Microsoft Entra ID 감사 로그

Microsoft Entra ID 감사 로그를 Panther 콘솔에 연결하기

개요

Panther는 공통 데이터 전송 옵션(예: Azure)을 통해 Microsoft Entra ID(이전 "Azure Active Directory") 감사 로그 수집을 지원합니다. Event HubBlob 스토리지.

Microsoft Entra ID 감사 로그를 Panther에 온보딩하는 방법

먼저 Panther에서 Azure Blob Storage 또는 Azure Event Hub 소스를 생성한 다음, 해당 위치로 로그를 내보내도록 Azure를 구성합니다.

1단계: Panther에서 Microsoft Entra ID 소스 생성

  1. Panther 콘솔의 왼쪽 탐색 모음에서 구성 > 로그 소스.

  2. 클릭 새로 만들기.

  3. "Microsoft Entra ID Audit"을 검색한 다음 해당 타일을 클릭합니다.

    • 슬라이드 아웃 패널에서 전송 메커니즘 오른쪽 상단의 드롭다운은 기본적으로 Azure Event Hub 옵션으로 채워집니다. 이 선택을 그대로 두거나 Azure Blob Storage.

  4. 클릭 설정 시작.

  5. Panther의 지침에 따라 Azure Event Hub 또는 Azure Blob Storage 소스.

circle-info

두 옵션의 지연 시간은 다릅니다: Blob 스토리지 옵션을 선택하면 Panther는 Entra ID 파일을 매시간 가져옵니다. Event Hub옵션을 선택하면 수집은 거의 실시간입니다.

2단계: Microsoft Entra ID 감사 로그 내보내기

Microsoft Defender XDR 로그를 Event Hubs 또는 스토리지 계정으로 내보내려면 아래 지침을 따르세요:

  1. Azure 포털에 로그인합니다.

  2. 다음으로 이동합니다: Microsoft Entra ID 서비스.

  3. 왼쪽 패널에서 감사 로그.

  4. 페이지 상단 근처에서 데이터 내보내기 설정. The Microsoft Entra ID console is shown. An arrow is drawn from the "Audit logs" option in the navigation bar to a "Export data settings" button\

  5. 클릭 진단 설정 추가.

  6. 다음 진단 설정 페이지에서 다음 값을 설정합니다:

    • 진단 설정 이름: 설명이 포함된 이름을 입력합니다.

    • 카테고리 (아래의 로그): 다음 체크박스를 선택합니다:

      • AuditLogs

      • SignInLogs

      • NonInteractiveUserSignInLogs

      • ServicePrincipalSignInLogs

      • ManagedIdentitySignInLogs

    • 대상 세부정보: 다음 중 하나를 선택하세요 스토리지 계정에 보관 또는 Event Hub로 스트리밍, Panther에서 1단계에 생성한 로그 소스 유형에 따라 선택합니다. 1단계.

      • 를 선택한 경우 스토리지 계정에 보관에서, 스토리지 계정 필드에서 스토리지 계정을 선택하세요.

      • 를 선택한 경우 Event Hub로 스트리밍에서, Event hub 네임스페이스 필드에서 이벤트 허브를 선택하세요.

  7. 왼쪽 상단에서 저장.

(Blob Storage 전송만 해당) 3단계: 컨테이너에 역할 할당

circle-exclamation
  1. 새로 생성한 컨테이너를 클릭한 다음, 왼쪽 탐색에서 액세스 제어(IAM).

  2. 클릭 +추가. In the panthertestcontainer3 Access Control (IAM) page, an arrow is drawn to the +Add button

  3. 클릭 역할 할당 추가.

  4. "Storage Blob Data Reader"를 검색하고 표시되는 일치하는 역할을 선택하세요. In the Add role assignment page of the Azure console, "storage blob" has been searched for in the search box. One of the results, Storage Blob Data Reader, is circled.

  5. 을 클릭한 다음 구성원 탭을 클릭합니다.

  6. 클릭 +구성원 선택.

  7. Azure Blob Storage 소스의 필요한 Azure 인프라 생성 과정에서 생성한 등록된 앱의 이름을 검색하고, 을 클릭한 다음선택 검토+할당.

  8. 클릭 Panther 관리 탐지.

다음을 참조하세요:

Panther 관리 규칙은arrow-up-right panther-analysis GitHub 리포지토리 에 있습니다.arrow-up-right.

지원되는 로그 유형

Panther는 Azure.Audit 스키마로 처리되는 Microsoft Entra ID 감사 및 로그인 로그를 지원합니다. Azure.Audit 스키마.

Azure.Audit

Azure.Audit 로그 스키마는 Microsoft Entra ID 감사 로그 및 로그인 로그를 다룹니다. 자세한 내용은 Microsoft 문서를 참조하세요:

Last updated

Was this helpful?