Okta 로그
Panther는 Okta에서 로그를 직접 가져올 수 있습니다
개요
Panther는 쿼리하여 Okta 이벤트를 가져올 수 있습니다 Okta System Log API. Panther는 System Log API를 1분마다 쿼리합니다. Panther가 API에 액세스하려면 새 API 토큰을 만들거나 기존 토큰을 사용해야 합니다.
또한 다음을 활성화할 수 있습니다 Okta 사용자 및 디바이스 프로필.
Identity Threat Protection (ITP) 지원: Panther의 Okta.SystemLog 스키마에는 Identity Threat Protection이 활성화된 Okta Identity Engine용 필드가 포함되어 있습니다. 이러한 필드는 봇 보호, IP 평판, 위험 점수, 사용자 행동 분석을 포함한 enrichment 데이터를 수집하며, ITP 기능이 Okta 환경에서 활성화되어 있을 때 보안 가시성을 향상시킵니다.
Panther에 Okta 로그를 온보딩하는 방법
1단계: 새 Okta API 토큰 만들기
Okta 관리자로 로그인합니다.
Okta Admin Console에서 다음으로 이동합니다: Security > API.
다음으로 이동합니다: 토큰 탭.
클릭합니다 토큰 만들기.
토큰에 대한 설명적인 이름을 입력합니다. 예:
Panther API 토큰.다음을 복사하고 토큰 값 를 안전한 위치에 저장하세요. 다음 단계에서 필요합니다.
참고: Okta는 이 값을 다시 표시하지 않습니다.
2단계: Panther에서 새 Okta 소스 만들기
Panther Console의 왼쪽 탐색 막대에서 다음을 클릭합니다: 로그 소스.
클릭합니다 새로 만들기.
“Okta”를 검색한 다음 해당 타일을 클릭합니다.
슬라이드아웃 패널에서 다음을 클릭합니다: 설정 시작.
다음에서 구성 페이지에서 다음 필드를 입력합니다:
이름: 소스에 대한 설명적인 이름을 입력합니다. 예:
내 Okta 로그.Okta 하위 도메인: Okta 조직 도메인의 하위 도메인을 입력합니다. 다음을 참조할 수 있습니다: Okta 문서 에서 Okta 조직 도메인에 대해 자세히 알아볼 수 있습니다.
Okta 도메인: Okta 도메인 드롭다운에서 적절한 도메인 이름을 선택합니다.
API 토큰: 이전 단계에서 생성한 토큰 값을 입력합니다.
클릭합니다 설정.
다음에서 Enrichment 페이지에서 다음을 활성화하려는 경우 Okta Identity 프로필, 오른쪽에 있는 사용자 프로필 및/또는 디바이스 프로필, 토글을 클릭합니다
켬.켬으로 설정된 각 토글에 대해
켬, 다음을 설정합니다: 새로고침 주기(분). 이는 Panther가 Okta에 저장된 값으로 프로필 데이터를 업데이트하는 주기를 나타냅니다.

클릭합니다 설정. 성공 화면으로 이동합니다:\\

선택적으로 하나 이상의 다음을 활성화할 수 있습니다 디택션 팩.
다음 이벤트가 처리되지 않을 때 알러트를 트리거합니다 설정의 기본값은 예. 일정 시간이 지난 후 로그 소스에서 데이터 흐름이 멈추면 알러트를 받게 되므로 이 기능을 활성화된 상태로 두는 것을 권장합니다. 시간 범위는 구성 가능하며 기본값은 24시간입니다.

1단계: Okta 로그 스트리밍 설정
이 온보딩 방법은 다음을 지원하지 않습니다 보강 기능.
Okta로 로그인합니다 최고 관리자.
Okta Admin Console에서 다음으로 이동합니다: 보고서 > 로그 스트리밍.
클릭합니다 새로 추가.
클릭합니다 AWS EventBridge.
소스에 대한 설명적인 이름을 입력합니다. 예:
Panther API 토큰, Bus의 설명적인 이름, AWS 리전 및 Panther 인스턴스의 AWS 계정 ID.다음에서 리전을 찾을 수 있습니다: 기본 정보 및 기본 설정 Panther Console의 설정 페이지 섹션.
클릭합니다 저장. 해당 EventBridge 연결은 AWS 계정에서 찾을 수 있습니다.
2단계: Panther에서 새 Okta 소스 만들기
AWS 계정에 로그인한 다음 다음으로 이동합니다: Amazon EventBridge.
다음으로 이동합니다: 통합 > Partner 이벤트 소스.
새로 만든 이벤트 소스를 클릭한 다음 다음을 클릭합니다: EventBus와 연결.

콘솔에 표시되는 연결된 EventBridge 버스의 이름을 기록해 둡니다.
Panther Console에서 왼쪽 탐색 막대로 이동한 다음 다음을 클릭합니다: 로그 소스.
클릭합니다 새로 만들기.
“Okta Streaming”을 검색한 다음 해당 타일을 클릭합니다.
클릭합니다 설정 시작.
다음에서 구성 페이지에서 다음 필드를 입력합니다:
이름: 소스에 대한 설명적인 이름을 입력합니다. 예:
내 Okta 로그.버스 이름: 위 단계에서 연결한 EventBridge Bus ARN을 입력합니다.
AWS 계정 콘솔에 쉽게 액세스할 수 없다면 이 이름을 시도해 볼 수 있으며 연결이 자동으로 수행됩니다
클릭합니다 설정.
Panther에서 관리하는 디택션
다음을 참조하세요 Panther에서 관리하는 Okta에 대한 룰은 다음에 있는 panther-analysis GitHub 저장소. 여기에는 다음이 포함됩니다:
Okta 관리자 역할 할당 - 사용자가 Okta에서 관리 권한을 부여받았습니다
Okta API 키 생성 - 사용자가 Okta에서 API 키를 생성했습니다
Okta API 키 철회 - 사용자가 Okta에서 API 키를 철회했습니다
지리적으로 불가능한 Okta 로그인 - 사용자가 매우 멀리 떨어진 두 지리적 위치에서 연속으로 로그인했습니다
Okta MFA 전역 비활성화 - Okta의 시스템 전체 MFA가 관리자 사용자에 의해 비활성화되었습니다
Okta 지원 자격 증명 재설정 - Okta 지원이 사용자의 비밀번호 또는 MFA를 재설정했습니다
Okta 지원 액세스 허용 - Okta 지원 액세스가 허용되었습니다
사용자 정의 디택션
의심스러운 행동 보고 예시
사용자가 자신의 계정에서 의심스러운 행동을 보고했습니다:
사용자 정의 디택션 패턴
아래는 몇 가지 일반적인 함수와 예시입니다 deep_get() Okta 로그에 대한 사용자 정의 디택션을 작성할 때 사용됩니다. Okta의 다양한 이벤트 유형에 대한 자세한 정보는 다음에서 확인하세요: 문서.
지원되는 로그 유형
Okta.SystemLog
Okta System Log는 조직과 관련된 시스템 이벤트를 기록하여 플랫폼 활동을 이해하고 문제를 진단하는 데 사용할 수 있는 감사 추적을 제공합니다.
마지막 업데이트
도움이 되었나요?

