GitHub 로그
Panther는 GitHub 로그를 직접 가져오고 감사 로그 스트리밍도 지원합니다
개요
Panther는 수집을 지원합니다 GitHub 아래에 설명된 다양한 방법을 통해 로그를 수집합니다.
Panther는 다음과 같은 GitHub 로그 수집 방법을 지원합니다:
Panther는 다음을 쿼리하여 GitHub 감사 로그를 가져올 수 있습니다: GitHub API 1분마다 새 이벤트를 확인합니다.
이 방법은 GitHub의 조직 수준에서.
Panther는 다음을 사용하여 GitHub 감사 로그를 수집할 수 있습니다: GitHub의 감사 로그 스트리밍 기능 AWS S3 또는 Google Cloud Storage를 통해.
이 방법은 GitHub의 엔터프라이즈 수준.
GitHub Organization 로그를 Panther에 온보딩하는 방법
귀하의 Github Organization은 다음의 일부여야 합니다: Github Enterprise Cloud 배포에 포함되어야 합니다. Github Enterprise Server 셀프 호스팅 옵션은 아직 지원되지 않습니다.
단계 1: GitHub에서 Panther를 승인합니다
Panther가 GitHub 감사 로그를 수신하도록 승인하는 방법에는 두 가지가 있습니다:
새 OAuth App 만들기 GitHub에서 만들고 앱 자격 증명을 Panther에 제공
Personal Access Token 생성 GitHub에서 생성하고 자격 증명을 Panther에 제공
옵션 1: 새 OAuth App 만들기
아래 단계는 GitHub 조직에서 조직 소유자 권한과 GitHub Enterprise 구독이 있는 경우에만 수행할 수 있습니다. 동일한 자격 증명으로 서로 다른 GitHub Organization에 대해 여러 통합을 구성해야 하는 경우, Personal Access Token 또는 an OAuth2 App Organization 계정이 아닌 사용자 계정에 생성된 것입니다. 어떤 Organization이든 OAuth2 App 액세스 제한을 활성화한 경우앱은 먼저 Organization 관리자의 승인을 받아야 합니다.
GitHub Enterprise 계정에 로그인합니다.
조직 계정의 홈 페이지에서 다음을 클릭합니다: 설정 탭.
페이지 아래로 스크롤한 다음 다음을 클릭합니다: 개발자 설정 그런 다음 OAuth 앱 (앱을 다음 위치에 설치
조직수준).다음을 클릭합니다: 애플리케이션 등록. 양식을 작성합니다:
기억하기 쉬운 애플리케이션 이름을 다음 필드에 입력합니다: 이름 필드 예:
Panther Integration.Panther 인스턴스의 기본 URL을 다음 필드에 입력합니다: 홈페이지 URL 필드 예:
https://test.runpanther.xyz다음을 복사하고 리디렉션 URL Panther에서 가져와 다음에 붙여넣습니다: 인증 콜백 URL 필드.
이 URL을 얻으려면 다음 설정을 시작합니다: GitHub API 소스. 다음 단계에 도달하면 리디렉션 URL 이 표시되면 복사한 뒤 돌아가 GitHub 앱 구성을 완료합니다.

필요한 모든 필드를 입력한 후 다음을 클릭합니다: 애플리케이션 등록.
애플리케이션이 등록되면 다음을 볼 수 있습니다: Client ID 그리고 새로 생성할 수 있습니다: 클라이언트 시크릿. 안전한 위치에 보관하세요 – 다음 단계에서 필요합니다.

옵션 2: 개인 액세스 토큰 생성
아래 단계는 GitHub 조직에서 조직 소유자 권한과 GitHub Enterprise 구독이 있는 경우에만 수행할 수 있습니다. GitHub에서 Personal Access Token 생성에 대해 자세히 알아볼 수 있습니다 여기.
Github Enterprise 계정에 로그인합니다.
프로필을 클릭한 다음 다음을 클릭합니다: 설정 옵션.
페이지 아래로 스크롤한 다음 다음을 클릭합니다: 개발자 설정 그런 다음 개인 액세스 토큰.
클릭합니다 새 토큰 생성 그리고 설명적인 토큰 이름을 입력합니다. 예:
Panther Integration.이 토큰에 부여할 범위 또는 권한을 선택합니다.
다음을 선택합니다:
read:audit_log범위.다음이
read:audit_log범위를 사용할 수 없는 경우 다음을 선택합니다:admin:org>read:org권한을 대신 선택합니다.
다음을 활성화할 필요는 없습니다:
write:org권한.
클릭합니다 토큰 생성.
토큰을 복사하여 안전한 위치에 보관하세요 – 다음 단계에서 필요합니다.
단계 2: Panther에서 새 GitHub API 소스 만들기
Panther Console의 왼쪽 탐색 표시줄에서 다음을 클릭합니다: 로그 소스.
클릭합니다 새로 만들기.
"GitHub API"를 검색한 다음 타일을 클릭합니다.
슬라이드아웃 패널에서 다음을 클릭합니다 설정 시작.
다음 화면에서 소스에 대한 설명적인 이름을 입력합니다(예:
My Github Audit logs) 그리고 모니터링하려는 Github 조직의 이름을 입력합니다.클릭합니다 설정.
Panther가 GitHub에서 로그를 수신하도록 승인합니다 - 위에서 선택한 옵션에 따라 아래 단계를 따르세요:
OAuth2 인증 흐름 사용: 다음을 입력하세요. App Client ID 및 다음 Client Secret Github에서 획득한 것입니다. 이를 Github 계정의 OAuth 앱 세부 정보 페이지에서 찾을 수 있습니다. 다음을 하면 애플리케이션을 등록합니다.
Personal Access Token 사용: personal access token 키를 복사하여 Personal Access token 필드에 붙여넣습니다.
클릭합니다 설정.
클릭합니다 액세스 권한 부여.
클릭합니다 승인.

성공 화면으로 이동합니다:

선택적으로 하나 이상의 디택션 팩.
다음 이벤트가 처리되지 않으면 알러트를 발생시키기 설정의 기본값은 예. 일정 시간 후 로그 소스에서 데이터 흐름이 중단되면 알러트를 받게 되므로 이 설정을 켠 상태로 두는 것을 권장합니다. 시간 범위는 구성 가능하며 기본값은 24시간입니다.

감사 로그 스트리밍을 통해 GitHub 로그를 Panther에 온보딩하는 방법
Panther에서 GitHub 감사 로그 스트리밍을 구성하는 데는 두 단계가 있습니다:
GitHub에서 저장소 대상으로 감사 로그 스트리밍을 설정합니다.
Panther에서 새 GitHub Audit Log Streaming 소스를 만듭니다.
사전 요구 사항
감사 로그 스트리밍은 GitHub 엔터프라이즈 소유자가 GitHub에서 구성해야 합니다.
단계 1: GitHub에서 저장소 대상으로 감사 로그 스트리밍 설정
Panther는 두 개의 저장소 대상으로부터 GitHub 감사 로그 스트리밍 데이터를 수집할 수 있습니다. 아래 저장소 대상 중 하나를 선택하세요:
AWS S3
여기의 지침을 따르세요: Amazon S3 스트리밍 설정.
Google Cloud GCS
여기의 지침을 따르세요: Google Cloud Storage로 스트리밍 설정.
단계 2: Panther에서 새 GitHub 감사 로그 스트리밍 소스 만들기
Panther Console의 왼쪽 탐색 모음에서 다음을 클릭합니다: 로그 소스.
클릭합니다 생성.
GitHub를 검색합니다. 다음을 선택합니다: GitHub Audit Log Streaming 타일.

다음 중 하나를 선택합니다: S3 또는 GCS, 선택한 전송 방법에 따라.
선택한 대상 방법에 대한 온보딩 절차를 따르세요:
S3의 경우 다음을 따르세요: Panther가 S3에서 로그를 가져오도록 활성화하는 방법에 대한 문서.
Panther에서 S3 버킷을 생성한 후 소스의 Schema 탭으로 이동하여 다음을 클릭합니다: 원시 이벤트로 고급 편집 및 테스트.

다음을 설정합니다: S3 제외 필터 다음 값으로
_check.
GCS의 경우 다음을 따르세요: Panther가 GCS에서 로그를 가져오도록 활성화하는 방법에 대한 문서.
GitHub 웹훅 이벤트를 온보딩하는 방법
Panther는 GitHub 웹훅 이벤트를 HTTP를 통해 직접 수집할 수 있습니다.
단계 1: Panther에서 GitHub Webhooks 소스 만들기
Panther Console의 왼쪽 탐색 모음에서 로그 소스.
클릭합니다 새로 만들기.
"GitHub Webhooks"를 검색한 다음 타일을 클릭합니다.
슬라이드아웃 패널에서 전송 메커니즘 오른쪽 상단의 드롭다운은 다음으로 미리 채워집니다 HTTP 옵션.
클릭합니다 설정 시작.

Panther의 HTTP 소스 구성 지침을 따르세요, 5단계부터 시작합니다.
설정 중에 다음이 인증 방식 미리 설정됩니다: HMAC, 그리고 HMAC 헤더 이름 미리 설정됩니다:
X-Hub-Signature-256.다음을 저장합니다: 비밀 키 값 입력한 값을, 다음 단계에서 필요하므로.
이 소스로 전송되는 페이로드는 모든 HTTP 소스의 페이로드 요구사항.
HTTP 엔드포인트 생성이 완료될 때까지 다음 단계로 진행하지 마세요.
단계 2: GitHub에서 웹훅 만들기
GitHub 웹훅 생성에 대한 자세한 지침은 다음을 참조하세요: GitHub의 웹훅 생성 문서.
GitHub에서 조직으로 이동합니다.
왼쪽 탐색 모음에서 웹훅.

클릭합니다 웹훅 추가.
다음 필드의 값을 입력합니다:
콘텐츠 유형: 다음으로 설정
application/json.페이로드 URL: 단계 1에서 Panther에서 생성한 HTTP Source URL로 설정합니다.
비밀 값: 이를 단계 1에서 HTTP 소스를 생성할 때 사용한 값으로 설정합니다.
Panther가 수신할 이벤트를 선택합니다. 모든 이벤트 유형이 지원되지만, 모두가 보안 가치를 가지는 것은 아닙니다.
이벤트 유형 설명은 다음에서 확인하세요: GitHub의 웹훅 이벤트 및 페이로드 문서.
클릭합니다 웹훅 추가.
Panther가 관리하는 디택션
참고 Panther가 관리하는 GitHub의 룰 panther-analysis GitHub 저장소.
Data Explorer에서 로그 쿼리하기
Panther의 Data Explorer에서 GitHub 로그를 쿼리하는 예시는 다음을 참조하세요: Github 감사 로그 쿼리.
지원되는 로그 유형
GitHub.Webhook
GitHub 웹훅은 GitHub 조직 또는 저장소 내에서 생성된 모든 이벤트에 대한 알림을 보냅니다. 자세한 내용은 다음을 참조하세요: GitHub의 웹훅 문서.
Github.Audit
감사 로그를 사용하면 조직 관리자가 조직 멤버가 수행한 작업을 빠르게 검토할 수 있습니다. 자세한 내용은 다음을 참조하세요. 감사 로그 액세스에 대한 GitHub 문서.
마지막 업데이트
도움이 되었나요?

