Carbon Black 로그

Carbon Black 로그를 Panther 콘솔에 연결하기

개요

Panther는 다음과 같은 로그 수집 방법을 지원합니다 Carbon Blackarrow-up-right:

Carbon Black 감사 로그를 Panther에 온보딩하는 방법

Panther에서 Carbon Black을 로그 소스로 설정하려면 Carbon Black API 키를 사용하여 Panther에서 새 로그 소스를 생성합니다.

circle-exclamation

1단계: Carbon Black API 키 생성

circle-exclamation
  1. Carbon Black 인스턴스에서 클릭하십시오 설정 > API 액세스.

  2. 을 클릭하세요 액세스 수준 탭을 클릭하세요.

  3. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 액세스 수준 추가.

    1. 필수 필드에 값을 입력하십시오.

    2. 다음을 선택하십시오 org.audits READ 권한을, 감사 로그 > 감사 보기 및 내보내기.

    3. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. "Resource": "<secret ARN>".

  4. 을 클릭하세요 API 키 탭을 클릭하세요.

  5. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. API 키 추가.

    1. 일반 구성 이름 필드에 설명적인 이름을 입력하십시오(예: Panther.

    2. 일반 구성 액세스 수준 유형 필드, 선택 사용자 지정.

    3. 일반 구성 사용자 지정 액세스 수준 필드에서 이 프로세스 초기에 생성한 액세스 수준을 선택하십시오.

    4. (선택 사항) 허용된 IP 주소 필드에 Panther의 IP 주소를 입력하여 액세스를 Panther로만 제한하십시오.

    5. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. "Resource": "<secret ARN>".

  6. 다음 값을 복사하세요 API IDAPI 비밀 키 그리고 다음 단계에서 이러한 값이 필요하므로 안전한 위치에 저장하십시오.

2단계: Panther에서 새 Carbon Black 감사 로그 소스 생성

  1. Panther 콘솔의 왼쪽 탐색 창에서 구성 > 로그 소스.

  2. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 새로 만들기.

  3. "Carbon Black Audit Logs"를 검색한 다음 해당 타일을 클릭하십시오.

  4. 슬라이드 아웃 패널에서 클릭하세요 설정 시작.

  5. 다음 화면에서 소스의 설명적인 이름을 입력하십시오. 예: 내 Carbon Black 감사 로그.

  6. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. Panther 콘솔에서 필드에 값을 입력하세요:

  7. 페이지에서 자격증명 설정 페이지에서 양식을 작성하세요:

    1. Carbon Black 도메인: Carbon Black 도메인의 URL을 입력하십시오.

    2. API ID: 1단계에서 생성된 Carbon Black API ID를 입력하십시오.

    3. API 비밀 키: 1단계에서 생성된 API 비밀 키를 입력하십시오.

  8. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 설정. 성공 화면으로 이동합니다:

    The success screen reads, "Everything looks good! Panther will now automatically pull & process logs from your account"
    • 성공 화면으로 이동됩니다: 선택적으로 하나 이상의arrow-up-right.

    • 사용자를 사용할 것이며, 가 활성화될 수 있습니다 "이벤트가 처리되지 않을 때 알러트를 트리거" 설정의 기본값은

      The "Trigger an alert when no events are processed" toggle is set to YES. The "How long should Panther wait before it sends you an alert that no events have been processed" setting is set to 1 Day

Carbon Black 데이터 스트리밍 로그를 Panther에 온보딩하는 방법

Panther에서 수집을 위해 Carbon Black 로그 스트리밍을 구성하려면 먼저 Carbon Black에서 데이터 포워더(Data Forwarder)를 설정한 다음 Panther에서 Carbon Black 데이터 스트리밍 소스를 생성합니다.

circle-exclamation

1단계: S3 버킷으로의 Carbon Black 데이터 포워더 설정

이 프로세스를 완료하면 데이터 포워더는 아래와 유사하게 보입니다:

Three rows contain various information about Data Forwarders, including the status, name, type, destination, updated time, and actions.

2단계: Panther에서 새 Carbon Black 데이터 스트리밍 소스 생성

  1. Panther 콘솔의 왼쪽 탐색 표시줄에서 클릭하십시오 구성 > 로그 소스.

  2. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 새로 만들기.

  3. "Carbon Black"을 검색한 다음 Carbon Black 데이터 스트리밍 타일을 클릭합니다.

    • 슬라이드 아웃 패널에서 전송 메커니즘 우측 상단의 드롭다운은 미리 채워진 상태일 것입니다 AWS S3 버킷 옵션.

      In the search box is "carbon black streaming," and one of the results, a box titled "Carbon Black Data Streaming," is circled.
  4. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 설정 시작.

  5. 다음을 따르세요 Panther의 S3 소스 구성 지침을(를) 클릭하십시오. 다음과 같은 수정 사항 적용:

    1. 페이지에서 기본 정보 페이지에서 접두사 및 스키마 구성(선택 사항).

    2. 이 프로세스에서 생성한 각 데이터 포워더에 대해, 1단계 생성하십시오 S3 접두사 및 스키마 쌍. 세 가지 로그 유형 모두를 사용하는 경우 다음과 같이 보일 것입니다:

      A form titled "S3 Prefixes & Schemas" shows three pairs of "S3 Prefix" and "Schemas - Optional" fields.
    3. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 변경 사항 적용.

감사 로그 소스 로그 유형

이들은 Carbon Black 테넌트의 이벤트 감사 로그입니다. 자세한 내용은 Carbon Black 감사 로그 이벤트 문서arrow-up-right.

CarbonBlack.Audit

데이터 스트리밍 소스 로그 유형

자세한 내용은 Carbon Black 데이터 포워더 스키마 문서arrow-up-right.

CarbonBlack.AlertV2

CarbonBlack.EndpointEvent

CarbonBlack.WatchlistHit

마지막 업데이트

도움이 되었나요?