For the complete documentation index, see llms.txt. This page is also available as Markdown.

Okta 로그

Panther는 Okta에서 로그를 직접 가져올 수 있습니다

개요

Panther는 쿼리하여 Okta 이벤트를 가져올 수 있습니다 Okta System Log API. Panther는 System Log API를 1분마다 쿼리합니다. Panther가 API에 액세스하려면 새 API 토큰을 만들거나 기존 토큰을 사용해야 합니다.

또한 다음을 활성화할 수 있습니다 Okta 사용자 및 디바이스 프로필.

Identity Threat Protection (ITP) 지원: Panther의 Okta.SystemLog 스키마에는 Identity Threat Protection이 활성화된 Okta Identity Engine용 필드가 포함되어 있습니다. 이러한 필드는 봇 보호, IP 평판, 위험 점수, 사용자 행동 분석을 포함한 enrichment 데이터를 수집하며, ITP 기능이 Okta 환경에서 활성화되어 있을 때 보안 가시성을 향상시킵니다.

Panther에 Okta 로그를 온보딩하는 방법

1단계: 새 Okta API 토큰 만들기

System Logs를 쿼리할 권한이 있는 Okta API 토큰을 만들려면 다음 유형의 Okta 관리자 중 하나로 로그인되어 있어야 합니다: a 최고 관리자, 조직 관리자, 또는 읽기 전용 관리자.

다음을 사용하는 것을 권장합니다: 읽기 전용 관리자 역할, 최소 권한 원칙을 위해.

다음을 참조하세요 Okta 문서 관리자 역할 관리에 대한 자세한 내용은 여기를 참조하세요.

  1. Okta 관리자로 로그인합니다.

  2. Okta Admin Console에서 다음으로 이동합니다: Security > API.

  3. 다음으로 이동합니다: 토큰 탭.

  4. 클릭합니다 토큰 만들기.

  5. 토큰에 대한 설명적인 이름을 입력합니다. 예: Panther API 토큰.

  6. 다음을 복사하고 토큰 값 를 안전한 위치에 저장하세요. 다음 단계에서 필요합니다.

    • 참고: Okta는 이 값을 다시 표시하지 않습니다.

2단계: Panther에서 새 Okta 소스 만들기

  1. Panther Console의 왼쪽 탐색 막대에서 다음을 클릭합니다: 로그 소스.

  2. 클릭합니다 새로 만들기.

  3. “Okta”를 검색한 다음 해당 타일을 클릭합니다.

  4. 슬라이드아웃 패널에서 다음을 클릭합니다: 설정 시작.

  5. 다음에서 구성 페이지에서 다음 필드를 입력합니다:

    • 이름: 소스에 대한 설명적인 이름을 입력합니다. 예: 내 Okta 로그.

    • Okta 하위 도메인: Okta 조직 도메인의 하위 도메인을 입력합니다. 다음을 참조할 수 있습니다: Okta 문서 에서 Okta 조직 도메인에 대해 자세히 알아볼 수 있습니다.

    • Okta 도메인: Okta 도메인 드롭다운에서 적절한 도메인 이름을 선택합니다.

    • API 토큰: 이전 단계에서 생성한 토큰 값을 입력합니다.

  6. 클릭합니다 설정.

  7. 다음에서 Enrichment 페이지에서 다음을 활성화하려는 경우 Okta Identity 프로필, 오른쪽에 있는 사용자 프로필 및/또는 디바이스 프로필, 토글을 클릭합니다 .

    • 켬으로 설정된 각 토글에 대해 , 다음을 설정합니다: 새로고침 주기(분). 이는 Panther가 Okta에 저장된 값으로 프로필 데이터를 업데이트하는 주기를 나타냅니다.

    On the Enrichment settings page of the Create Okta source flow, there are toggles for User Profiles and Device Profiles. Next to each of the toggles is a Refresh period (min) field.
  8. 클릭합니다 설정. 성공 화면으로 이동합니다:\\

    The success screen reads, "Everything looks good! Panther will now automatically pull & process logs from your account"
    • 선택적으로 하나 이상의 다음을 활성화할 수 있습니다 디택션 팩.

    • 다음 이벤트가 처리되지 않을 때 알러트를 트리거합니다 설정의 기본값은 . 일정 시간이 지난 후 로그 소스에서 데이터 흐름이 멈추면 알러트를 받게 되므로 이 기능을 활성화된 상태로 두는 것을 권장합니다. 시간 범위는 구성 가능하며 기본값은 24시간입니다.

      The "Trigger an alert when no events are processed" toggle is set to YES. The "How long should Panther wait before it sends you an alert that no events have been processed" setting is set to 1 Day

1단계: Okta 로그 스트리밍 설정

Okta 로그 스트리밍을 설정하려면 다음으로 로그인되어 있어야 합니다: 최고 관리자.

다음을 참조하세요 Okta 문서 관리자 역할 관리에 대한 자세한 내용은 여기를 참조하세요.\n\n또한 Panther 계정의 AWS 콘솔에 액세스할 수 있어야 합니다.

  1. Okta로 로그인합니다 최고 관리자.

  2. Okta Admin Console에서 다음으로 이동합니다: 보고서 > 로그 스트리밍.

  3. 클릭합니다 새로 추가.

  4. 클릭합니다 AWS EventBridge.

  5. 소스에 대한 설명적인 이름을 입력합니다. 예: Panther API 토큰, Bus의 설명적인 이름, AWS 리전 및 Panther 인스턴스의 AWS 계정 ID.

    • 다음에서 리전을 찾을 수 있습니다: 기본 정보 및 기본 설정 Panther Console의 설정 페이지 섹션.

  6. 클릭합니다 저장. 해당 EventBridge 연결은 AWS 계정에서 찾을 수 있습니다.

2단계: Panther에서 새 Okta 소스 만들기

  1. AWS 계정에 로그인한 다음 다음으로 이동합니다: Amazon EventBridge.

  2. 다음으로 이동합니다: 통합 > Partner 이벤트 소스.

  3. 새로 만든 이벤트 소스를 클릭한 다음 다음을 클릭합니다: EventBus와 연결.

  4. 콘솔에 표시되는 연결된 EventBridge 버스의 이름을 기록해 둡니다.

  5. Panther Console에서 왼쪽 탐색 막대로 이동한 다음 다음을 클릭합니다: 로그 소스.

  6. 클릭합니다 새로 만들기.

  7. “Okta Streaming”을 검색한 다음 해당 타일을 클릭합니다.

  8. 클릭합니다 설정 시작.

  9. 다음에서 구성 페이지에서 다음 필드를 입력합니다:

    • 이름: 소스에 대한 설명적인 이름을 입력합니다. 예: 내 Okta 로그.

    • 버스 이름: 위 단계에서 연결한 EventBridge Bus ARN을 입력합니다.

      • AWS 계정 콘솔에 쉽게 액세스할 수 없다면 이 이름을 시도해 볼 수 있으며 연결이 자동으로 수행됩니다

  10. 클릭합니다 설정.

Panther에서 관리하는 디택션

다음을 참조하세요 Panther에서 관리하는 Okta에 대한 룰은 다음에 있는 panther-analysis GitHub 저장소. 여기에는 다음이 포함됩니다:

사용자 정의 디택션

의심스러운 행동 보고 예시

사용자가 자신의 계정에서 의심스러운 행동을 보고했습니다:

사용자 정의 디택션 패턴

아래는 몇 가지 일반적인 함수와 예시입니다 deep_get() Okta 로그에 대한 사용자 정의 디택션을 작성할 때 사용됩니다. Okta의 다양한 이벤트 유형에 대한 자세한 정보는 다음에서 확인하세요: 문서.

지원되는 로그 유형

Okta.SystemLog

Okta System Log는 조직과 관련된 시스템 이벤트를 기록하여 플랫폼 활동을 이해하고 문제를 진단하는 데 사용할 수 있는 감사 추적을 제공합니다.

참고: System Log API에 대한 Okta 문서.

마지막 업데이트

도움이 되었나요?