Okta 로그
Panther는 Okta에서 로그를 직접 가져오는 것을 지원합니다
개요
Panther는 다음을 쿼리하여 Okta 이벤트를 가져올 수 있습니다 Okta 시스템 로그 API. Panther는 System Log API를 1분마다 쿼리합니다. Panther가 API에 액세스하려면 새 API 토큰을 생성하거나 기존 토큰을 사용해야 합니다.
또한 활성화할 수 있습니다 Okta 사용자 및 디바이스 프로필.
비디오 안내
Okta 로그를 Panther에 온보딩하는 방법
1단계: 새 Okta API 토큰 생성
Okta 관리자 계정으로 로그인합니다.
Okta 관리 콘솔에서 다음으로 이동합니다 보안 > API.
콘솔로. 토큰 탭을 클릭하세요.
를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 토큰 생성.
토큰에 대한 설명 이름을 입력하세요. 예:
Panther API 토큰.다음 값을 복사하세요 토큰 값 을 안전한 장소에 저장하세요. 다음 단계에서 필요합니다.
참고: Okta는 이 값을 다시 표시하지 않습니다.
2단계: Panther에서 새 Okta 소스 생성
Panther 콘솔의 왼쪽 탐색 창에서 구성 > 로그 소스.
를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 새로 만들기.
“Okta”를 검색한 후 해당 타일을 클릭하세요.
슬라이드 아웃 패널에서 클릭하세요 설정 시작.
페이지에서 구성 페이지에서 다음 필드를 입력하세요:
이름: 소스에 대한 설명 이름을 입력하세요. 예:
내 Okta 로그.Okta 하위 도메인: Okta 조직 도메인의 하위 도메인을 입력하세요. Okta 조직 도메인에 대한 자세한 내용은 Okta 문서 를 참조하세요.
Okta 도메인: Okta 도메인 드롭다운에서 적절한 도메인 이름을 선택하세요.
API 토큰: 이전 단계에서 생성한 토큰 값을 입력하세요.
를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 설정.
페이지에서 인리치먼트 페이지에서, 다음을 활성화하려면 Okta 아이덴티티 프로필, 오른쪽의 사용자 프로필 및/또는 디바이스 프로필, 토글을 클릭하세요
켜기.각각의 토글이
켜기로 설정된 경우, 새로고침 주기(분)을 설정하세요. 이는 Panther가 Okta에 저장된 내용으로 프로필 데이터를 업데이트하는 주기를 나타냅니다.

를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 설정. 성공 화면으로 이동됩니다:\

성공 화면으로 이동됩니다: 선택적으로 하나 이상의.
사용자를 사용할 것이며, 가 활성화될 수 있습니다 "이벤트가 처리되지 않을 때 알러트를 트리거" 설정의 기본값은. 로그 소스에서 일정 기간 동안 데이터 흐름이 중단되면 알림을 받으므로 이 옵션을 활성화 상태로 두는 것을 권장합니다. 시간 범위는 구성 가능하며 기본값은 24시간입니다.\

Panther 관리 디텍션
참조 Panther 관리 의 Okta 룰 panther-analysis GitHub 리포지토리. 여기에는 다음이 포함됩니다:
Okta 관리자 역할 할당 - 사용자가 Okta에서 관리 권한을 부여받음
Okta API 키 생성 - 사용자가 Okta에서 API 키를 생성함
Okta API 키 취소 - 사용자가 Okta에서 API 키를 취소함
지리적으로 불가능한 Okta 로그인 - 사용자가 지리적으로 매우 멀리 떨어진 두 위치에서 연속으로 로그인함
Okta MFA 전역 비활성화 - 관리자가 Okta 시스템 전체 MFA를 비활성화함
Okta 지원 자격 증명 재설정 - Okta 지원팀이 사용자의 비밀번호 또는 MFA를 재설정함
Okta 지원 액세스 부여 - Okta 지원 접근이 부여됨
커스텀 디텍션
예시로 보고된 의심스러운 동작
사용자가 자신의 계정에서 의심스러운 동작을 보고했습니다:
커스텀 디텍션 패턴
아래는 Okta 로그에 대한 커스텀 디텍션을 작성할 때 흔히 사용하는 함수와 예시입니다 deep_get() Okta의 다양한 이벤트 타입에 대한 자세한 내용은 Okta 문서.
지원되는 로그 유형
Okta.SystemLog
Okta 시스템 로그는 조직과 관련된 시스템 이벤트를 기록하여 플랫폼 활동을 이해하고 문제를 진단하는 데 사용할 수 있는 감사 추적을 제공합니다.
마지막 업데이트
도움이 되었나요?

