For the complete documentation index, see llms.txt. This page is also available as Markdown.

Zscaler ZPA

ZPA 로그를 Panther 콘솔에 연결

개요

Panther는 수집을 지원합니다 Zscaler HTTP 또는 AWS S3 Data Transport 소스를 사용하여 Private Access (ZPA) 로그를 수집합니다. 다음 ZPA 로그 유형을 지원합니다:

Zscaler ZPA 로그를 Panther에 온보딩하는 방법

Panther에서 ZPA 로그를 수집하려면 Panther에 로그 소스를 만든 다음 App Connector와 Log Receiver를 구성합니다.

사전 요구 사항

  • Zscaler ZPA 콘솔에 액세스할 권한이 있어야 합니다.

1단계: Panther에서 Zscaler ZPA 소스 설정

  1. Panther Console의 왼쪽 탐색 모음에서 로그 소스.

  2. 오른쪽 상단에서 클릭합니다 새로 만들기.

  3. "Zscaler ZPA"를 검색한 다음 해당 타일을 클릭합니다.

  4. 다음 전송 메커니즘 슬라이드아웃 패널의 드롭다운에서 다음을 선택합니다 데이터 전송 이 통합에 사용할 방법: AWS S3 버킷 또는 HTTP.

    • 이 선택은 로그를 전달하도록 Log Receiver를 구성하는 방식에 따라 달라집니다( 3단계)—Panther HTTP 엔드포인트로 전달하거나, Panther가 나중에 가져오는 환경의 S3 버킷으로 전달할 수 있습니다.

      An arrow is drawn from a tile labeled "Zscaler ZPA" to a dropdown field called "Transport Mechanism" with an "AWS S3 Bucket" value populated. In the right-hand corner is a Start Setup button.
  5. 클릭합니다 설정 시작.

  6. 선택한 Data Transport 방법을 구성하려면 Panther의 지침을 따르세요:

2단계: ZPA에서 App Connector를 생성하고 배포

이미 기존 Zscaler 인프라의 일부로 App Connector를 배포했다면 이를 사용하여 Panther로 로그를 전달할 수도 있습니다. 이 경우 이 단계는 건너뛸 수 있습니다.

생성 및 배포하려면 App Connector:

  1. Zscaler App Connector 구성 문서.

  2. 다음에 App Connector를 배포하세요 지원되는 플랫폼 다음의 관련 가이드를 따라 원하는 플랫폼에 지원되는 플랫폼용 App Connector 배포 가이드.

ZPA 콘솔에서 다음으로 이동하여 App Connector 인스턴스의 상태를 모니터링할 수 있습니다 Configuration & Control > Private Infrastructure > App Connectors.

An "App Connectors" tab is shown. A table with various columns is visible, e.g., Name, Manager Version, Current Software Version.

3단계: 하나 이상의 Log Receiver 구성

Log Receiver는 App Connector에서 ZPA 로그가 포함된 TCP 트래픽을 수신한 다음 Panther의 HTTP 또는 S3 로그 소스로 전달할 수 있는 모든 저장 위치입니다.

Log Receiver로 Fluent Bit를 사용하는 것이 권장되지만, 필요에 따라 다른 Log Receiver를 사용할 수 있습니다. 아래 지침은 Fluent Bit를 사용한다고 가정합니다.

3.1단계: Fluent Bit 서비스 배포

Data Transport로 HTTP를 사용하는 경우:

  • 다음을 따르세요. Fluent Bit 온보딩 가이드 Panther 문서에서 1단계와 2단계를 건너뜁니다. (이미 생성한 ZPA HTTP 소스를 사용합니다.)

    • 다음 [INPUT] 변수:

      • 이름: 이를 다음으로 설정하세요 tcp

      • Listen: 다음으로 설정 0.0.0.0

      • Tag: 다음으로 설정 tcp_log

      • Port: 원하는 포트로 설정하세요

      • Format: 다음으로 설정 none

      다음 항목을 추가하여 TCP 입력에 대해 TLS를 선택적으로 활성화할 수 있습니다 [INPUT] 변수:

      • tls: 에서

      • tls.verify: 에서

      • tls.key_file: {tls_key_path}

      • tls.cert_file: {certificate_path}

완성된 구성 파일은 다음과 비슷해야 합니다 Fluent Bit Configuration Examples의 Panther HTTP 소스 예제.

Data Transport로 S3를 사용하는 경우:

3.2단계: ZPA에서 하나 이상의 Log Receiver 구성

Panther로 전달하려는 각 로그 유형마다 별도의 Log Receiver를 만들어야 합니다. (이 모든 로그 유형에 대해 Panther에서 동일한 Fluent Bit 인스턴스와 로그 소스 [HTTP 엔드포인트 또는 S3 버킷]를 사용할 수 있습니다.)

  • Panther에서 수집하려는 각 로그 유형에 대해 Zscaler의 지침을 따라 Log Receiver를 추가하세요 Log Receiver 구성 문서를 참고하세요. 다음 입력 지침에 유의하세요:

    • 다음 페이지에서 Log Receiver 탭:

      • 도메인 또는 IP 주소: Fluent Bit 서비스의 도메인 또는 IP를 입력하세요.

      • TCP 포트: Fluent Bit 서비스가 실행 중인 포트를 입력하세요.

      • TLS 암호화: 선택 활성화됨 Fluent Bit 입력으로 전송되는 데이터에 TLS 암호화가 필요하고, 이전 단계의 Fluent Bit 구성 파일에서 이를 활성화한 경우.

    An "Add Log Receiver" pop-up modal is shown. It contains various form fields, such as "Name," "Description," and "Domain or IP Address."

지원되는 로그 유형

Zscaler.ZPA.AuditLog

Audit log는 로그인, 로그아웃, 리소스 작업(생성 및 업데이트 등)과 같은 ZPA 콘솔의 주요 이벤트를 기록합니다. Audit log는 주로 잠재적으로 의심스러운 활동을 조사하거나 오류를 진단 및 문제 해결하는 데 사용됩니다.

참고:

Zscaler.ZPA.UserActivity

User Activity log는 사용자가 ZPA 서비스를 통해 내부 애플리케이션에 액세스할 때 수행한 다양한 활동을 캡처하고 기록합니다. User Activity log는 무단 액세스 시도를 조사하고, 규정 준수 모니터링을 수행하며, 비정상적인 애플리케이션 액세스 패턴을 식별하는 데 사용할 수 있습니다.

참조: User Activity 로그 형식

Zscaler.ZPA.UserStatus

User Status log는 ZPA 환경 내 사용자 연결 및 상태에 대한 자세한 정보를 제공합니다. 이는 사용자의 실시간 액세스 동작을 모니터링하고, 연결 문제를 진단하며, 사용자 관점에서 전체 시스템 상태를 추적하는 데 도움이 됩니다.

참조: User Status 로그 형식

Zscaler.ZPA.AppConnectorStatus

App Connector Status 로그는 App Connector의 상태, 상태 정보 및 운영 동작에 대한 자세한 정보를 제공합니다. 이러한 로그를 모니터링하면 관리자가 App Connector가 효율적으로 작동하는지 확인하고, 문제를 해결하고, 서비스 안정성을 유지하며, 공격이나 애플리케이션 오용과 같은 잠재적 보안 사고를 탐지하는 데 도움이 됩니다.

참조: App Connector Status 로그의 형식

Zscaler.ZPA.AppConnectorMetrics

App Connector Metrics 로그는 App Connector의 운영 상태와 성능에 대한 자세한 정보를 제공합니다. 이러한 로그를 모니터링하면 관리자가 리소스 고갈(예: DDoS 공격), 무단 액세스, 데이터 유출 시도, 손상된 커넥터와 같은 주요 보안 사례를 진단하는 데 도움이 됩니다.

참조: App Connector Metrics 로그의 형식

마지막 업데이트

도움이 되었나요?