> For the complete documentation index, see [llms.txt](https://docs.panther.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.panther.com/ko/detections/panther-managed/content-catalog.md).

# 콘텐츠 카탈로그(베타)

Panther Console에서 개별 Panther 관리 분석 항목을 찾아보고, 설치하고, 업데이트합니다

{% hint style="warning" %}
콘텐츠 카탈로그는 Panther 버전 1.125 기준으로 비공개 베타 상태입니다. 액세스를 요청하려면 Panther 지원 팀에 문의하세요.
{% endhint %}

## 개요

콘텐츠 카탈로그는 Panther Console 내의 페이지로, 개별 Panther 관리형 분석 항목을 검색, 설치 및 업데이트할 수 있습니다. 콘텐츠 카탈로그는 궁극적으로 [디택션 팩](/ko/detections/panther-managed/packs.md) 를 Console에서 Panther 관리형 콘텐츠를 사용하는 기본 방법으로 대체하기 위한 것입니다.

콘텐츠 카탈로그는 앱 스토어와 비슷하게 작동합니다. 콘텐츠 카탈로그를 탐색할 때는 설치할 수 있지만 아직 사용자 환경에는 존재하지 않는 콘텐츠를 보고 있는 것입니다. 항목을 클릭하면 **설치** 항목을 클릭하면 Panther는 해당 항목의 복사본을 사용자의 Panther 인스턴스에 생성하며, 그 복사본은 전적으로 사용자가 소유하게 됩니다. 그 시점부터는 사용자 지정 디택션에서와 마찬가지로 핵심 로직을 포함한 항목의 모든 부분을 편집할 수 있습니다. Panther는 계속해서 해당 항목의 원래 버전을 추적하며, 새 버전이 출시되면 콘텐츠 카탈로그가 설치된 복사본에 대한 업데이트를 표시합니다.

콘텐츠 카탈로그는 다음과 같은 Panther 관리형 항목 유형을 지원합니다:

* 규칙, 예약 규칙 및 상관관계 규칙
* 정책
* 전역 도우미
* 데이터 모델
* 보강
* 저장된 쿼리 및 예약된 쿼리

콘텐츠 카탈로그에는 두 개의 탭이 있습니다:

* **찾아보기**: 설치할 수 있는 모든 Panther 관리형 항목을 나열합니다.
* **설치됨**: 사용자가 설치한 항목을 나열하고, 그중 어떤 항목에 업데이트가 उपलब्ध한지 표시합니다.

## 콘텐츠 카탈로그와 디택션 팩 비교

콘텐츠 카탈로그와 [디택션 팩](/ko/detections/panther-managed/packs.md) 은 Panther Console에서 Panther 관리형 콘텐츠를 사용하는 두 가지 서로 다른 방법입니다. 이 둘의 가장 중요한 차이점은 설치된 항목의 소유권입니다.

디택션 팩을 활성화하면 Panther가 해당 팩의 디택션을 소유합니다. 편집할 수 있는 것은 제한된 일부 필드뿐입니다—`Enabled`/`사용 안 함`, `심각도`, `중복 제거 기간`, `이벤트 임계값`, `대상 재정의`, 그리고 `런북`—그리고 Panther Console에서는 핵심 디택션 로직(Python, YAML 및 단위 테스트)이 읽기 전용입니다. 팩 안에 있는 디택션의 핵심 로직을 변경하려면 [복제해야 하며](/ko/detections/panther-managed.md#how-to-clone-a-panther-managed-detection), 그러면 Panther로부터 더 이상 업데이트를 받지 않는 별도의 비관리형 복사본이 생성됩니다.

콘텐츠 카탈로그에서 항목을 설치하면 해당 항목은 전적으로 사용자의 소유가 됩니다. 설치된 복사본은 사용자 지정 항목과 똑같이 사용자 환경에 존재하므로, 세부 정보 페이지에서 Python, YAML, 단위 테스트 및 메타데이터를 직접 편집할 수 있습니다. 사용자 지정하기 위해 복제할 필요가 없으며, Panther가 새 버전을 출시하면 콘텐츠 카탈로그는 계속해서 해당 항목의 업데이트를 표시합니다. Panther는 항목의 ID를 사용해 해당 항목에 업데이트가 있는지 추적합니다. 따라서 ID를 제외한 항목의 모든 부분을 편집할 수 있습니다. 다른 ID는 완전히 새로운 항목과 같습니다.

아래 표는 차이점을 요약한 것입니다:

<table><thead><tr><th width="180">주제</th><th>디택션 팩</th><th>콘텐츠 카탈로그</th></tr></thead><tbody><tr><td>설치된 항목의 소유권</td><td>Panther가 팩의 항목을 소유합니다.</td><td>설치하는 모든 항목을 전적으로 소유합니다.</td></tr><tr><td>편집할 수 있는 것</td><td>오직 <code>Enabled</code>/<code>사용 안 함</code>, <code>심각도</code>, <code>중복 제거 기간</code>, <code>이벤트 임계값</code>, <code>대상 재정의</code>, 그리고 <code>런북</code>. 핵심 디택션 로직은 읽기 전용입니다.</td><td>ID를 제외한 모든 것, 즉 Python, YAML, 단위 테스트 및 메타데이터를 포함합니다.</td></tr><tr><td>설치 단위</td><td>여러 항목을 포함할 수 있는 전체 팩입니다. 팩을 활성화하면 그 안의 모든 디택션이 활성화됩니다.</td><td>개별 항목입니다. 항목은 한 번에 하나씩 설치합니다.</td></tr><tr><td>추가 사용자 지정</td><td>항목을 복제해야 하며, 그러면 팩과의 연결이 끊기고 업데이트 수신이 중단됩니다.</td><td>필요하지 않습니다. 설치된 항목은 이미 사용자의 것이며 계속해서 업데이트를 받습니다.</td></tr><tr><td>업데이트 받기</td><td>업데이트는 팩 수준에서 적용됩니다. 팩을 업데이트하면 그 안의 모든 디택션이 업데이트됩니다.</td><td>업데이트는 항목별로 적용됩니다. 한 번에 하나의 항목만 업데이트할 수도 있고, <strong>모두 업데이트</strong> 를 사용해 사용 가능한 모든 업데이트를 한 번에 적용할 수도 있습니다.</td></tr></tbody></table>

디택션 팩에서 사용할 수 있는 거의 모든 항목은 콘텐츠 카탈로그에서도 개별적으로 사용할 수 있으며, 콘텐츠 카탈로그에는 어떤 팩에도 속하지 않는 추가 항목도 포함되어 있습니다.

### 디택션 팩과 콘텐츠 카탈로그가 상호 작용하는 방식

Panther는 모든 분석 항목을 고유한 ID로 식별하며, 사용자 환경에는 항목당 단일 레코드만 존재합니다. 즉, 동일한 ID를 가진 팩 관리형 항목과 콘텐츠 카탈로그 항목은 *동일한 기본 레코드*, 별도의 두 복사본이 아닙니다. 따라서 디택션 팩을 활성화하거나 업데이트하면 콘텐츠 카탈로그를 통해 관리하는 항목이 변경될 수 있습니다:

* **팩 활성화** 콘텐츠 카탈로그를 통해 사용자가 소유한 항목을 포함하는 팩을 활성화하면 해당 항목이 다시 팩 관리형 항목으로 전환되어 사용자 지정 내용이 덮어써집니다. 핵심 디택션 로직(Python), 표시 이름, 태그, 단위 테스트, 설명 및 로그 유형이 모두 팩 버전으로 대체됩니다.
* **활성화된 팩 업데이트** 은 동일한 효과를 냅니다. 즉, 팩에 포함된 항목에 대한 사용자 지정 내용이 덮어써집니다.
* **비활성화된 팩 업데이트** 는 사용자 지정 내용을 덮어쓰지 않습니다.
* **팩 비활성화** 는 어떤 항목도 삭제하지 않지만, 팩에 포함된 모든 항목을 비활성화합니다. 여기에는 콘텐츠 카탈로그에서 다시 설치해 사용자 소유로 만든 항목도 포함됩니다.

{% hint style="warning" %}
콘텐츠 카탈로그 사용을 시작한 후에는 카탈로그를 통해 관리하는 항목이 들어 있는 디택션 팩을 더 이상 활성화하거나 업데이트하지 않는 것을 권장합니다. 그렇게 하면 해당 항목이 덮어써지거나 비활성화될 수 있기 때문입니다. (항목을 Panther의 관리형 버전으로 되돌려야 하는 경우에는 의도적으로 해당 팩을 다시 활성화하여 그렇게 할 수 있습니다.)
{% endhint %}

### 디택션 팩에서 콘텐츠 카탈로그로 항목 이동하기

현재 디택션 팩을 통해 사용자 환경에 제공되고 있는 항목의 완전한 소유권을 확보하려면 해당 항목을 삭제한 다음 콘텐츠 카탈로그에서 설치하세요. 새로 설치된 항목은 전적으로 사용자가 소유하게 되며, 이후에는 콘텐츠 카탈로그를 통해 업데이트를 받게 됩니다.

{% hint style="warning" %}
디택션 팩에서 항목을 삭제하고 콘텐츠 카탈로그에서 다시 설치하면 해당 항목에 적용했던 모든 사용자 지정 내용이 사라집니다. Panther 관리형 기본값에서 다시 시작하게 됩니다.

사용자 지정 내용을 보존하는 팩 마이그레이션 워크플로는 향후 Panther 릴리스에 계획되어 있습니다.
{% endhint %}

## 필수 권한

콘텐츠 카탈로그를 사용하는 데 필요한 권한은 기본 항목 유형의 권한과 일치합니다. 콘텐츠 카탈로그에서 특정 유형의 항목을 보려면 해당 읽기 권한이 필요합니다. 항목을 설치, 업데이트 또는 제거하려면 해당 수정 권한이 필요합니다.

| 항목 유형                  | 보기 권한                    | 설치, 업데이트 또는 제거 권한            |
| ---------------------- | ------------------------ | ---------------------------- |
| 규칙, 예약 규칙, 상관관계 규칙, 정책 | `RuleRead`, `PolicyRead` | `RuleModify`, `PolicyModify` |
| 전역 도우미                 | `RuleRead`, `PolicyRead` | `RuleModify`, `PolicyModify` |
| 데이터 모델                 | `LogSourceRead`          | `LogSourceModify`            |
| 보강                     | `LookupRead`             | `LookupModify`               |
| 저장된 쿼리, 예약된 쿼리         | `DataAnalyticsRead`      | `DataAnalyticsModify`        |

## 콘텐츠 카탈로그 사용 방법

* [콘텐츠 카탈로그 항목 찾아보기 및 설치](/ko/detections/panther-managed/content-catalog/browsing-and-installing-catalog-items.md)
* [콘텐츠 카탈로그 항목 업데이트](/ko/detections/panther-managed/content-catalog/updating-catalog-items.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.panther.com/ko/detections/panther-managed/content-catalog.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
