4. 클릭합니다 설정 시작.

  5. Panther의 지침에 따라 다음을 구성하세요 Azure Event Hub 또는 Azure Blob Storage 소스.

이 두 옵션은 지연 시간이 다릅니다. 다음을 선택하면 Blob Storage 옵션을 선택하면 Panther가 Azure Monitor 파일을 매시간 가져옵니다. 선택하는 경우 Event Hub, 수집은 거의 실시간으로 이루어집니다.

2단계: Azure Monitor 로그 내보내기

Azure Monitor 로그를 Event Hubs 또는 스토리지 계정으로 내보내려면 아래 지침을 따르세요:

  1. Azure 대시보드에서 다음으로 이동합니다: Monitor 서비스.

  2. 왼쪽 탐색 패널에서 클릭합니다: Activity Log.

  3. 페이지 상단 근처에서 클릭합니다 Activity Logs 내보내기.

  4. 클릭합니다 진단 설정 추가.

  5. 다음 페이지에서 진단 설정 페이지에서 다음 필드의 값을 입력하세요:

    • 진단 설정 이름: 설명적인 이름을 입력하세요.

    • 카테고리 (아래 로그): 수집하려는 각 로그 범주를 선택합니다:

    • 대상 세부 정보: 다음 중 하나를 선택합니다 스토리지 계정에 보관 또는 이벤트 허브 Hub로 스트리밍, Panther에서 사용한 Data Transport 메커니즘에 따라 1단계.

      • 선택한 경우 스토리지 계정에 보관에서 스토리지 계정 필드에서 스토리지 계정을 선택합니다.

      • 선택한 경우 이벤트 허브로 스트리밍에서 Event Hub 네임스페이스 필드에서 Event Hub를 선택합니다.

  6. 왼쪽 위 모서리에서 클릭합니다: 저장.

(Blob Storage 전송만 해당) 3단계: 컨테이너에 역할 할당

  1. 새로 만든 다음 이름의 컨테이너를 클릭합니다: insights-activity-logs, 그런 다음 왼쪽 탐색 모음에서 클릭합니다: 액세스 제어(IAM).

  2. 클릭합니다 +추가. In the panthertestcontainer3 Access Control (IAM) page, an arrow is drawn to the +Add button

  3. 클릭합니다 역할 할당 추가.

  4. "Storage Blob Data Reader"를 검색하고 표시되는 일치하는 역할을 선택합니다. In the Add role assignment page of the Azure console, "storage blob" has been searched for in the search box. One of the results, Storage Blob Data Reader, is circled.

  5. 다음을 클릭하세요: 구성원 탭.

  6. 클릭합니다 +구성원 선택.

  7. ... 중에 만든 등록된 앱의 이름을 검색합니다. Azure Blob Storage 소스에서 필요한 Azure 인프라 생성 프로세스, 그리고 다음을 클릭합니다 선택.

  8. 클릭합니다 검토+할당.

    • Panther가 Azure Monitor 파일을 1시간에 한 번씩 가져오므로, 초기 데이터가 Panther에 도착하기까지 최대 1시간까지 지연될 수 있다는 점을 기억하세요.

지원되는 로그 유형

Panther는 Azure.MonitorActivity 스키마로 처리되는 Azure Monitor Activity 로그를 지원합니다.

Azure.MonitorActivity

마지막 업데이트

도움이 되었나요?