디택션 팩
팩을 사용하여 디택션을 그룹화하고 Panther Console을 통해 업데이트 활성화
개요
디택션 팩(간단히 팩이라고도 함)은 다음을 논리적으로 그룹화하는 데 사용됩니다 Panther가 관리하는 탐지, 또한 Panther Console에서 디택션 업데이트를 활성화할 수 있습니다. 팩은 다음에서 정의됩니다 panther-labs/panther-analysis 오픈 소스 리포지토리.
하나의 팩은 개수에 관계없이 얼마든지 많은 디택션을 그룹화할 수 있으며, 데이터 모델, 전역 헬퍼, 룩업 테이블, 그리고 저장된 검색. Panther Universal 디택션, 예를 들어 Data Model에 의존하는 모든 룰과 그 모든 종속성을 그룹화합니다.
디택션 팩에는 버전이 있으며, Panther는 내부에 포함된 디택션의 핵심 디택션 로직 업데이트가 포함된 새 버전을 주기적으로 릴리스합니다. 팩에 대한 업데이트가 उपलब्ध한 경우, 팩 타일(귀하의 Panther Console에서 디택션 > 팩)에 있는 팩 목록 페이지에서)은 업데이트 가능 라벨을 표시합니다.
활성화된 디택션 팩에 포함된 디택션에는 관리됨, 디택션 팩에 포함되지 않은 디택션에는 관리되지 않음.
참고: Panther Console을 통한 디택션 관리는 이 아니라 이미 Git 기반 워크플로를 사용하여 Panther Analysis Tool로 디택션을 관리하고 업로드하는 경우 권장됩니다. 두 방법을 동시에 사용해 디택션을 관리하면 예기치 않은 동작이 발생할 수 있습니다.
다음을 사용할 수 있습니다 Panther Analysis Tool 설정 을(를) 사용하여 UI에서 팩을 켜는 기능을 비활성화할 수 있습니다.
Panther에서 관리하는 디택션 팩
Panther는 기본적으로 여러 디택션 팩을 제공합니다. 특정 로그 소스와 관련된 모든 항목을 그룹화하는 팩도 있고, Panther가 관리하는 탐지 특정 로그 소스와 관련된 항목뿐만 아니라, 특정 초점을 기준으로 그룹화된 디택션 팩도 있습니다(예: 통합 데이터 모델을 활용하는 일반적인 룰 또는 AWS용 핵심 디택션 세트). 널리 사용되는 예시는 다음과 같습니다:
표시 이름
설명
이 팩은 통합 데이터 모델을 활용하는 표준 룰을 그룹화합니다
AWS 환경과 관련된 가장 중요하고 가치가 높은 디택션 그룹
Okta용으로 Panther가 생성한 모든 디택션 그룹
디택션 팩 사용 방법
디택션 팩 보기
탐색 모음에서 Detections를 클릭한 다음 팩 탭을 클릭하세요.

을 클릭하면 Panther Console에서 Panther가 제공하는 디택션 팩 목록을 볼 수 있습니다. 팩을 클릭하면 설명, 활성화 상태, 현재 활성화된 버전, 그리고 어떤 엔터티(예: 디택션, 데이터 모델, 전역 헬퍼, 그리고 저장된 검색)가 팩에 포함되어 있는지를 포함한 세부 정보를 볼 수 있습니다.

디택션 팩 활성화 및 비활성화
팩은 Panther Console에서 활성화하거나 비활성화할 수 있습니다. 팩을 활성화하면 해당 팩에 포함된 각 디택션이 활성화됩니다. 전체 팩을 비활성화하지 않고도 활성화된 팩 내에서 하나 이상의 디택션을 개별적으로 비활성화할 수 있습니다.
팩이 비활성화되어 있어도 그 안에 포함된 디택션이 활성화되어 있다면, 해당 디택션은 정상적으로 동작합니다(즉, 팩이 비활성화되어도 영향을 받지 않습니다).
비활성화된 디택션이 포함된 팩을 업데이트하면, 디택션은 업데이트되지만 계속 비활성화된 상태로 유지됩니다.
팩을 활성화하거나 비활성화하려면:
Panther Console의 왼쪽 탐색 표시줄에서 디택션.
를 클릭하세요. 팩 탭을 클릭하세요.
활성화하거나 비활성화하려는 팩을 찾습니다.
해당 팩 타일의 오른쪽에서 Enabled 슬라이더를 켜거나 끕니다.

다음 Enabled 슬라이더는 팩 세부 정보 페이지에도 표시됩니다:

디택션 팩 업데이트 또는 롤백
디택션 팩에 대한 새 업데이트는 주기적으로 panther-analysis 리포지토리에 릴리스됩니다. 이러한 업데이트는 Panther가 자동으로 감지하며, 팩 개요 페이지에는 업데이트 가능 플래그가 관련 팩 옆에 표시됩니다.
팩 디택션을 업데이트하려면:
Panther Console의 왼쪽 탐색 표시줄에서 디택션.
를 클릭하세요. 팩 탭을 클릭하세요.
업데이트하려는 팩을 찾습니다.
팩 타일의 버전 드롭다운에서 버전 번호를 선택합니다.
팝업 모달에서 클릭합니다 Continue.

다음을 받게 됩니다 콘솔 내 알림 을(를) 통해 팩 업데이트가 성공했는지 확인할 수 있습니다.
이전 팩 버전으로 되돌리려면:
Panther Console의 왼쪽 탐색 표시줄에서 디택션.
를 클릭하세요. 팩 탭을 클릭하세요.
되돌리려는 팩을 찾습니다.
팩 타일의 버전 드롭다운에서 버전 번호를 선택합니다.
팝업 모달에서 클릭합니다 Continue.

팩으로 디택션 관리하기
관리되는 디택션 편집
팩이 활성화된 후에는 Panther Console에서 수동으로 편집할 수 있는 필드가 일부 있습니다:
활성화 / 비활성화
심각도
중복 제거 기간
이벤트 임계값
대상 재정의
런북
Panther Console에서 이 필드들에 대해 변경한 내용은 팩이 업데이트되거나 다른 버전으로 되돌려질 때도 유지됩니다. 다른 모든 필드는 Panther Console에서 회색으로 표시되며, "Functions and Tests" 편집기는 읽기 전용이 됩니다.
참고: 활성화된 팩의 경우, 위 필드는 만 Panther Console에서 수동으로 편집할 수 있습니다. 디택션 .yml 파일에서 이 필드들을 편집해도 이러한 값은 재정의되지 않습니다.
Panther Console에서 편집 가능한 필드를 변경할 수 있습니다:
Panther Console의 왼쪽 탐색 표시줄에서 디택션.
를 클릭하세요. 팩 탭을 클릭하세요.
편집하려는 디택션이 포함된 팩의 이름을 클릭한 다음, 디택션 이름을 클릭합니다.
원하는 대로 디택션을 변경합니다.
편집할 수 없는 필드는 회색으로 표시됩니다.
다음을 클릭합니다 업데이트 페이지 오른쪽 상단에서 클릭하여 변경 사항을 저장합니다.
관리되는 디택션 복제 및 편집
디택션 팩에 포함된 룰 또는 정책이 요구 사항에 맞지 않는 경우, 이를 복제한 다음 복제본을 사용자 지정할 수 있습니다:
Panther Console의 왼쪽 탐색 표시줄에서 디택션.
를 클릭하세요. 팩 탭을 클릭하세요.
편집하려는 디택션이 포함된 팩 이름을 클릭한 다음, 디택션 이름을 클릭합니다.
다음을 따르세요 Panther 관리형 디택션 복제 방법 안내 Using Panther-managed Detections에 있습니다.
팩 소스(레거시)
Custom Pack Sources는 신규 고객에게 더 이상 지원되지 않는 레거시 기능입니다. Panther Console 외부에서 생성 및 편집된 사용자 지정 디택션을 사용하려면 Panther Developer Workflows Overview 를 참조하여 지원되는 워크플로를 이해하세요.
팩 소스는 디택션 팩용 사용자 지정 GitHub 소스를 구성하는 방법을 제공합니다. 팩 소스가 구성되면 Panther는 24시간마다 소스 리포지토리에서 새 태그 릴리스를 확인합니다. Panther가 팩 소스에서 사용자 지정 팩을 찾을 수 있도록 하려면 다음이 필요합니다:
릴리스가 초안 상태가 아니라 최종 확정되었는지 확인합니다
릴리스 이름이 다음을 따르도록 지정되었는지 확인합니다 SemVer 형식, 그리고 릴리스의 태그는 릴리스 이름과 동일해야 합니다
릴리스 아티팩트 이름이 다음인지 확인합니다
panther-analysis-all.zip(그리고 해당하는panther-analysis-all.sig는 릴리스에 서명하는 경우)귀하의
panther-analysis-all.zip에 적어도 하나의 Pack Manifest 파일이 포함되어 있는지 확인합니다 (아래의 Pack manifest 섹션 참조 자세한 내용은)

다음을 사용할 수 있습니다 panther_analysis_tool (PAT)을 사용하여 필요한 릴리스 자산을 생성하고 초안 릴리스를 게시할 수 있습니다 ( GitHub 릴리스 생성 - Panther Analysis Tool 추가 세부 정보는 를 참조하세요.) 사용자 지정 팩은 Panther 제공 팩과 동일한 기능으로 관리할 수 있습니다.
팩 소스 필드는 다음 표에 설명되어 있습니다.
필드 이름
필수
설명
예상 값
소유자
예
대상 리포지토리의 소유자/조직
문자열
리포지토리
예
리포지토리 이름
문자열
kmsKey
아니요
릴리스 서명을 검증하기 위한 sign/verify kms 키의 ARN
문자열
AccessToken
아니요
비공개 리포지토리에 액세스하는 데 사용되는 개인 액세스 토큰
문자열
팩 manifest
팩은 Pack manifest YAML 파일을 생성하여 정의하며, 이 파일에는 팩에 대한 메타데이터(예: 이름, 설명, 그리고 팩에 포함된 디택션/파일)가 포함됩니다.
귀하의 panther-analysis-all.zip 릴리스 아티팩트에는 디택션, 전역 헬퍼, 데이터 모델 등 리포지토리의 다른 파일과 함께 여러 개의 Pack manifest가 포함될 수 있습니다. GitHub 리포지토리를 Panther Console에서 팩 소스로 추가하면, 이러한 각 Pack manifest 파일이 Panther Console에서 각각 별도로 활성화/비활성화할 수 있는 팩으로 표시됩니다.
다음 표는 Pack manifest에서 유효한 여러 키에 대한 참조입니다. Panther가 사용하는 Pack Manifest의 추가 예시는 다음에서 확인할 수 있습니다 GitHub의 Panther 제공 팩.
AnalysisType
true
이 파일의 분석 유형이
pack
PackID
true
이 팩의 고유 ID
문자열
설명
false
Panther Console에 표시될 이 팩에 대한 추가 정보
문자열
PackDefinition
true
다음이라는 단일 필드를 가진 매핑 IDs 이며, 이는 문자열 목록입니다. 이 IDs 목록의 각 문자열은 이 팩에 포함된 파일의 고유 ID여야 합니다
{ IDs: [string] }
DisplayName
true
Panther Console에서 이 팩에 대해 표시될 사용자 친화적인 제목
문자열
비공개 리포지토리 액세스
Panther가 비공개 리포지토리를 폴링할 수 있도록 액세스 권한을 가지게 하려면, 팩 소스를 개인 액세스 토큰으로 구성해야 합니다. 자세한 토큰 생성 방법은 GitHub 문서 를 참조하세요.
개인 액세스 토큰은 계정 소유자가 액세스할 수 있는 모든 리포지토리에 대한 액세스 권한을 부여합니다. 다음과 같은 "machine user" 를 생성하여 디택션 팩이 포함된 리포지토리에 외부 협력자로 추가하는 것을 권장합니다. 이렇게 하면 액세스 토큰의 범위를 특정 용도와 리포지토리로 제한할 수 있습니다.
릴리스 서명
Panther 관리형 팩은 비대칭 AWS KMS 키를 사용해 서명됩니다. Panther 팩 소스에서 디택션을 가져오기 전에, 릴리스 자산 panther-analysis.sig를 사용해 서명을 검증합니다. 이를 통해 가져오는 모든 디택션이 변조되거나 수정되지 않았음을 보장합니다. 유사한 기능을 사용하려면, sign/verify KMS 키를 생성하고 정책을 수정하여 Panther가 kms:Verify 를 해당 키로 사용할 수 있도록 허용하세요.
키 정책에 추가할 이 예시 항목에서는 계정 ID를 Panther가 실행 중인 계정 ID로 바꿔야 합니다:
팩 소스 관리
팩 소스를 추가하려면:
Panther Console의 왼쪽 탐색 표시줄에서 디택션.
를 클릭하세요. 팩 탭을 클릭하세요.
를 클릭하세요. 디택션 팩 소스 탭을 클릭하세요.
다음을 클릭합니다 Create New 를 오른쪽 상단에서 클릭합니다.
각 입력 필드에 대한 필드 이름을 입력합니다.
다음을 클릭합니다 저장.

다음을 수정하려면 kmsKey 또는 AccessToken 팩 소스의 필드:
Panther Console의 왼쪽 탐색 표시줄에서 디택션.
를 클릭하세요. 팩 탭을 클릭하세요.
를 클릭하세요. 디택션 팩 소스 탭을 클릭하세요.
다음을 클릭합니다 ... 을 Pack Source 옆에서 클릭한 다음 편집. Pack Source를 클릭합니다.
이 페이지에서 필드를 편집합니다.
다음을 클릭합니다 저장.
팩 소스를 삭제하려면:
Panther Console의 왼쪽 탐색 표시줄에서 디택션.
를 클릭하세요. 팩 탭을 클릭하세요.
를 클릭하세요. 디택션 팩 소스 탭을 클릭하세요.
다음을 클릭합니다 ... 을 Pack Source 옆에서 클릭한 다음 삭제.

팩 소스를 삭제하면 해당 소스에서 생성된 팩과 그 안의 모든 디택션도 함께 삭제됩니다.
GitHub 릴리스 생성 - Panther Analysis Tool
다음 panther_analysis_tool (PAT)은 연관된 서명 파일의 유무와 관계없이 적절한 Github 릴리스를 만드는 과정을 간소화할 수 있습니다.
릴리스 자산을 생성하려면 release 명령을 사용합니다.
GitHub 리포지토리에서 초안 릴리스를 자동으로 생성하려면 먼저 GITHUB_TOKEN 환경 변수를 대상 리포지토리에 액세스할 수 있는 적절한 권한이 있는 개인 액세스 토큰으로 설정합니다. 그런 다음 publish 명령을 사용합니다.
참고: panther_analysis_tool publish 명령은 초안 릴리스를 생성합니다. Panther가 이 릴리스 아티팩트를 가져오기 전에, GitHub 리포지토리로 이동하여 초안을 수동으로 최종 릴리스로 확정해야 합니다.
다음 kms-key 인수는 서명 파일을 생성하는 데 사용할 수 있는 선택적 인수입니다. 이 인수를 사용하려면 panther_analysis_tool을 실행할 때 적절한 AWS 자격 증명을 사용하여 kms:Sign 을 지정된 키에서 호출해야 합니다.
마지막 업데이트
도움이 되었나요?

