> For the complete documentation index, see [llms.txt](https://docs.panther.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.panther.com/ko/data-onboarding/supported-logs/upwind.md).

# Upwind 로그

## 개요

Panther는 수집을 지원합니다 [Upwind](https://www.upwind.io/) Panther의 HTTP 엔드포인트에 이벤트를 게시하도록 Upwind 웹훅을 구성하여 로그를 전송합니다.

Upwind는 런타임에서 작동하는 클라우드 네이티브 애플리케이션 보호 플랫폼(CNAPP)을 제공하는 클라우드 보안 회사입니다. 클라우드 배포, 애플리케이션 및 인프라를 “내부에서 외부로” 가시화하여 팀이 위험(예: 잘못된 구성, 취약점, 위협 행위)을 실시간으로 식별하고 방지하도록 지원합니다.

## Upwind 로그를 Panther에 온보딩하는 방법

### 1단계: Panther에서 새 Upwind 소스 생성

1. Panther Console의 왼쪽 탐색 모음에서 클릭 **로그 소스.**
2. 클릭합니다 **새로 만들기**.
3. “Upwind”를 검색한 후 해당 타일을 클릭합니다.
4. 오른쪽 상단에서 다음을 클릭하세요: **설정 시작**.
5. Panther의 [HTTP 소스 구성 지침을 따르세요](/ko/data-onboarding/data-transports/http.md#how-to-set-up-an-http-log-source-in-panther), 5단계부터 시작합니다.
   * 설정할 때 **인증 방식**, 다음을 사용해야 합니다 **Bearer**.
   * 이 소스로 전송되는 페이로드는 [모든 HTTP 소스의 페이로드 요구사항](/ko/data-onboarding/data-transports/http.md#payload-requirements).
   * HTTP 엔드포인트 생성이 완료될 때까지 다음 단계로 진행하지 마세요.

### 2단계: Upwind에서 웹훅 구성

이전 단계에서 생성한 HTTP 엔드포인트를 사용하여 새 웹훅을 구성하려면:

1. 귀하의 [Upwind 관리 콘솔](https://console.upwind.io/).
2. 왼쪽 하단에서 다음을 클릭합니다 **구성 요소**.
3. 다음 타일을 클릭하세요: **Integrations** 탭.
4. 아래 **모니터링 및 로깅**, 다음에서 **Custom Webhook** 타일을 클릭하세요: **세부 정보 보기**.
5. 클릭합니다 **사용자 지정 웹훅 생성**.
6. 다음 페이지에서 **사용자 지정 웹훅 생성** 페이지에서 양식을 작성합니다:
   * **웹훅 이름**: 다음과 같이 설명적인 이름을 입력합니다 `Panther 수집 웹훅`.
   * **URL**: 1단계에서 생성한 HTTP 엔드포인트를 붙여넣습니다.
   * **인증 유형**: 선택 **Bearer 토큰**.
     * 다음 **값** 필드에 1단계에서 Panther에서 사용한 베어러 토큰을 붙여넣습니다.<br>

       <figure><img src="/files/003d182fa8ac67987fbfb48385b8d357f3711193" alt="" width="563"><figcaption></figcaption></figure>
7. 클릭합니다 **테스트 및 저장**.

### 3단계: Upwind에서 워크플로 정의

이전 단계에서 생성한 웹훅을 사용하여 워크플로를 정의하려면:

1. 다음의 왼쪽 하단에서 [Upwind 관리 콘솔](https://console.upwind.io/), 다음을 클릭하세요. **구성 요소**.
2. 다음 타일을 클릭하세요: **워크플로** 탭.
3. 클릭합니다 **워크플로 생성**.
4. 다음 **워크플로 이름** 필드에 사용자 지정 워크플로 이름을 입력합니다. 예: `Panther 워크플로`.
5. 다음 **워크플로 트리거** 상자에서 더하기 기호를 클릭한 다음, 다음 옵션 중 하나를 선택합니다.\ <img src="/files/12017145dfd5b988a1678397d8e63dd4b61d710c" alt="image2.png" data-size="original"><br>

   <div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>아래의 두 트리거를 모두 사용하려면 Upwind에서 워크플로를 두 개 생성해야 합니다.</p></div>

   * **새 디택션이 발견된 경우**: 이 워크플로는 지정된 심각도 중 하나에 해당하는 디택션이 생성될 때만 트리거됩니다.

     * 하나 이상의 디택션 심각도(심각, 높음, 중간 및/또는 낮음)를 선택합니다.

     ![](/files/83d19aa0c8f5193185aaa7ae86c0c962a75da0eb)
   * **새 이벤트가 발견된 경우**: 이 워크플로는 지정된 카테고리 중 하나에 해당하는 이벤트가 발견될 때만 트리거됩니다.

     * 하나 이상의 이벤트 카테고리(네트워크, API 보안, 프로세스, Kubernetes 감사 로그, CloudTrail 로그, 클라우드 스캐너, 파일, 시스템 콜, 기준선 및/또는 Azure 활동 로그)를 선택합니다.

     ![](/files/79c9eaacbaa05d49dc73be4890565168afb434dc)
6. (선택 사항) 워크플로가 트리거되기 위해 통과해야 하는 필터를 추가하려면, **워크플로 선택기(선택 사항)** 상자에서 더하기 기호를 클릭한 다음 **+ 선택기 추가**.\
   ![image4.png](/files/0225c735b51e8545e38d5eb3b297d564a04bb0ba)
   1. 다음 옵션에서 속성을 선택합니다:
      * **클라우드 계정**: Upwind에 연결한 클라우드 계정
      * **리소스 이름**: 특정 리소스 이름
      * **리소스 종류**: 특정 리소스 유형
   2. 선택한 속성을 기준으로 값을 선택합니다.

      \
      ![image6.png](/files/f14ed298d5c767ce27b366697ff322af970f6015)
7. 워크플로 작업 구성:
   1. 다음 **워크플로 작업** 상자에서 더하기 기호를 클릭합니다.
   2. 클릭합니다 **사용자 지정 웹훅으로 전송**.
   3. 다음 **웹훅 선택** 드롭다운에서 2단계에서 정의한 Panther 웹훅을 선택합니다.
8. 클릭합니다 **저장**.

## 지원되는 로그 유형

### Upwind.디택션

트리거(정책 위반) 및 연결된 리소스와 관련된 속성 등의 포괄적인 세부 정보에 대한 액세스를 제공합니다.

자세한 내용은 다음을 참조하세요 [Upwind 디택션 개요](https://docs.upwind.io/threats/detections/overview) 페이지.

```yaml
스키마: Upwind.디택션
설명: Upwind 플랫폼에서 생성된 구조화된 보안 디택션 레코드로, 클라우드 환경의 상황별 위협 인텔리전스, 리소스 메타데이터, 심각도 분류, MITRE ATT&CK 매핑 및 정책 트리거 이벤트 세부 정보를 포함합니다.
참조 URL: https://docs.upwind.io/restapi/v1/get-threat-디택션
필드:
  - 이름: category
    설명: 이 디택션의 카테고리입니다.
    필수: true
    유형: string
  - 이름: description
    설명: 이 디택션에 대한 자세한 설명입니다.
    유형: string
  - 이름: first_seen_time
    설명: 이 디택션이 처음 발견된 타임스탬프입니다.
    필수: true
    유형: timestamp
    시간 형식:
      - rfc3339
  - 이름: id
    설명: 이 디택션의 고유 식별자입니다.
    필수: true
    유형: string
  - 이름: last_seen_time
    설명: 이 디택션이 마지막으로 발견된 타임스탬프입니다.
    필수: true
    이벤트 시간 여부: true
    유형: timestamp
    시간 형식:
      - rfc3339
  - 이름: links
    설명: 콘솔 URL 등 이 디택션과 연결된 관련 링크 목록입니다.
    유형: array
    요소:
      유형: object
      필드:
        - 이름: href
          설명: 관련 리소스의 URL입니다.
          유형: string
          지표:
            - url
        - 이름: rel
          설명: 링크의 관계 유형입니다.
          유형: string
  - 이름: mitre_attacks
    설명: 이 디택션과 관련된 MITRE ATT&CK 프레임워크 정보입니다.
    유형: array
    요소:
      유형: object
      필드:
        - 이름: links
          설명: MITRE 공격 설명을 가리키는 링크입니다.
          유형: array
          요소:
            유형: object
            필드:
              - 이름: href
                설명: 자세한 MITRE ATT&CK 정보로 연결되는 URL입니다.
                유형: string
              - 이름: rel
                설명: 링크의 관계 유형입니다.
                유형: string
        - 이름: tactic_id
          설명: 전술의 고유 식별자입니다.
          유형: string
        - 이름: tactic_name
          설명: 전술의 이름입니다.
          유형: string
        - 이름: technique_id
          설명: 기술의 고유 식별자입니다.
          유형: string
          지표:
            - mitre_attack_technique
        - 이름: technique_name
          설명: 기술의 이름입니다.
          유형: string
  - 이름: occurrence_count
    설명: 이 디택션의 발생 횟수입니다.
    필수: true
    유형: bigint
  - 이름: resource
    설명: 이 디택션과 연결된 리소스입니다.
    필수: true
    유형: object
    필드:
      - 이름: cloud_account_id
        설명: 이 리소스와 연결된 클라우드 계정의 고유 식별자입니다.
        유형: string
        지표:
          - aws_account_id
      - 이름: cloud_account_name
        설명: 이 리소스와 연결된 클라우드 계정의 이름입니다.
        유형: string
      - 이름: cloud_account_tags
        설명: 리소스가 속한 클라우드 계정과 연결된 태그 목록입니다.
        유형: array
        요소:
          유형: object
          필드:
            - 이름: key
              설명: 태그 키입니다.
              유형: string
            - 이름: value
              설명: 태그 값입니다.
              유형: string
      - 이름: cloud_provider
        설명: 이 리소스의 클라우드 제공업체입니다.
        유형: string
      - 이름: cluster_id
        설명: 이 리소스와 연결된 클러스터의 고유 식별자입니다.
        유형: string
      - 이름: external_id
        설명: 이 리소스의 외부 고유 식별자입니다.
        유형: string
        지표:
          - trace_id
      - 이름: id
        설명: 이 리소스의 고유 식별자입니다.
        유형: string
      - 이름: internet_exposure
        설명: 인터넷 트래픽에 대한 리소스 노출 정보입니다.
        유형: object
        필드:
          - 이름: ingress
            설명: 리소스의 수신 인터넷 연결 통신 활동에 대한 정보입니다.
            유형: object
            필드:
              - 이름: active_communication
                설명: 인터넷에서 리소스로의 활성 수신 통신이 있는지 여부를 나타내는 표시기입니다.
                유형: boolean
      - 이름: name
        설명: 이 리소스의 이름입니다.
        유형: string
      - 이름: namespace
        설명: 이 리소스가 위치한 네임스페이스입니다.
        유형: string
      - 이름: region
        설명: 이 리소스가 위치한 리전입니다.
        유형: string
      - 이름: risk_categories
        유형: array
        요소:
          유형: string
      - 이름: type
        설명: 이 리소스의 유형입니다.
        유형: string
      - 이름: upwind_asset_id
        설명: 이 리소스의 Upwind 자산 식별자입니다.
        유형: string
  - 이름: severity
    설명: 이 디택션의 심각도 수준입니다.
    유형: string
  - 이름: status
    설명: 이 디택션의 상태입니다.
    유형: string
  - 이름: title
    설명: 이 디택션의 제목입니다.
    필수: true
    유형: string
  - 이름: triggers
    설명: 이 디택션과 연결된 트리거 목록입니다. 각 트리거는 이 디택션을 유발한 정책 위반을 나타냅니다. 정책 식별자와 위반 관련 이벤트 목록으로 구성됩니다.
    유형: array
    요소:
      유형: object
      필드:
        - 이름: events
          설명: 이벤트 요약 목록입니다.
          유형: array
          요소:
            유형: object
            필드:
              - 이름: data
                설명: 디택션 트리거와 연결된 구조화된 이벤트별 데이터입니다.
                유형: object
                필드:
                  - 이름: command
                    설명: 이 이벤트와 관련하여 실행된 명령입니다.
                    유형: string
                  - 이름: description
                    설명: 이벤트별 데이터에 대한 자세한 설명입니다.
                    유형: string
                  - 이름: execution_count
                    설명: 연결된 명령 또는 활동이 실행된 횟수입니다.
                    유형: bigint
                  - 이름: last_process_tree
                    설명: 이벤트와 관련하여 가장 최근에 관찰된 프로세스 실행 트리입니다.
                    유형: array
                    요소:
                      유형: object
                      필드:
                        - 이름: command
                          설명: 프로세스를 시작하는 데 사용된 전체 명령줄입니다.
                          유형: string
                        - 이름: host_parent_process_id
                          설명: 호스트에서 부모 프로세스의 식별자입니다.
                          유형: bigint
                        - 이름: host_process_id
                          설명: 호스트에서 프로세스의 식별자입니다.
                          유형: bigint
                        - 이름: name
                          설명: 프로세스의 이름입니다.
                          유형: string
                        - 이름: start_time
                          설명: 프로세스가 시작된 타임스탬프입니다.
                          유형: timestamp
                          시간 형식:
                            - rfc3339
                  - 이름: name
                    설명: 이 이벤트 데이터와 연결된 이름입니다.
                    유형: string
                  - 이름: pattern
                    설명: 일치한 디택션 패턴입니다.
                    유형: string
                  - 이름: status
                    설명: 이벤트별 평가의 상태입니다.
                    유형: string
                  - name: user_name
                    설명: 이벤트 활동과 연결된 사용자 이름입니다.
                    유형: string
                    지표:
                      - username
                  - 이름: validation
                    설명: 디택션과 관련된 검증 검사 또는 평가 결과 목록입니다.
                    유형: array
                    요소:
                      유형: string
              - 이름: description
                설명: 이 이벤트의 설명입니다.
                유형: string
              - 이름: endpointId
                설명: 이벤트가 발생한 엔드포인트의 식별자입니다.
                유형: string
              - 이름: initiator
                설명: 이벤트를 시작한 엔터티에 대한 정보입니다.
                유형: object
                필드:
                  - 이름: accessKeyId
                    설명: 시작자가 사용한 액세스 키 ID입니다.
                    유형: string
                  - name: accountId
                    설명: 시작자의 클라우드 계정 ID입니다.
                    유형: string
                  - 이름: arn
                    설명: 시작자의 Amazon 리소스 이름(ARN)입니다.
                    유형: string
                    지표:
                      - aws_arn
                  - 이름: name
                    설명: 시작 엔터티의 이름입니다.
                    유형: string
                  - 이름: principalId
                    설명: 시작자의 보안 주체 식별자입니다.
                    유형: string
                  - 이름: type
                    설명: 시작 엔터티의 유형입니다.
                    유형: string
                  - 이름: userName
                    설명: 시작자의 사용자 이름입니다.
                    유형: string
                    지표:
                      - username
              - 이름: timestamp
                설명: 이벤트가 발생한 타임스탬프입니다.
                유형: timestamp
                시간 형식:
                  - rfc3339
              - 이름: type
                설명: 이벤트 유형입니다.
                유형: string
        - 이름: policy_id
          설명: 정책의 고유 식별자입니다.
          유형: string
        - 이름: policy_name
          설명: 정책의 이름입니다.
          유형: string
  - 이름: type
    설명: 디택션의 유형입니다.
    필수: true
    유형: string
  - 이름: upwind_console_link
    설명: Upwind 콘솔에서 이 디택션을 보기 위한 직접 URL 링크입니다.
    유형: string
    지표:
      - url

```


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.panther.com/ko/data-onboarding/supported-logs/upwind.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
