For the complete documentation index, see llms.txt. This page is also available as Markdown.

Slack 로그

Panther는 Slack에서 로그를 직접 가져올 수 있습니다

개요

Panther는 다음 Slack 로그를 가져올 수 있습니다:

  • 감사 로그, 다음을 쿼리하여 Audit Logs API.

    • Audit Logs API는 다음을 보유한 Slack 고객에게만 제공됩니다: Enterprise+ 플랜.

  • 액세스 로그, 다음을 쿼리하여 team.accessLogs API.

    • 이 API는 모든 유료 Slack 플랜.

    • 참고: Slack의 속도 제한으로 인해 Panther는 사용자, 액세스 위치 또는 액세스 기기가 새로워진 이벤트만 가져옵니다.

  • 통합 로그, 다음을 쿼리하여 team.integrationLogs API.

    • 이 API는 모든 유료 Slack 플랜에서 사용할 수 있습니다.

액세스 및 통합 로그는 Panther의 동일한 Slack 로그 소스를 통해 수집할 수 있지만, 감사 로그는 별도의 Slack 로그 소스를 통해 수집해야 합니다. 그러나 세 가지 로그 유형을 모두 수집할 필요는 없을 가능성이 높습니다. 왜냐하면 감사 로그는 액세스 및 통합 로그에 표시된 모든 작업을 포함할 가능성이 높기 때문입니다.

Panther는 1분마다 API를 쿼리합니다. Panther가 Slack API에 액세스할 수 있도록 하려면 Panther에서 새 Slack 소스를 만들고, Slack App을 생성한 다음, 앱 자격 증명을 Panther에 제공해야 합니다.

동영상 안내

Slack 로그를 Panther에 온보딩하는 방법을 보여주는 안내 동영상

Panther에 Slack 로그를 온보딩하는 방법

Panther에서 새 Slack 소스 만들기

  1. Panther Console의 왼쪽 탐색 모음에서 로그 소스.

  2. 클릭합니다 새로 만들기.

  3. "Slack"을 검색한 다음 해당 타일을 클릭합니다.

  4. 슬라이드아웃 패널에서 다음을 클릭합니다 설정 시작.

  5. 다음 페이지에서 구성 화면에서 다음 필드에 값을 입력합니다:

    • 이름: 소스에 대한 설명적인 이름을 입력합니다. 예: 내 Slack 로그.

    • 다음을 선택하세요: Slack 플랜: 다음 옵션 중에서 선택합니다:

      • Enterprise Grid (현재는 Enterprise+로 알려짐): 이 옵션은 소스가 다음을 수신하도록 허용합니다: Slack.AuditLogs.

      • Standard/Plus (현재는 Pro/Business+로 알려짐): 이 옵션은 소스가 다음을 수신하도록 허용합니다: Slack.AccessLogs 및/또는 Slack.IntegrationLogs.

  6. 클릭합니다 설정.

  7. 다음 페이지에서 자격 증명 설정 페이지에서 복사 리디렉션 URL을 복사하여 안전한 곳에 저장합니다. 다음 단계에서 필요합니다.

  8. 다음 단계를 진행하는 동안 이 브라우저 창을 열어 둡니다.

새 Slack App 생성

Slack에서 로그를 가져올 권한이 있는 Slack 앱을 생성합니다. 보안 및 가용성상의 이유로, 다음과 같은 새 Panther와 함께만 사용할 Slack App을 만드는 것을 권장합니다.

다음을 위한 앱을 만들 수 있습니다:

감사 로그를 가져오기 위한 Slack App 생성 방법

아래 지침에 따라 감사 로그를 Panther 계정으로 가져오는 Slack 앱을 생성합니다. Audit Logs API는 다음을 보유한 고객에게 제공됩니다: Slack Enterprise+ 플랜 전용.

액세스 또는 통합 로그를 가져오려면 다음 섹션을 참조하세요: 액세스 또는 통합 로그를 가져오기 위한 Slack App 생성 방법.

  1. 모니터링하려는 Enterprise에 속한 Slack 워크스페이스에 로그인합니다. 모니터링하려는 Enterprise에 속한.

    • 다음 계정으로 로그인해야 합니다: owner 조직의

  2. Enterprise의 모든 워크스페이스가 표시된 화면에서 다음을 클릭합니다: Slack에서 실행 모니터링하려는 워크스페이스에서

  3. 다음으로 이동하세요 Slack 앱 을 클릭한 다음 새 앱 만들기, 그런 다음 처음부터. In the Slack admin portal, the "Create an App" popup dialog is displayed. There are two options: From scratch, and From an app manifest (beta).

    • 다음을 입력합니다: 앱 이름 예: Panther 모니터링.

    • 이전에 로그인한 워크스페이스를 선택합니다.

    "Create a Slack App" 양식에는 "Panther monitoring"이 입력된 App Name 필드가 표시됩니다. "Development Slack Workspace"라는 레이블의 드롭다운 메뉴가 있습니다. 페이지 하단에는 회색 "Create App" 버튼이 있습니다.
  4. 클릭합니다 앱 만들기.

    • 앱은 선택한 워크스페이스에 생성되며, 나중에 전체 Enterprise 조직을 모니터링할 수 있습니다.

  5. 왼쪽 사이드바 메뉴에서 다음을 클릭합니다: OAuth 및 권한.

  6. 아래로 스크롤하여 다음으로 이동합니다: 리디렉션 URL 섹션.

  7. 클릭합니다 추가 한 다음 다음을 입력합니다: 리디렉션 URL 이 문서의 이전 섹션에서 Panther Console에서 복사한 URL입니다. In Slack, the "Oauth and Permissions" tab on the left sidebar is highlighted. There is a red arrow pointing to a header in the middle of the page labeled "Redirect URLs." There is a red circle around a Redirect URL field.

  8. 클릭합니다 URL 저장.

  9. 아래로 스크롤하여 다음으로 이동합니다: 사용자 토큰 범위 섹션에서 다음을 추가합니다: auditlogs:read 범위. In the Slack admin console, there is a header called "User Token Scopes." In the image, there is a red circle around a field labeled "Add permission by Scope or API Method...". The option "auditlogsread" is selected.

  10. 왼쪽 사이드바에서 다음으로 이동합니다: 설정 > 배포 관리.

  11. 라는 제목의 섹션에서 "다른 워크스페이스와 앱 공유", 다음 옵션을 활성화합니다:

    • 기능 및 기능 활성화

    • OAuth 리디렉션 URL 추가

    • 하드코딩된 정보 제거

    • 기능에 HTTPS 사용

  12. 클릭합니다 공개 배포 활성화.

    • 참고: 이렇게 해도 Slack App이 다른 조직에서 액세스 가능해지는 것은 아닙니다. Slack은 다음을 가져오기 위해 이 설정을 요구합니다: 감사 로그는. In the Slack admin portal, there is a section labeled "Share your App with Other Workspaces." It displays a list of steps, which all have green checkmarks next to them. At the bottom, there is a green button labeled "Activate Public Distribution."

  13. 왼쪽 사이드바에서 다음으로 이동합니다: 설정 > 기본 정보.

  14. 다음 앱 자격 증명 섹션에서 다음을 복사합니다: Client IDClient Secret.

  15. 다음 아래의 단계를 따릅니다: Panther에서 Slack 온보딩 완료 이 과정을 완료합니다.

In the Slack admin console, the App Credentials page is open. There are fields for App ID, Date of App Creation, Client ID, Client Secret, and Signing Secret. There is a red circle around the Client ID and Client Secret fields.

액세스 또는 통합 로그를 가져오기 위한 Slack App 생성 방법

Access Logs 및 Integration Logs API는 모든 유료 Slack 플랜에서 사용할 수 있습니다.

감사 로그를 가져오려면 이전 섹션을 참조하세요: 감사 로그를 가져오기 위한 Slack App 생성 방법.

  1. 모니터링하려는 Enterprise에 속한 Slack 워크스페이스에 로그인합니다. 모니터링하려는.

    • 다음 계정으로 로그인해야 합니다: owner 조직의

  2. 워크스페이스가 표시된 화면에서 다음을 클릭합니다: Slack에서 실행 모니터링하려는 워크스페이스에서

  3. 다음으로 이동하세요 Slack 앱 을 클릭한 다음 새 앱 만들기, 그런 다음 처음부터. In the Slack admin portal, the "Create an App" popup dialog is displayed. There are two options: From scratch, and From an app manifest (beta).

    • 다음을 입력합니다: 앱 이름 예: Panther 모니터링.

    • 이전에 로그인한 워크스페이스를 선택합니다.

    "Create a Slack App" 양식에는 "Panther monitoring"이 입력된 App Name 필드가 표시됩니다. "Development Slack Workspace"라는 레이블의 드롭다운 메뉴가 있습니다. 페이지 하단에는 회색 "Create App" 버튼이 있습니다.
  4. 클릭합니다 앱 만들기.

    • 앱은 선택한 워크스페이스에 생성됩니다.

  5. 왼쪽 사이드바 메뉴에서 다음을 클릭합니다: OAuth 및 권한.

  6. 아래로 스크롤하여 다음으로 이동합니다: 리디렉션 URL 섹션.

  7. 클릭합니다 추가 한 다음 다음을 입력합니다: 리디렉션 URL 이 문서의 이전 섹션에서 Panther Console에서 복사한 URL입니다. In Slack, the "Oauth and Permissions" tab on the left sidebar is highlighted. There is a red arrow pointing to a header in the middle of the page labeled "Redirect URLs." There is a red circle around a Redirect URL field.

  8. 클릭합니다 URL 저장.

  9. 라는 제목의 섹션으로 아래로 스크롤합니다: 범위 > 사용자 토큰 범위. 다음을 추가합니다: admin 범위는 Slack API 문서에 명시된 다음과 같습니다: 액세스통합 로그.

  10. 왼쪽 사이드바에서 다음으로 이동합니다: 설정 > 기본 정보.

  11. 다음 앱 자격 증명 섹션에서 다음을 복사합니다: Client IDClient Secret. In the Slack admin console, the App Credentials page is open. There are fields for App ID, Date of App Creation, Client ID, Client Secret, and Signing Secret. There is a red circle around the Client ID and Client Secret fields.

  12. 다음 아래의 단계를 따릅니다: Panther에서 Slack 온보딩 완료 이 과정을 완료합니다.

Panther에서 Slack 온보딩을 완료합니다

  1. Panther Console로 돌아갑니다.

  2. "자격 증명 설정" 페이지에서 Slack의 Client ID를 Client ID 필드에 붙여넣고, Slack의 Client Secret을 다음에 붙여넣습니다: Client Secret 필드.

  3. 클릭합니다 설정.

  4. 클릭합니다 소스 저장.

  5. 다음 페이지에서 설정 확인 화면에서 다음을 클릭합니다: 액세스 허용.

    • 앱을 설치하기 위해 Slack 페이지로 리디렉션됩니다.

    • Audit Logs의 경우, 반드시 다음에 설치하세요: Enterprise 조직아닌 특정 워크스페이스가 아니라!

  6. 클릭합니다 허용합니다.

  7. Panther Console에서 다음을 클릭합니다: 설정. 성공 화면으로 이동합니다:

    The success screen reads, "Everything looks good! Panther will now automatically pull & process logs from your account"
    • 선택적으로 하나 이상의 디택션 팩.

    • 다음 이벤트가 처리되지 않으면 알러트를 발생시키기 설정의 기본값은 . 일정 시간 후 로그 소스에서 데이터 흐름이 중단되면 알러트를 받게 되므로 이 설정을 켠 상태로 두는 것을 권장합니다. 시간 범위는 구성 가능하며 기본값은 24시간입니다.

      The "Trigger an alert when no events are processed" toggle is set to YES. The "How long should Panther wait before it sends you an alert that no events have been processed" setting is set to 1 Day

Panther가 만든 탐지

Panther의 내장 GitHub의 panther-analysis에 있는 Slack 규칙을 참조하세요..

지원되는 로그 유형

Slack.AccessLogs

Slack 워크스페이스의 사용자에 대한 액세스 로그. 참고: Slack의 속도 제한으로 인해 Panther는 사용자, 액세스 위치 또는 액세스 기기가 새로워진 이벤트만 가져옵니다. Panther는 이벤트의 `date_last`, `count` 필드를 업데이트하지 않습니다. date_last, count 이벤트의 필드.'

참조: 액세스 로그에 대한 Slack 문서.

Slack.AuditLogs

Slack 감사 로그는 Enterprise 조직에서 사용자가 수행하는 작업을 보여줍니다.

참조: 감사 로그에 대한 Slack 문서.

Slack.IntegrationLogs

통합이 추가, 수정 및 제거될 때를 포함한 팀의 통합 활동 로그.

참조: 통합 로그에 대한 Slack 문서.

마지막 업데이트

도움이 되었나요?