For the complete documentation index, see llms.txt. This page is also available as Markdown.

Carbon Black 로그

Carbon Black 로그를 Panther Console에 연결

개요

Panther는 다음에서 로그를 수집하는 다음 방법을 지원합니다 Carbon Black:

Carbon Black Audit 로그를 Panther에 온보딩하는 방법

Panther에서 Carbon Black을 로그 소스로 설정하려면 Carbon Black API 키를 사용하여 Panther에 새 로그 소스를 생성합니다.

1단계: Carbon Black API 키 생성

  1. Carbon Black 인스턴스에서 다음을 클릭합니다 설정 > API 액세스.

  2. 다음 타일을 클릭하세요: 액세스 수준 탭.

  3. 클릭합니다 액세스 수준 추가.

    1. 필수 필드에 값을 입력합니다.

    2. 다음을 선택합니다 org.audits READ 권한을, 다음에서 Audit Logs > 감사 보기 및 내보내기.

    3. 클릭합니다 저장.

  4. 다음 타일을 클릭하세요: API 키 탭.

  5. 클릭합니다 API 키 추가.

    1. 다음 이름 필드에 설명적인 이름을 입력합니다. 예: Panther.

    2. 다음 액세스 수준 유형 필드에서 다음을 선택합니다 사용자 지정.

    3. 다음 사용자 지정 액세스 수준 필드에서 이 과정에서 앞서 생성한 액세스 수준을 선택합니다.

    4. (선택 사항) 다음에서 승인된 IP 주소 필드에 Panther의 IP 주소를 입력하여 Panther만 접근하도록 제한합니다.

    5. 클릭합니다 저장.

  6. 다음을 복사하고 API IDAPI 비밀 키 그리고 다음 단계에서 이 값이 필요하므로 안전한 위치에 저장합니다.

2단계: Panther에서 새 Carbon Black Audit Logs 소스 생성

  1. Panther Console의 왼쪽 탐색 모음에서 로그 소스.

  2. 클릭합니다 새로 만들기.

  3. "Carbon Black Audit Logs"를 검색한 다음 해당 타일을 클릭합니다.

  4. 슬라이드아웃 패널에서 다음을 클릭합니다 설정 시작.

  5. 다음 화면에서 소스의 설명적인 이름을 입력합니다. 예: 내 Carbon Black Audit 로그.

  6. 클릭합니다 설정.

  7. 다음 페이지에서 자격 증명 설정 페이지에서 양식을 작성하세요:

    1. Carbon Black 도메인: Carbon Black 도메인의 URL을 입력합니다.

    2. API ID: 1단계에서 생성한 Carbon Black API ID를 입력합니다.

    3. API 비밀 키: 1단계에서 생성한 API 비밀 키를 입력합니다.

  8. 클릭합니다 설정. 성공 화면으로 이동합니다:

    The success screen reads, "Everything looks good! Panther will now automatically pull & process logs from your account"
    • 선택적으로 하나 이상의 디택션 팩.

    • 다음 이벤트가 처리되지 않으면 알러트를 발생시키기 설정의 기본값은 . 일정 시간 후 로그 소스에서 데이터 흐름이 중단되면 알러트를 받게 되므로 이 설정을 켠 상태로 두는 것을 권장합니다. 시간 범위는 구성 가능하며 기본값은 24시간입니다.

      The "Trigger an alert when no events are processed" toggle is set to YES. The "How long should Panther wait before it sends you an alert that no events have been processed" setting is set to 1 Day

Carbon Black Data Streaming 로그를 Panther에 온보딩하는 방법

Panther에서 수집하기 위해 Carbon Black 로그 스트리밍을 구성하려면 먼저 Carbon Black에서 Data Forwarder를 설정한 다음 Panther에서 Carbon Black Data Streaming 소스를 생성합니다.

1단계: Carbon Black Data Forwarders를 S3 버킷에 설정

이 과정을 완료하면 Data Forwarder는 아래와 비슷하게 표시됩니다:

Three rows contain various information about Data Forwarders, including the status, name, type, destination, updated time, and actions.

2단계: Panther에서 새 Carbon Black Data Streaming 소스를 생성합니다

  1. Panther Console의 왼쪽 탐색 모음에서 클릭 로그 소스.

  2. 클릭합니다 새로 만들기.

  3. “Carbon Black”를 검색한 다음, 클릭 Carbon Black Data Streaming 타일.

    • 슬라이드아웃 패널에서 전송 메커니즘 오른쪽 상단의 드롭다운에는 다음이 미리 채워집니다 AWS S3 버킷 옵션.

      In the search box is "carbon black streaming," and one of the results, a box titled "Carbon Black Data Streaming," is circled.
  4. 클릭합니다 설정 시작.

  5. 다음을 따르세요: Panther에서 S3 Source를 구성하는 지침아래와 같은 수정 사항과 함께:

    1. 다음 페이지에서 기본 정보 페이지에서 다음 접두사 및 스키마 구성(선택 사항).

    2. 사용자가 생성한 각 Data Forwarder에 대해 1단계 이 과정의 끝에서, 하나의 S3 접두사 및 스키마 쌍입니다. 세 가지 로그 유형을 모두 사용하는 경우, 다음과 같이 표시됩니다:

      A form titled "S3 Prefixes & Schemas" shows three pairs of "S3 Prefix" and "Schemas - Optional" fields.
    3. 클릭합니다 변경 사항 적용.

감사 로그 소스 로그 유형

이는 Carbon Black 테넌트에서 발생한 이벤트의 감사 로그입니다. 자세한 내용은 Carbon Black 감사 로그 이벤트 문서.

CarbonBlack.Audit

데이터 스트리밍 소스 로그 유형

자세한 내용은 다음을 참조하세요 Carbon Black Data Forwarder 스키마 문서.

CarbonBlack.AlertV2

CarbonBlack.EndpointEvent

CarbonBlack.WatchlistHit

마지막 업데이트

도움이 되었나요?