Okta 로그

Panther는 Okta에서 로그를 직접 가져오는 것을 지원합니다

개요

Panther는 다음을 쿼리하여 Okta 이벤트를 가져올 수 있습니다 Okta 시스템 로그 APIarrow-up-right. Panther는 System Log API를 1분마다 쿼리합니다. Panther가 API에 액세스하려면 새 API 토큰을 생성하거나 기존 토큰을 사용해야 합니다.

또한 활성화할 수 있습니다 Okta 사용자 및 디바이스 프로필.

비디오 안내

Okta 로그를 Panther에 온보딩하는 방법을 보여주는 비디오 안내

Okta 로그를 Panther에 온보딩하는 방법

1단계: 새 Okta API 토큰 생성

circle-info

System Logs를 쿼리할 권한을 가진 Okta API 토큰을 생성하려면 다음 유형의 Okta 관리자 중 하나로 로그인되어 있어야 합니다: 수퍼 관리자arrow-up-right, 조직 관리자arrow-up-right, 또는 읽기 전용 관리자arrow-up-right.

권장되는 것은 읽기 전용 관리자arrow-up-right 최소 권한을 위한 역할입니다.

참조 Okta 문서arrow-up-right 관리자 역할 관리를 위한 자세한 정보는

  1. Okta 관리자 계정으로 로그인합니다.

  2. Okta 관리 콘솔에서 다음으로 이동합니다 보안 > API.

  3. 콘솔로. 토큰 탭을 클릭하세요.

  4. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 토큰 생성.

  5. 토큰에 대한 설명 이름을 입력하세요. 예: Panther API 토큰.

  6. 다음 값을 복사하세요 토큰 값 을 안전한 장소에 저장하세요. 다음 단계에서 필요합니다.

    • 참고: Okta는 이 값을 다시 표시하지 않습니다.

2단계: Panther에서 새 Okta 소스 생성

  1. Panther 콘솔의 왼쪽 탐색 창에서 구성 > 로그 소스.

  2. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 새로 만들기.

  3. “Okta”를 검색한 후 해당 타일을 클릭하세요.

  4. 슬라이드 아웃 패널에서 클릭하세요 설정 시작.

  5. 페이지에서 구성 페이지에서 다음 필드를 입력하세요:

    • 이름: 소스에 대한 설명 이름을 입력하세요. 예: 내 Okta 로그.

    • Okta 하위 도메인: Okta 조직 도메인의 하위 도메인을 입력하세요. Okta 조직 도메인에 대한 자세한 내용은 Okta 문서arrow-up-right 를 참조하세요.

    • Okta 도메인: Okta 도메인 드롭다운에서 적절한 도메인 이름을 선택하세요.

    • API 토큰: 이전 단계에서 생성한 토큰 값을 입력하세요.

  6. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 설정.

  7. 페이지에서 인리치먼트 페이지에서, 다음을 활성화하려면 Okta 아이덴티티 프로필, 오른쪽의 사용자 프로필 및/또는 디바이스 프로필, 토글을 클릭하세요 켜기.

    On the Enrichment settings page of the Create Okta source flow, there are toggles for User Profiles and Device Profiles. Next to each of the toggles is a Refresh period (min) field.
  8. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 설정. 성공 화면으로 이동됩니다:\

    The success screen reads, "Everything looks good! Panther will now automatically pull & process logs from your account"
    • 성공 화면으로 이동됩니다: 선택적으로 하나 이상의arrow-up-right.

    • 사용자를 사용할 것이며, 가 활성화될 수 있습니다 "이벤트가 처리되지 않을 때 알러트를 트리거" 설정의 기본값은. 로그 소스에서 일정 기간 동안 데이터 흐름이 중단되면 알림을 받으므로 이 옵션을 활성화 상태로 두는 것을 권장합니다. 시간 범위는 구성 가능하며 기본값은 24시간입니다.\

      The "Trigger an alert when no events are processed" toggle is set to YES. The "How long should Panther wait before it sends you an alert that no events have been processed" setting is set to 1 Day

Panther 관리 디텍션

참조 Panther 관리 의 Okta 룰 panther-analysis GitHub 리포지토리arrow-up-right. 여기에는 다음이 포함됩니다:

커스텀 디텍션

예시로 보고된 의심스러운 동작

사용자가 자신의 계정에서 의심스러운 동작을 보고했습니다:

커스텀 디텍션 패턴

아래는 Okta 로그에 대한 커스텀 디텍션을 작성할 때 흔히 사용하는 함수와 예시입니다 deep_get() Okta의 다양한 이벤트 타입에 대한 자세한 내용은 Okta 문서arrow-up-right.

지원되는 로그 유형

Okta.SystemLog

Okta 시스템 로그는 조직과 관련된 시스템 이벤트를 기록하여 플랫폼 활동을 이해하고 문제를 진단하는 데 사용할 수 있는 감사 추적을 제공합니다.

참고: System Log API에 대한 Okta 문서.arrow-up-right

마지막 업데이트

도움이 되었나요?