간단한 디택션 빌더 사용
코드 없이 디택션을 생성하고 편집
개요
Panther 콘솔의 Simple 디택션 빌더를 사용하여 생성하고 편집할 수 있습니다 룰 드롭다운 필드를 사용합니다. 이 빌더를 사용하면 코드를 작성하지 않고도 디택션을 관리할 수 있지만, 디택션-as-code의 장점인 표현력, 테스트 가능성, CI/CD 통합, 재사용성은 그대로 유지됩니다.
Simple 디택션 빌더는 Simple 디택션 기능 세트로, 모든 수준의 기술 역량을 가진 팀원 간의 협업을 촉진합니다. Simple 디택션 CLI 워크플로에서 YAML로 작성된, 그런 다음 Panther에 업로드되면 콘솔의 Simple 디택션 빌더에서 볼 수 있고 편집할 수 있습니다.
Simple 디택션 빌더에서 생성된 룰은 디택션 파생.
아래의 Simple 디택션 빌더를 사용해 룰을 생성하는 방법에 대한 단계별 지침을 확인하세요, Simple 디택션 빌더에서 룰을 생성하는 방법.
팀이 디택션 콘텐츠를 관리하기 위해 CLI 워크플로를 사용하는 경우, 콘솔의 Simple 디택션 빌더를 사용해 디택션에 적용한 변경 사항은 다음 업로드 시 덮어써집니다(단, 인라인 필터 콘솔에서 생성된 것은 보존됩니다).
콘솔의 Simple 디택션 빌더를 사용해 디택션을 생성하거나 편집하는 경우, 결과로 생성된 YAML 표현을 복사하여 로컬 디택션 파일에 포함시켜 다음 업로드 시 변경 사항이 덮어써지는 것을 방지하세요.
동영상 개요
Simple 디택션 빌더에 액세스하는 방법
Panther 콘솔에서 Simple 디택션 빌더에 액세스하려면:
Panther Console의 왼쪽 탐색 표시줄에서 다음을 클릭하세요 디택션.
클릭 새로 만들기.
다음에서 디택션 빌더 룰 타일에서 다음을 클릭하세요 시작.
생성 페이지에서 다음 항목을 입력합니다 이름 및 ID 디택션에 대해:
이름: 룰에 대한 설명적인 이름을 입력하세요.
ID (선택 사항): 펜 아이콘을 클릭하고 룰의 고유 ID를 입력하세요.
다음의 다음 소스에 대해 섹션에서, 다음을 선택하세요: 로그 유형 이 디택션이 적용되는 대상.

다음의 감지 섹션에서, 다음이 룰 빌더 옵션이 미리 선택되어 있으면, Simple 디택션 빌더를 참조하세요:

이 문서에서 "the Simple 디택션 빌더"에 대한 언급은 다음 경우에 표시되는 빌더를 의미합니다 룰 빌더 가 선택된 경우입니다. The Simple 디택션 빌더의 제한 사항예를 들어, 다음에는 적용되지 않습니다: 텍스트 편집기.

Simple 디택션 빌더에서 룰을 생성하는 방법
Panther 콘솔의 Simple 디택션 빌더에서 룰을 생성할 수 있습니다. 룰에 대해 더 알아보기 룰 및 예약 룰.
팀이 디택션 콘텐츠를 관리하기 위해 CLI 워크플로를 사용하는 경우, 콘솔의 Simple 디택션 빌더를 사용해 디택션에 적용한 변경 사항은 다음 업로드 시 덮어써집니다(단, 인라인 필터 콘솔에서 생성된 것은 보존됩니다).
콘솔의 Simple 디택션 빌더를 사용해 디택션을 생성하거나 편집하는 경우, 결과로 생성된 YAML 표현을 복사하여 로컬 디택션 파일에 포함시켜 다음 업로드 시 변경 사항이 덮어써지는 것을 방지하세요.
콘솔의 Simple 디택션 빌더에서 룰 생성하기
다음의 지침을 따르세요 Simple 디택션 빌더에 액세스하는 방법.
오른쪽에 있는 어디에서, 클릭하세요 +. 표시되는 메뉴에서 다음 중 하나를 선택하세요 절 추가 또는 절 그룹 추가.

각 절(단독 또는 그룹 내)에 대해 로직을 정의하세요:
클릭 키, 그런 다음 조건이 적용될 이벤트 키를 선택하세요.
클릭 조건, 그런 다음 조건을 선택하세요.
선택한 조건 에 값 입력이 필요하면(예:
같음또는포함), 값 또는 값 목록을 입력하세요.
각 절과 절 그룹 사이에서 올바른 결합자(즉, 및 또는 또는)가 선택되어 있는지 확인하세요.
(선택 사항) 디택션 로직 구성을 완료한 후에는 다음을 선택하여 결과를 원시 YAML로 볼 수 있습니다 텍스트 편집기 오른쪽 상단의 토글에서 감지 섹션.
다음의 알러트 생성 섹션에서 알러트 생성
켜기/끄기토글을 설정하세요. 이는 알러트 일치 항목이 있을 때 생성되어야 하는지, 아니면 시그널만 생성되어야 하는지를 나타냅니다. 이 토글을 다음으로 설정하면ON:아래의 필수 필드, 다음을 선택하세요: 심각도.
알러트 심각도에 대해 더 알아보기 알러트 심각도 표.
아래의 선택 필드, 동적 알러트 필드를 설정하세요:
제목: 오른쪽에 다음으로 변경, 더하기 기호를 클릭하세요(+), 그런 다음 이벤트 값을 동적으로 대체하려는 위치에 중괄호를 사용하여 문자열을 입력하세요.

설명: 룰에 대한 추가 컨텍스트를 입력하세요.
런북: 이 룰과 관련된 절차 및 운영 내용을 입력하세요.
에서 자세히 알아보기 알러트 런북.
참조: 이 룰과 관련된 추가 정보의 외부 링크를 입력하세요.
대상 재정의: 심각도와 관계없이 이 디택션의 알러트를 받을 대상지를 선택하세요. 대상지는 룰 함수에서 동적으로 설정할 수도 있습니다. 참고 라우팅 순서 우선순위 에서 라우팅 우선순위에 대해 자세히 알아보세요.
중복 제거 기간: 이벤트를 중복 제거할 기간을 선택하세요. 자세한 내용은 알러트 중복 제거.
이벤트 임계값: 중복 제거 이벤트 임계값을 입력하세요. 자세한 내용은 알러트 중복 제거.
요약 속성: 이 디택션에 의해 트리거되는 알러트에서 강조하고 싶은 속성을 입력하세요.
중첩 필드를 요약 속성으로 사용하려면 Summary Attribute 필드에서 Snowflake 점 표기법을 사용하여 JSON 객체의 경로를 탐색하세요:
<column>:<level1_element>.<level2_element>.<level3_element>그러면 알러트에서 참조된 객체에 대한 알러트 요약이 생성됩니다. Snowflake에서 반정형 데이터를 탐색하는 방법은 여기에서 자세히 알아보세요.알러트 요약에 대한 자세한 내용은 다음을 참조하세요 알러트 할당 및 관리.
태그: 룰을 한눈에 이해하는 데 도움이 되도록 사용자 지정 태그를 입력하세요(예:
HIPAA.)프레임워크 매핑:
클릭 새로 추가 를 클릭하여 보고서를 입력하세요.
다음 필드에 값을 제공하세요:
보고서 키: 보고서와 관련된 키를 입력하세요.
보고서 값: 해당 보고서의 값을 입력하세요.
아래의 테스트, 다음에서 단위 테스트 섹션에서 새로 추가 을 클릭하여 테스트를 생성하세요 룰에 대해.
오른쪽 상단에서 다음을 클릭하세요 배포.
Simple 디택션 빌더의 제한 사항
콘솔의 Simple 디택션 빌더는 특정 YAML 표현식을 렌더링할 수 없습니다. 만약 로컬에서 Simple 디택션을 작성하고 업로드하면 아래 표현식 중 하나라도 사용하면 콘솔의 Simple 디택션 빌더에서는 보이지 않으며, 원시 YAML로 표시됩니다.
다음은 Simple 디택션 빌더의 제한 사항입니다:
Simple 디택션 빌더에서는 룰만(예약 룰이나 정책은 제외) 생성 및/또는 렌더링할 수 있습니다.
해당
하나만및없음결합자 Simple 디택션 빌더에서 렌더링할 수 없습니다.Simple 디택션 빌더는 다음을 렌더링할 수 있습니다
모든및임의결합자.
다음의 알러트 컨텍스트 필드에서는 JSON 형식의 이벤트 필드를 사용할 수 없습니다.
특정
조건값은 Simple 디택션 빌더에서 렌더링할 수 없습니다. 다음 조건은 지원되지 않습니다:존재함존재하지 않음널임널이 아님IP 주소인지 여부IPv4 주소인지 여부IPv6 주소인지 여부임의 요소모든 요소하나만 요소요소 없음
마지막 업데이트
도움이 되었나요?

