Windows 이벤트 로그
Windows 이벤트 로그를 HTTPS로 Panther에 직접 스트리밍하세요
개요
Panther는 다음을 통해 Windows 이벤트 로그 수집을 지원합니다 HTTP 소스로 전달된 후에, Fluent Bit.
Windows 이벤트 로그를 Panther에 온보딩하는 방법
1단계: Panther에서 새 Windows 이벤트 로그 소스 생성
Panther 콘솔의 왼쪽 탐색 바에서 클릭하세요 구성 > 로그 소스.
를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 새로 만들기.
“Windows Event Logs”를 검색한 다음 해당 타일을 클릭하세요.
슬라이드 아웃 패널에서 전송 메커니즘 우측 상단의 드롭다운은 미리 채워진 상태일 것입니다 HTTP 옵션.
를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 설정 시작.

Panther의 HTTP 소스 구성에 대한 지침을 따르세요5단계부터 시작하여.
설정할 때 인증 방법 소스에 대해, 우리는 공유 비밀(Shared Secret).
이 소스로 전송된 페이로드는 다음의 적용을 받습니다 모든 HTTP 소스에 대한 페이로드 요구사항.
HTTP 소스를 생성한 후 Panther 콘솔은 HTTP 소스 URL을 표시합니다. 다음 단계에서 필요하니 이 값을 안전한 위치에 보관하세요.
2단계: Windows에서 Fluent Bit 구성
다음을 따르세요 Fluent Bit 시작 안내 Fluent Bit를 서비스로 설치하려면.
생성하세요 Fluent Bit 구성 파일에도 존재할 것입니다. 자세한 내용은 아래 예제들 시스템 및 보안 로그 스트리밍 또는 Sysmon 로그 스트리밍 구성 방법에 대한 지침.
다음을 사용해야 합니다
winevtlog. 다른 모듈은 더 이상 권장되지 않으며 작동하지 않습니다.Windows Server 2012를 사용 중인 경우,
Use_ANSI True가 필요할 수 있습니다.1단계에서 다음을 선택한 경우 JSON HTTP 소스의 샘플 이벤트 붙여넣기에서,
OUTPUT섹션에, 다음을 제공하세요Format값으로json_lines.
Fluent Bit을 시작하고 새 구성 파일의 경로를 전달하세요.
기계가 시작될 때마다 Fluent Bit을 데몬으로 실행하려면 다음을 따르세요 Windows 서비스 지침.
Fluent Bit 구성 파일 예제
시스템 및 보안 로그 수집
Fluent Bit 구성 파일에 다음을 구성하세요:
[INPUT]변수:Channels: 이를 다음으로 설정하세요
System,Security
[OUTPUT]변수:호스트: Panther URL을 입력하세요.
예:
logs.instance-name.runpanther.net
URI: HTTP Source 수집 URL의 끝부분(이 프로세스의 1단계에서 생성된)을 입력하세요. 이것은로 시작합니다
/http/.예:
/http/cb015ee4-543c-4489-9f4b-testaa16d7a
헤더: Panther 콘솔에서 1단계에서 HTTP 소스를 구성할 때 생성한 헤더 이름과 생성한 시크릿을 입력하세요.
이름: 다음으로 설정
http.TLS: 다음으로 설정
켜기.포트: 다음으로 설정
443.
Sysmon 로그 수집
구성
sysmon.exe다음을 따라 SwiftOnSecurity의 가이드.이 프로세스는 Fluent Bit이 Panther로 전송할 Windows 이벤트 로그를 생성합니다.
Fluent Bit 구성 파일에 다음을 구성하세요:
[INPUT]변수:Channels: 이를 다음으로 설정하세요
Microsoft-Windows-Sysmon/Operational
[OUTPUT]변수:호스트: Panther URL을 입력하세요.
예:
logs.instance-name.runpanther.net
URI: HTTP Source 수집 URL의 끝부분(이 프로세스의 1단계에서 생성된)을 입력하세요. 이것은로 시작합니다
/http/.예:
/http/cb015ee4-543c-4489-9f4b-testaa16d7a
헤더: Panther 콘솔에서 1단계에서 HTTP 소스를 구성할 때 생성한 헤더 이름과 생성한 시크릿을 입력하세요.
이름: 다음으로 설정
http.TLS: 다음으로 설정
켜기.포트: 다음으로 설정
443.
지원되는 로그 유형
Windows.EventLogs
마지막 업데이트
도움이 되었나요?

