For the complete documentation index, see llms.txt. This page is also available as Markdown.

Wiz API

Panther는 Wiz API에서 로그를 직접 가져오는 것을 지원합니다

개요

Panther는 가져올 수 있습니다 Wiz 감사, 이슈, 및 취약점 발견 다음을 쿼리하여 로그를 Wiz API.

다양한 유형의 Wiz 로그를 수집하려면 추가로 또는 대신 다음을 사용할 수 있습니다 Wiz Webhook 통합. 이 통합을 통해 제공되는 Wiz.Issues 이벤트와 다음을 통해 제공되는 Wiz.IssuesWebhook 이벤트는 Wiz API 통합 약간 다릅니다.

Wiz 로그를 Panther에 온보딩하는 방법

사전 요구 사항

  • 이 통합을 설정하는 사용자는 Wiz 테넌트에 액세스할 수 있어야 하며 서비스 계정을 생성할 수 있는 권한이 있는 Wiz 역할을 보유해야 합니다(예: Global Admin).

1단계: Wiz API 엔드포인트 URL 가져오기

Wiz GraphQL API에는 단일 엔드포인트가 있습니다(https://api.<TENANT_DATA_CENTER>.app.wiz.io/graphql), 여기서 <TENANT_DATA_CENTER> 는 테넌트가 위치한 Wiz 지역 데이터 센터를 나타냅니다. 예: us1, us2, eu1 또는 eu2. 엔드포인트는 수행 중인 작업과 관계없이 동일합니다.

GraphQL 엔드포인트를 가져오려면:

  1. Wiz 콘솔의 오른쪽 상단에서 사용자 아이콘 > 사용자 설정 (또는 이 직접 링크).

  2. 왼쪽에서 다음을 클릭합니다. 테넌트 (또는 이 직접 링크).

  3. 다음을 복사합니다. API 엔드포인트 URL 을 복사해 안전한 위치에 저장하세요. 다음 단계에서 필요합니다.

2단계: Wiz에서 서비스 계정 만들기

  1. Wiz 대시보드에서 다음으로 이동합니다. 설정 > 액세스 관리 > 서비스 계정.

  2. 클릭합니다 서비스 계정 추가.

  3. 다음 새 서비스 계정 양식에서 다음 필드를 채웁니다:

    • 이름: 서비스 계정에 대한 설명이 포함된 이름을 입력합니다. 예: Panther Integration.

    • 유형: 선택 사용자 지정 통합(GraphQL API).

    • 프로젝트 (선택 사항): 이 서비스 계정이 액세스할 하나 이상의 프로젝트를 선택합니다.

      • 하나 이상의 프로젝트를 선택하면 다음을 쿼리할 수 없습니다 감사 로그.

    • API 범위:

      • 선택 read:resources.

      • 다음에 나열된 범위(들)를 선택합니다. 서비스 계정에 필요한 API 범위 아래 표에서 Panther로 수집할 Wiz 로그 유형에 해당하는 범위를 선택하세요.

  4. 클릭합니다 서비스 계정 추가.

  5. 다음을 복사하고 Client Secret, 나중 단계에서 필요하므로 안전한 위치에 저장하세요. 이 단계 이후에는 이 값을 볼 수 없습니다.

  6. 다음을 복사하고 Client ID, 나중 단계에서 필요하므로 안전한 위치에 저장하세요.

서비스 계정에 필요한 API 범위

로그 유형
쿼리에 필요한 범위
참고

admin:audit

이 권한은 하나 이상의 프로젝트 서비스 계정의

read:issues

read:vulnerabilities

3단계: Panther에서 새 Wiz 로그 소스 만들기

  1. Panther Console의 왼쪽 탐색 모음에서 로그 소스.

  2. 클릭합니다 새로 만들기.

  3. "Wiz"를 검색한 다음 해당 타일을 클릭합니다.

  4. 슬라이드아웃 패널의 오른쪽 상단에서 설정 시작.

    A page in the Panther console with the trail Log Sources > Add New Source is shown, with a slide-out panel expanded with the title Wiz. An arrow is drawn to a "Start Setup" button.
  5. 다음 페이지에서 구성 화면에서 양식을 채웁니다:

    • 이름: 소스에 대한 설명이 포함된 이름을 입력합니다. 예: 내 Wiz 로그.

    • 프로젝트 ID (선택 사항): 로그를 가져올 프로젝트의 ID를 입력합니다. 이 필드를 비워 두면 Panther는 모든 프로젝트의 로그를 가져옵니다. Wiz 콘솔에서 특정 프로젝트의 ID를 찾으려면:

      1. 클릭합니다 설정 > 프로젝트.

      2. 프로젝트 행의 오른쪽에서 점 3개 아이콘 > 프로젝트 ID. ID가 클립보드에 복사됩니다.

    • 모니터링할 로그 유형을 선택합니다: 모든 Wiz 로그 유형이 미리 채워집니다.

  6. 클릭합니다 설정.

  7. 다음 페이지에서 자격 증명 설정 페이지에서 양식을 작성하세요:

    • 토큰 URL: Wiz API 토큰 URL을 입력합니다. 이 값은 Wiz 계정의 ID 공급자에 따라 다릅니다:

      • Amazon Cognito: 입력 https://auth.app.wiz.io/oauth/token.

      • Auth0: 입력 https://auth.wiz.io/oauth/token.

        • Wiz는 2022년 12월에 ID 공급자로서의 Auth0 지원을 종료했습니다.

    • API 엔드포인트: 다음을 입력하세요. API 엔드포인트 URL Wiz에서 가져온

    • Client ID: 다음을 입력하세요. Client ID Wiz에서 생성한

    • 클라이언트 시크릿: 다음을 입력합니다 Client Secret Wiz에서 생성한

  8. 클릭합니다 설정. 성공 화면으로 이동합니다:

    The success screen reads, "Everything looks good! Panther will now automatically pull & process logs from your account"
    • 선택적으로 하나 이상의 디택션 팩.

    • 다음 이벤트가 처리되지 않으면 알러트를 발생시키기 설정의 기본값은 . 데이터 흐름이 일정 기간 후 로그 소스에서 중단되면 알림을 받게 되므로 이 기능을 활성화한 상태로 두는 것을 권장합니다. 시간 범위는 구성 가능하며 기본값은 24시간입니다.

      The "Trigger an alert when no events are processed" toggle is set to YES. The "How long should Panther wait before it sends you an alert that no events have been processed" setting is set to 1 Day

Panther가 관리하는 디택션

참고 Panther가 관리하는 Wiz용 룰 panther-analysis GitHub 저장소.

지원되는 로그 유형

Wiz.Audit

Audit 로그는 Wiz에서의 로그인, 로그아웃, 사용자 업데이트와 같은 주요 이벤트를 기록합니다. Audit 로그는 주로 의심스러운 활동을 조사하거나 오류를 진단 및 문제 해결하는 데 사용됩니다.

참조: https://win.wiz.io/reference/audit-log

Wiz.Issues

Issues 로그는 취약점 발견 및 보안 사고와 같이 이슈와 관련된 Wiz의 주요 이벤트를 기록합니다. 이는 보안 취약점과 사고를 추적, 관리 및 해결하는 데 사용됩니다.

참조: https://win.wiz.io/reference/issues-query

Wiz.VulnerabilityFinding

Vulnerability Finding 로그는 Wiz에서 탐지된 보안 취약점에 대한 정보를 기록하며, 취약점, 영향을 받는 자산, 해결 단계에 대한 세부 정보를 포함합니다.

참조: https://win.wiz.io/reference/vulnerability-finding

마지막 업데이트

도움이 되었나요?