For the complete documentation index, see llms.txt. This page is also available as Markdown.

SentinelOne 로그

SentinelOne Cloud Funnel 로그를 Panther Console에 연결

개요

Panther는 SentinelOne에서 다음 로그 유형을 수집하는 것을 지원합니다:

  • 활동 로그

    • SentinelOne 활동 로그는 네트워크에서 발생하는 다양한 이벤트를 캡처하며, 여기에는 다음과 같은 위협 관리 이벤트가 포함됩니다 사용자 지정 규칙 - 새 알러트사용자가 애플리케이션을 위협으로 표시, 뿐만 아니라 다음과 같은 관리 작업도 포함됩니다 에이전트 제거 요청사용자 2FA 수정됨.

    • Panther는 활동 로그를 다음에서 가져옵니다 /web/api/v2.1/activities SentinelOne API의 엔드포인트입니다. 이 /activities 엔드포인트는 모든 유료 SentinelOne 요금제에서 사용할 수 있습니다.

    • 이 로그를 수집하려면 다음 지침을 따르세요 SentinelOne API 활동 로그를 Panther에 온보딩하는 방법, 아래.

  • Deep Visibility 2.0 로그

SentinelOne API 활동 로그를 Panther에 온보딩하는 방법

아래 지침은 SentinelOne API 활동 로그에 적용됩니다. SentinelOne Cloud Funnel 로그를 온보딩하는 방법은 다음 섹션을 참조하세요: SentinelOne Deep Visibility 로그를 Panther에 온보딩하는 방법.

1단계: SentinelOne 서비스 사용자 및 API 토큰 생성

SentinelOne 계정에서 Viewer 역할이 있는 Service User의 API 토큰이 필요합니다. 이미 Service User의 API 토큰이 있다면 이 단계를 건너뛰어도 됩니다.

  1. SentinelOne Dashboard의 왼쪽 탐색 모음에서 다음을 클릭하세요 설정.

  2. 설정 페이지 상단에서 다음을 클릭하세요 사용자 탭.\

    In SentinelOne, the Settings icon is highlighted in the left sidebar menu and the "Users" tab is circled at the top.
  3. 사용자 페이지 왼쪽에서 다음을 클릭하세요 서비스 사용자.

  4. 다음 타일을 클릭하세요: 작업 드롭다운에서 다음을 클릭하세요 새 서비스 사용자 만들기.\

    On the Settings page, "Service Users" is highlighted on the left. The Actions dropdown menu is expanded, and the "Create New Service User" option is highlighted.
  5. 다음 페이지에서 새 서비스 사용자 만들기 페이지에서 이름과 설명을 입력하고 만료 날짜를 선택한 다음 다음을 클릭하세요 다음.\

  6. "액세스 범위 선택" 페이지에서 다음을 구성하세요:

    • 액세스 수준: 계정

    • 계정 선택됨: 올바른 계정을 선택했고 역할이 다음으로 설정되어 있는지 확인하세요 뷰어\

  7. 클릭합니다 사용자 만들기.

  8. API 토큰을 복사하여 안전한 위치에 저장하세요. 로그 소스 온보딩 프로세스의 다음 단계에서 Panther에 제공해야 합니다.\

2단계: Panther에서 새 SentinelOne API 소스 만들기

  1. Panther Console의 왼쪽 탐색 모음에서 로그 소스.

  2. 클릭합니다 새로 만들기.

  3. “SentinelOne API”를 검색한 다음 해당 타일을 클릭하세요.

  4. 슬라이드아웃 패널에서 다음을 클릭합니다 설정 시작.

  5. SentinelOne API 소스를 구성하세요:

    • 이름: 예를 들어 소스에 대한 설명적인 이름을 입력하세요. SentinelOne API.

    • SentinelOne API 조직: SentinelOne 계정의 서브도메인을 입력하세요. 이 값을 찾으려면 SentinelOne Dashboard에 로그인한 후 URL에서 서브도메인을 복사하세요.

      • 예를 들어 대시보드 URL이 다음과 같다면 https://example-domain.sentinelone.net/dashboard, 서브도메인은 다음과 같습니다 example-domain.

    • API 토큰: 이 문서의 이전 단계에서 복사한 Service User의 토큰을 입력하세요.\

      On the Configuration page of the SentinelOne API source setup flow, there are fields for Name, SentinelOne API organization, and API Token.
  6. 클릭합니다 설정. 성공 화면으로 이동됩니다:\

    The success screen reads, "Everything looks good! Panther will now automatically pull & process logs from your account"
    • 선택적으로 하나 이상의 디택션 팩.

    • 다음 이벤트가 처리되지 않으면 알러트를 발생시키기 설정의 기본값은 . 일정 시간이 지난 후 로그 소스에서 데이터 흐름이 멈추면 알러트를 받게 되므로 이 설정을 활성화한 상태로 두는 것을 권장합니다. 이 시간 범위는 구성 가능하며 기본값은 24시간입니다.\

      The "Trigger an alert when no events are processed" toggle is set to YES. The "How long should Panther wait before it sends you an alert that no events have been processed" setting is set to 1 Day

SentinelOne Cloud Funnel Deep Visibility 로그를 Panther에 온보딩하는 방법

사전 요구 사항

  • 클라우드 저장소 엔터티가 생성되었습니다.

    • AWS S3를 사용하는 경우 다음에 있는 SentinelOne 문서에 따라 구성하세요 [SentinelOne Domain]/docs/en/how-to-configure-your-amazon-s3-bucket.html.

1단계: Panther에서 새 SentinelOne Cloud Funnel 2.0 소스 만들기

  1. Panther Console의 왼쪽 탐색 모음에서 로그 소스.

  2. 클릭합니다 새로 만들기.

  3. “SentinelOne Cloud Funnel 2.0”를 검색한 다음 해당 타일을 클릭하세요.

    • 슬라이드아웃 패널에서 전송 메커니즘 오른쪽 상단의 드롭다운은 다음으로 미리 채워집니다 AWS S3 버킷 옵션.

  4. 슬라이드아웃 패널에서 다음을 클릭합니다 설정 시작.

  5. 구성에 대한 Panther 문서를 따르세요 AWS S3 데이터 전송 수단으로.

2단계: Cloud Funnel 스트리밍 활성화

  • 클라우드 저장 위치로 Cloud Funnel 스트리밍을 활성화하는 방법은 다음에 있는 SentinelOne 문서를 따르세요 [SentinelOne Domain]/docs/en/how-to-enable-cloud-funnel-streaming.html#how-to-enable-cloud-funnel-streaming.

지원되는 로그 유형

SentinelOne.Activity

SentinelOne API의 활동 이벤트.

SentinelOne.DeepVisibility2

SentinelOne 서비스의 Deep Visibility 2.0 이벤트.

마지막 업데이트

도움이 되었나요?