For the complete documentation index, see llms.txt. This page is also available as Markdown.

Windows 이벤트 로그

Windows 이벤트 로그를 HTTPS를 통해 Panther로 직접 스트리밍하세요

개요

Panther는 Windows Event Logs를 수집하는 것을 지원하며, 이를 위한 HTTP 소스를 통해 전달된 후, Fluent Bit.

Panther에 Windows Event Logs를 온보딩하는 방법

1단계: Panther에서 새 Windows Event Logs 소스 만들기

  1. Panther Console의 왼쪽 탐색 모음에서 클릭 로그 소스.

  2. 클릭합니다 새로 만들기.

  3. “Windows Event Logs”를 검색한 다음 해당 타일을 클릭합니다.

    • 슬라이드아웃 패널에서 전송 메커니즘 오른쪽 상단의 드롭다운에는 다음이 미리 채워집니다 HTTP 옵션.

  4. 클릭합니다 설정 시작. On the new log source setup page, the Windows Event Logs tile has been selected, and a slide out panel is shown. In the Transport Mechanism dropdown field, HTTP is selected. To its right is a Start Setup button.

  5. Panther의 HTTP 소스 구성 지침을 따르세요, 5단계부터 시작합니다.

HTTP 소스를 만든 후 Panther Console에 HTTP Source URL이 표시됩니다. 다음 단계에서 필요하므로 이 값을 안전한 위치에 저장하세요.

2단계: Windows에서 Fluent Bit 구성하기

  1. 다음을 따르세요. Fluent Bit 시작하기 안내 Fluent Bit을 서비스로 설치합니다.

  2. 다음을 생성합니다 Fluent Bit 구성 파일. 다음을 참조하세요: 아래 예시 를 통해 System 및 Security 로그 스트리밍 또는 Sysmon 로그 스트리밍 구성 방법을 확인하세요.

    • 다음을 사용해야 합니다 winevtlog. 다른 모듈은 더 이상 사용되지 않으며 작동하지 않습니다.

    • Windows Server 2012를 사용하는 경우, Use_ANSI True 가 필요할 수 있습니다.

    • 1단계에서 JSON 을 HTTP Source의 스트림 유형에서 OUTPUT 섹션으로 선택한 경우, Format 값으로 json_lines.

  3. 새 구성 파일의 경로를 전달하여 Fluent Bit을 시작합니다.

    • 컴퓨터가 시작될 때마다 Fluent Bit을 데몬으로 실행하려면 다음을 따르세요. Windows Service 지침.

Fluent Bit 구성 파일 예시

System 및 Security Logs 수집

Fluent Bit 구성 파일에서 다음을 구성하세요:

  • [INPUT] 변수:

    • Channels: 다음으로 설정하세요 System,Security

  • [OUTPUT] 변수:

    • 호스트: Panther URL을 입력합니다.

      • 예: logs.instance-name.runpanther.net

    • URI: 이 프로세스의 1단계에서 생성된 HTTP Source 수집 URL의 끝부분을 다음으로 시작하는 값으로 입력합니다 /http/.

      • 예: /http/cb015ee4-543c-4489-9f4b-testaa16d7a

    • 헤더: 1단계에서 Panther Console의 HTTP 소스를 구성할 때 생성한 헤더 이름과 생성한 비밀값을 입력합니다.

    • 이름: 다음으로 설정 http.

    • TLS: 다음으로 설정 켜기.

    • 포트: 다음으로 설정 443.

지원되는 로그 유형

Windows.EventLogs

마지막 업데이트

도움이 되었나요?