Carbon Black 로그

Panther Console에서 Carbon Black 로그 연결하기

개요

Panther는 다음과 같은 방법으로 로그를 수집하는 것을 지원합니다 Carbon Black:

Carbon Black 감사 로그를 Panther에 온보딩하는 방법

Panther에서 Carbon Black를 로그 소스로 설정하려면 Carbon Black API 키를 사용하여 Panther에 새 로그 소스를 생성합니다.

1단계: Carbon Black API 키 생성

  1. Carbon Black 인스턴스에서 다음을 클릭합니다 설정 > API 액세스.

  2. 다음을 클릭합니다 액세스 수준 탭.

  3. 클릭하세요. 액세스 수준 추가.

    1. 필수 필드에 값을 입력합니다.

    2. 다음을 선택합니다 org.audits READ 권한을 감사 로그 > 감사 보기 및 내보내기.

    3. 클릭하세요. 저장.

  4. 다음을 클릭합니다 API 키 탭.

  5. 클릭하세요. API 키 추가.

    1. 에서 이름 필드에 다음과 같은 설명이 포함된 이름을 입력합니다 Panther.

    2. 에서 액세스 수준 유형 필드에서 다음을 선택합니다 사용자 지정.

    3. 에서 사용자 지정 액세스 수준 필드에서 이 과정의 앞 단계에서 만든 액세스 수준을 선택합니다.

    4. (선택 사항) 다음에서 허용된 IP 주소 필드에 Panther의 IP 주소를 입력하여 Panther만 액세스할 수 있도록 제한합니다.

    5. 클릭하세요. 저장.

  6. 다음을 복사합니다 API IDAPI 비밀 키 다음 단계에서 이 값들이 필요하므로 안전한 위치에 보관합니다.

2단계: Panther에서 새 Carbon Black 감사 로그 소스 생성

  1. Panther Console의 왼쪽 탐색 모음에서 구성 > Log Sources.

  2. 클릭하세요. 새로 만들기.

  3. "Carbon Black 감사 로그"를 검색한 다음 해당 타일을 클릭합니다.

  4. 슬라이드아웃 패널에서 클릭합니다. 설정 시작.

  5. 다음 화면에서 소스에 대한 설명이 포함된 이름을 입력합니다. 예: 내 Carbon Black 감사 로그.

  6. 클릭하세요. 설정.

  7. 에서 자격 증명 설정 페이지에서 양식을 작성합니다:

    1. Carbon Black 도메인: Carbon Black 도메인의 URL을 입력합니다.

    2. API ID: 1단계에서 생성된 Carbon Black API ID를 입력하세요.

    3. API 비밀 키: 1단계에서 생성된 API Secret Key를 입력하세요.

  8. 클릭하세요. 설정. 성공 화면으로 이동됩니다:

    The success screen reads, "Everything looks good! Panther will now automatically pull & process logs from your account"
    • 선택적으로 하나 이상의 항목을 활성화할 수 있습니다 디택션 Packs.

    • The 이벤트가 처리되지 않으면 알러트를 트리거합니다 설정의 기본값은 YES. 데이터가 일정 시간이 지난 후 로그 소스에서 더 이상 유입되지 않으면 알림을 받게 되므로, 이 설정은 활성화된 상태로 두는 것을 권장합니다. 시간 범위는 구성 가능하며 기본값은 24시간입니다.

      The "Trigger an alert when no events are processed" toggle is set to YES. The "How long should Panther wait before it sends you an alert that no events have been processed" setting is set to 1 Day

Carbon Black 데이터 스트리밍 로그를 Panther에 온보딩하는 방법

Panther로 수집하기 위해 Carbon Black 로그 스트리밍을 구성하려면, 먼저 Carbon Black에서 Data Forwarder를 설정한 다음 Panther에서 Carbon Black Data Streaming 소스를 생성해야 합니다.

1단계: S3 버킷에 대한 Carbon Black Data Forwarder 설정

이 프로세스를 완료하면 데이터 포워더는 아래와 유사하게 표시됩니다:

Three rows contain various information about Data Forwarders, including the status, name, type, destination, updated time, and actions.

2단계: Panther에서 새 Carbon Black 데이터 스트리밍 소스 만들기

  1. Panther Console의 왼쪽 탐색 모음에서 다음을 클릭합니다 구성 > 로그 소스.

  2. 클릭하세요. 새로 만들기.

  3. "Carbon Black"를 검색한 다음 Carbon Black 데이터 스트리밍 타일을 클릭합니다.

    • 슬라이드아웃 패널에서 전송 메커니즘 오른쪽 상단의 드롭다운에는 미리 채워진 AWS S3 버킷 옵션이 표시됩니다.

      In the search box is "carbon black streaming," and one of the results, a box titled "Carbon Black Data Streaming," is circled.
  4. 클릭하세요. 설정 시작.

  5. 다음을 따르세요 S3 소스를 구성하기 위한 Panther의 지침에 아래 수정 사항을 적용합니다:

    1. 에서 기본 정보 페이지, 클릭 접두사 및 스키마 구성(선택 사항).

    2. 에서 생성한 각 Data Forwarder에 대해 1단계 의 이 과정에서, 하나의 S3 접두사 및 스키마 쌍을 생성합니다. 세 가지 로그 유형을 모두 사용하는 경우, 다음과 같이 표시됩니다:

      A form titled "S3 Prefixes & Schemas" shows three pairs of "S3 Prefix" and "Schemas - Optional" fields.
    3. 클릭하세요. 변경 사항 적용.

감사 로그 소스 로그 유형

이는 Carbon Black 테넌트의 이벤트에 대한 감사 로그입니다. 자세한 내용은 다음을 참조하십시오: the Carbon Black 감사 로그 이벤트 문서.

CarbonBlack.Audit

데이터 스트리밍 소스 로그 유형

자세한 내용은 다음을 참조하세요. Carbon Black Data Forwarder 스키마 문서.

CarbonBlack.AlertV2

CarbonBlack.EndpointEvent

CarbonBlack.WatchlistHit

마지막 업데이트

도움이 되었나요?