GCP 로그

GCP 로그를 Panther 콘솔에 연결하기

개요

Panther는 수집을 지원합니다 Google Cloud Platform(GCP)arrow-up-right 로그를 일반적인 데이터 전송arrow-up-right 옵션을 통해.

circle-info

GCP 로그를 Panther에 연결하려면 다음을 사용하는 것이 권장됩니다. Pub/Sub 데이터 전송 소스로그 싱크arrow-up-right를 함께 사용하면 지연 시간이 가장 짧아져 대략 5분 정도가 됩니다.

대안으로, 다음을 사용하는 경우 Google Cloud Storage(GCS) 데이터 전송 소스 를 로그 싱크와 함께 사용하면 로그가 Panther에 시간 단위로만 전달됩니다.

GCP 로그를 Panther에 온보딩하는 방법

사전 요구 사항

  • Google Cloud 서비스에 대한 기본 Data Access 감사 로깅 구성을 설정합니다:

    1. GCP 콘솔에서 다음으로 이동합니다. IAM 및 관리자 서비스. 탐색 표시줄에서 다음을 클릭합니다. 감사 로그.

    2. 을 클릭한 다음 기본 구성 설정. The GCP IAM & Access console is shown. An arrow is drawn from the "Audit Log" option in the navigation bar to a "Set default configuration" button.

    3. 다음 로그 유형 탭에서 다음 유형의 확인란을 선택합니다. 관리자 읽기, 데이터 읽기, 및 데이터 쓰기. A page title reads "Set default Data Access audit log configuration." Under a "Log types" header are three checked boxes—their labels read "Admin Read," "Data Read," and "Data Write"

    4. 을 클릭한 다음 저장.

circle-info

Google Cloud 서비스에 대한 기본 Data Access 감사 로그 구성을 설정하는 방법은 GCP 문서에서도 확인할 수 있습니다: 기본 구성 설정arrow-up-right.

1단계: Panther에서 Google Cloud 소스 생성

  1. Panther Console의 왼쪽 탐색 모음에서 구성 > 로그 소스.

  2. 을 클릭한 다음 새로 만들기.

  3. "GCP"를 검색한 다음 Google Cloud 타일을 클릭합니다.

  4. 슬라이드아웃 패널에서 전송 메커니즘 오른쪽 상단의 드롭다운에서 다음을 선택합니다. Google Cloud Pub/Sub.

    • 다음의 어떤 데이터 전송 옵션이든 사용할 수 있지만, Pub/Sub를 다음과 함께 사용하는 것이 권장됩니다. 로그 싱크arrow-up-right이며, 이는 다음 단계에서 구성하게 됩니다.

  5. 선택한 항목을 구성하기 위한 Panther 문서를 따르세요. 데이터 전송.

2단계: GCP가 로그를 데이터 전송 소스로 푸시하도록 구성

동영상 안내: GCS를 사용한 설정

circle-exclamation

Panther에서 관리하는 탐지 규칙

참조하세요 Panther에서 관리하는arrow-up-right Google Cloud Platform용 규칙은 panther-analysis GitHub 저장소에 있습니다arrow-up-right.

지원되는 로그 유형

GCP.AccessTransparency

액세스 투명성 로그는 Google 직원이 고객 콘텐츠에 접근할 때 수행한 활동을 기록합니다. 이러한 로그는 액세스에 대한 근거와 수행된 작업과 같은 사항을 기록함으로써 Google Cloud 지원 운영에 대한 가시성을 제공하고 규정 준수 요구 사항을 충족하는 데 도움을 줍니다.

자세한 내용은 액세스 투명성 로그에 대한 GCP 문서arrow-up-right.

GCP.AuditLog

GCP.AuditLog 스키마는 Google Cloud 감사 로그의 네 가지 유형을 모두 수집하는 것을 지원합니다:

자세한 내용은 Cloud Audit Logs에 대한 GCP 문서.arrow-up-right

GCP.DNS

Google Cloud DNS 쿼리 로그에는 Cloud DNS 영역이 수신하는 DNS 쿼리에 대한 상세 정보가 포함됩니다. 이 로그는 쿼리 이름, 소스 및 대상 IP 주소, 프로토콜 정보와 같은 내용을 캡처하여 DNS 활동을 모니터링하고 DNS 관련 문제를 해결하는 데 도움이 됩니다.

자세한 내용은 DNS 쿼리 로깅에 대한 GCP 문서arrow-up-right.

GCP.Firewall

Google Cloud VPC 방화벽 규칙 로깅을 사용하면 방화벽 규칙의 효과를 감사, 검증 및 분석할 수 있습니다. 이 로그는 방화벽 규칙과 일치하는 네트워크 연결에 대한 정보를 캡처합니다.

자세한 내용은 VPC 방화벽 규칙 로깅에 대한 GCP 문서arrow-up-right.

GCP.HTTPLoadBalancer

External HTTP(S) Load Balancing은 Compute Engine, Google Kubernetes Engine(GKE), Cloud Storage 등 다양한 Google Cloud 플랫폼에서 호스팅되는 백엔드와 인터넷을 통해 또는 하이브리드 연결로 연결된 외부 백엔드로 HTTP 및 HTTPS 트래픽을 분산합니다. HTTP(S) 로드 밸런싱 로그는 웹 트래픽을 모니터링하고 디버깅하는 데 유용한 정보를 제공합니다.

자세한 내용은 HTTPLoadBalancerarrow-up-right 문서.

마지막 업데이트

도움이 되었나요?