Panther 감사 로그
Panther 인스턴스에서 감사된 활동에 대한 로그
개요
Panther 감사 로그는 사용자의 Panther 배포 내 활동에 대한 읽기 전용 기록을 제공합니다. Panther 감사 로그가 로그 소스로 활성화되면, Panther가 수집한 다른 보안 이벤트와 마찬가지로 감사 로그에 대해 탐지를 작성하거나 데이터 레이크를 조회할 수 있습니다. 자세한 내용은 Panther 감사 로그 조회 및 탐지 작성.
감사 로그에 기록되는 작업
감사 로깅은 현재 Panther 내의 모든 활동(예: 특정 로그 소스, 클라우드 계정 및 대상에 대한 참조)에 대한 포괄적인 목록을 포함하지 않습니다. 감사 로그에 의해 기록되는 모든 작업은 다음에서 확인하세요. Panther 감사 로그 작업.
다음을 사용하여 수행된 작업은 Panther Analysis Tool (PAT) 인증이 다음을 사용하여 수행되는 경우에만 감사 로그가 생성됩니다. API 토큰. IAM 역할과 같은 레거시 방식을 사용하여 인증하는 PAT 작업은 감사 로그를 생성하지 않습니다.
다음에서 수행된 작업은 Slack Bot 알러트 는 감사 로그에 포함됩니다.
보존 기간
감사 로그는 기본적으로 AWS S3에 5년간 보관됩니다.
감사 로그를 로그 소스로 활성화하기
감사 로그는 자동으로 생성되지만, 이에 대한 탐지를 작성하려면 로그 소스로 활성화해야 합니다. 감사 로그를 활성화하는 작업 자체도 다음으로 기록됩니다. CREATE_LOG_SOURCE 감사 로그이며, 새 로그 소스가 생성됩니다. 감사 로그를 활성화할 수 있는 권한은 다음을 가진 사용자만 있습니다. 설정 및 SAML 환경설정 편집 권한
감사 로그를 비활성화해도 감사 로그는 생성되지 않습니다.
다른 로그 소스와 달리 로그 드롭오프 알람 은 Panther 감사 로그에는 구성할 수 없습니다.
감사 로그를 로그 소스로 활성화하려면:
Panther Console의 왼쪽 탐색 모음 하단에서 설정를 클릭한 다음 일반 설정 > 기본 정보 및 기본 설정.
아래 환경설정, 오른쪽에 Panther 감사 로그 사용, 토글을 클릭합니다
켜기.클릭합니다 변경 사항 저장.
Panther가 관리하는 디택션
참고 Panther가 관리하는 Panther 감사 로그에 대한 규칙은 다음의 panther-analysis GitHub 저장소.
감사 로그 참조
스키마
감사 로그의 필드는 아래에 필드 유형과 필수 필드 여부와 함께 나열되어 있습니다.
actionName
시도된 작업입니다.
문자열
true
actionDescription
시도된 작업에 대한 간단한 설명(선택 사항)입니다.
문자열
false
actionResult
시도된 작업의 결과입니다.
문자열 - 성공, 실패, 또는 부분 실패
true
actionParams
시도되는 작업과 관련된 제공된 매개변수입니다. 값은 제공된 방식에 따라 다음 아래에 그룹화됩니다. 동적 및 정적 작업에 제공된 방식에 따라 결정되는 키
딕셔너리
false
actionDetails
시도된 작업에 대한 추가 메타데이터 및/또는 세부 정보입니다.
딕셔너리
false
actor
행위자에 대한 식별 정보입니다.
딕셔너리
true
actor.id
작업을 시도한 행위자의 ID입니다.
문자열
true
actor.type
행위자 유형(사용자/토큰)입니다.
문자열 -사용자 또는 토큰
true
actor.name
작업을 시도한 행위자의 이름입니다.
문자열
false
actor.attributes
작업을 시도한 행위자의 속성입니다.
딕셔너리
false
errors
작업 수행 중 발생한 오류입니다.
리스트
false
errors.message
발생한 오류에 대한 오류 메시지입니다.
문자열
false
sourceIP
요청이 시작된 IP 주소입니다.
문자열
false
XForwardedFor
X-Forwarded-Header에 포함된 모든 IP 주소입니다.
리스트
false
타임스탬프
작업을 시도한 날짜/시간입니다.
문자열
true
pantherVersion
작업을 시도한 시점의 이 Panther 인스턴스 버전입니다.
문자열
true
마지막 업데이트
도움이 되었나요?

