Windows 이벤트 로그

Windows 이벤트 로그를 HTTPS로 Panther에 직접 스트리밍하세요

개요

Panther는 다음을 통해 Windows 이벤트 로그 수집을 지원합니다 HTTP 소스로 전달된 후에, Fluent Bit.arrow-up-right

Windows 이벤트 로그를 Panther에 온보딩하는 방법

1단계: Panther에서 새 Windows 이벤트 로그 소스 생성

  1. Panther 콘솔의 왼쪽 탐색 바에서 클릭하세요 구성 > 로그 소스.

  2. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 새로 만들기.

  3. “Windows Event Logs”를 검색한 다음 해당 타일을 클릭하세요.

    • 슬라이드 아웃 패널에서 전송 메커니즘 우측 상단의 드롭다운은 미리 채워진 상태일 것입니다 HTTP 옵션.

  4. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 설정 시작. On the new log source setup page, the Windows Event Logs tile has been selected, and a slide out panel is shown. In the Transport Mechanism dropdown field, HTTP is selected. To its right is a Start Setup button.

  5. Panther의 HTTP 소스 구성에 대한 지침을 따르세요5단계부터 시작하여.

HTTP 소스를 생성한 후 Panther 콘솔은 HTTP 소스 URL을 표시합니다. 다음 단계에서 필요하니 이 값을 안전한 위치에 보관하세요.

2단계: Windows에서 Fluent Bit 구성

  1. 다음을 따르세요 Fluent Bit 시작 안내arrow-up-right Fluent Bit를 서비스로 설치하려면.

  2. 생성하세요 Fluent Bit 구성 파일arrow-up-right에도 존재할 것입니다. 자세한 내용은 아래 예제들 시스템 및 보안 로그 스트리밍 또는 Sysmon 로그 스트리밍 구성 방법에 대한 지침.

    • 다음을 사용해야 합니다 winevtlog. 다른 모듈은 더 이상 권장되지 않으며 작동하지 않습니다.

    • Windows Server 2012를 사용 중인 경우, Use_ANSI True 가 필요할 수 있습니다.

    • 1단계에서 다음을 선택한 경우 JSON HTTP 소스의 샘플 이벤트 붙여넣기에서, OUTPUT 섹션에, 다음을 제공하세요 Format 값으로 json_lines.

  3. Fluent Bit을 시작하고 새 구성 파일의 경로를 전달하세요.

Fluent Bit 구성 파일 예제

시스템 및 보안 로그 수집

Fluent Bit 구성 파일에 다음을 구성하세요:

  • [INPUT] 변수:

    • Channels: 이를 다음으로 설정하세요 System,Security

  • [OUTPUT] 변수:

    • 호스트: Panther URL을 입력하세요.

      • 예: logs.instance-name.runpanther.net

    • URI: HTTP Source 수집 URL의 끝부분(이 프로세스의 1단계에서 생성된)을 입력하세요. 이것은로 시작합니다 /http/.

      • 예: /http/cb015ee4-543c-4489-9f4b-testaa16d7a

    • 헤더: Panther 콘솔에서 1단계에서 HTTP 소스를 구성할 때 생성한 헤더 이름과 생성한 시크릿을 입력하세요.

    • 이름: 다음으로 설정 http.

    • TLS: 다음으로 설정 켜기.

    • 포트: 다음으로 설정 443.

지원되는 로그 유형

Windows.EventLogs

마지막 업데이트

도움이 되었나요?