> For the complete documentation index, see [llms.txt](https://docs.panther.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.panther.com/ko/enrichment.md).

# 보강

## 개요

인리치먼트는 실질적으로 들어오는 로그의 특정 필드를 վերց어 추가 정보로 확장하는 것을 의미합니다. 이는 직원 기록이나 클라우드 인프라 계정 데이터와 같은 조직 데이터를 디택션에서 참조하거나 알러트로 전달해야 할 때 특히 유용할 수 있습니다.

Panther에서는 이 추가 인리치먼트 데이터를 [사용자 지정 인리치먼트 테이블](#custom-enrichments)에 저장하거나 Panther 관리형 인리치먼트를 활성화할 수 있습니다. Panther에서 이러한 인리치먼트 기능을 사용하면 배경 노이즈를 줄여 더 높은 충실도의 디택션을 작성하고 더 유용한 정보를 담은 알러트를 제공할 수 있습니다.

인리치먼트 소스가 설정되면 [저장된 데이터를 확인하고](#viewing-stored-enrichment-data) 및 [인리치된 로그 이벤트](#viewing-log-events-with-enrichment-data).

인리치먼트 소스 또는 테이블은 "조회 테이블"이라고도 합니다.

## 사용자 지정 인리치먼트

사용자 지정 인리치먼트를 사용하면 디택션과 알러트에 사용자 지정 컨텍스트를 추가할 수 있습니다. 인리치먼트를 사용하면 디택션을 개선하고 알러트 노이즈를 줄이며 조사를 가속화하여 시간을 절약할 수 있습니다.

사용자 지정 인리치먼트는 다음과 같은 용도로 유용할 수 있습니다:

* IP를 자산/사용자 이름 또는 지리적 위치 세부 정보로 변환
* 유형별로 IP 그룹화(예: 개발 환경과 프로덕션 환경)
* AWS 계정 ID에 컨텍스트 추가

사용자 지정 인리치먼트 설정 방법은 다음을 참조하세요 [사용자 지정 인리치먼트](/ko/enrichment/custom.md).

## Panther 관리형 인리치먼트

### Anomali ThreatStream

Anomali ThreatStream은 위협 데이터를 정규화, 중복 제거, 오탐 제거 및 인리치한 후 관련된 모든 위협 지표를 연결하여 여러 위협 피드를 하나의 높은 충실도 리포지토리로 집계합니다.

Panther 관리형 Anomali ThreatStream 인리치먼트는 높은 충실도의 알러트를 위해 Anomali 지표 데이터를 Panther에 수집된 로그 이벤트와 대조합니다.

Anomali ThreatStream은 ["자체 API 키 사용" 로그 풀러](#bring-your-own-api-key-log-pullers)입니다. Anomali ThreatStream 인리치먼트 사용 방법은 다음을 참조하세요 [Anomali ThreatStream](/ko/enrichment/anomali-threatstream.md).

### Google Threat Intelligence(베타)

[Google Threat Intelligence](https://www.virustotal.com/) 는 포괄적인 위협 인텔리전스 데이터를 제공합니다. Panther는 다음을 통해 Google Threat Intelligence와 통합됩니다 [IoC Stream API](https://gtidocs.virustotal.com/docs/ioc-stream-guide)는 팔로우하는 Google Threat Intelligence 컬렉션의 침해 지표(IoC)를 거의 실시간으로 제공합니다. Panther 관리형 Google Threat Intelligence 인리치먼트는 높은 충실도의 알러트를 위해 이러한 IoC를 Panther에 수집된 로그 이벤트와 대조합니다.

Google Threat Intelligence는 ["자체 API 키 사용" 로그 풀러](#bring-your-own-api-key-log-pullers)입니다. 사용 방법은 다음을 참조하세요 [Google Threat Intelligence](/ko/enrichment/google-threat-intelligence.md).

### Google Workspace 사용자 프로필

Panther는 다음에서 사용자 데이터를 검색하고 저장할 수 있습니다 [Google Workspace](/ko/enrichment/google-workspace.md) 를 로그 소스로 구성한 후에는 이 데이터를 디택션 로직 및 검색 쿼리에서 참조할 수 있습니다.

인리치먼트를 위한 Google Workspace 로그 소스 구성 방법은 다음에서 알아보세요 [Google Workspace 프로필](/ko/enrichment/google-workspace.md).

### GreyNoise

[GreyNoise](https://www.greynoise.io/) 는 인터넷 전반의 스캔 및 공격 활동에 대한 실시간 인텔리전스를 제공합니다. GreyNoise는 대규모 스캔을 수행하는 IP를 식별하고 레이블을 지정하여 보안 팀이 배경 노이즈를 걸러내고 더 빠르고 정확한 위협 디택션을 수행하도록 돕습니다.

GreyNoise 위협 인텔리전스 데이터로 로그를 인리치하는 방법은 다음을 참조하세요 [GreyNoise](/ko/enrichment/greynoise.md).

### IPinfo

IPinfo는 지리적 위치, ASN 및 개인정보 보호 데이터를 포함하여 IP 주소에 대한 컨텍스트 정보를 제공합니다. IPinfo 데이터를 사용하여 의심스럽거나 고위험 행위자를 식별할 수 있습니다.

IPinfo 데이터세트를 활용하는 방법은 다음을 참조하세요 [IPinfo](/ko/enrichment/ipinfo.md).

### MISP

MISP 경고 목록은 잠재적 오탐 또는 오류와 연결될 수 있는 잘 알려진 지표의 모음입니다. 이 컨텍스트는 특정 위협 지표가 정당한지 평가하는 데 유용할 수 있습니다.

MISP 경고 목록 인리치먼트를 활성화하는 방법은 다음을 참조하세요 [MISP 경고 목록](/ko/enrichment/misp.md).

### Okta 사용자 및 디바이스 프로필

Panther는 다음에서 사용자 및 디바이스 데이터를 검색하고 저장할 수 있습니다 [Okta](/ko/enrichment/okta.md) 를 로그 소스로 구성한 후에는 이 데이터를 디택션 로직 및 검색 쿼리에서 참조할 수 있습니다.

인리치먼트를 위한 Okta 로그 소스 구성 방법은 다음에서 알아보세요 [Okta 프로필](/ko/enrichment/okta.md).

### Open Threat Exchange(OTX)

Open Threat Exchange(OTX)는 기여자들이 새로운 위협을 식별하기 위해 협업하는 AlienVault의 커뮤니티 기반 위협 인텔리전스 플랫폼입니다. Panther의 OTX 인리치먼트는 더 높은 충실도의 알러트를 생성하기 위해 OTX 펄스 데이터를 Panther에 수집된 로그 이벤트와 대조합니다.

OTX는 ["자체 API 키 사용" 로그 풀러](#bring-your-own-api-key-log-pullers)입니다. OTX 인리치먼트 사용 방법은 다음을 참조하세요 [Open Threat Exchange(OTX)](/ko/enrichment/otx.md).

### Snowflake

사용자 및 역할 정보와 같은 Snowflake 인스턴스의 데이터로 로그를 인리치합니다.

Snowflake 인리치먼트 설정 방법은 다음을 참조하세요 [Snowflake 인리치먼트](/ko/enrichment/snowflake.md).

### STIX/TAXII(베타)

[STIX](https://docs.oasis-open.org/cti/stix/v2.1/os/stix-v2.1-os.html) 및 [TAXII](https://docs.oasis-open.org/cti/taxii/v2.1/os/taxii-v2.1-os.html) 는 위협 인텔리전스 공유를 위한 개방형 표준입니다. Panther의 STIX/TAXII 인리치먼트는 액세스 권한이 있는 모든 TAXII 2.1 서버에 연결하고 선택한 컬렉션에서 침해 지표(IoC)를 가져와 높은 충실도의 알러트를 위해 Panther에 수집된 로그 이벤트와 대조합니다.

STIX/TAXII를 사용하려면 검색 URL과 자격 증명을 제공하여 액세스 권한이 있는 TAXII 서버에 Panther를 연결해야 합니다. 사용 방법은 다음을 참조하세요 [STIX/TAXII](/ko/enrichment/stix-taxii.md).

### Tor 출구 노드

Tor는 악의적인 행위자가 위치를 숨기는 데 가끔 사용하는 익명화 네트워크입니다. Panther 관리형 Tor 인리치먼트에는 Tor 출구 노드의 IP 주소가 포함되어 있습니다.

Tor 출구 노드 인리치먼트 사용 방법은 다음을 참조하세요 [Tor 출구 노드](/ko/enrichment/tor-exit-nodes.md).

### TrailDiscover

TrailDiscover는 상세 설명, MITRE ATT\&CK 인사이트, 실제 인시던트 참조, 연구 링크 및 보안 영향에 관한 정보를 포함하는 지속적으로 발전하는 CloudTrail 이벤트 리포지토리입니다.

TrailDiscover로 인리치하는 방법은 다음을 참조하세요 [TrailDiscover](/ko/enrichment/traildiscover.md).

## Panther 관리형 인리치먼트 방법

### "자체 API 키 사용" 로그 풀러

이 인리치먼트 소스에서는 인리치먼트 소스에서 API 키를 생성한 다음 Panther에 입력해야 합니다:

* [Anomali ThreatStream](/ko/enrichment/anomali-threatstream.md)
* [Google Threat Intelligence](/ko/enrichment/google-threat-intelligence.md)
* [GreyNoise](/ko/enrichment/greynoise.md)
* [Open Threat Exchange(OTX)](/ko/enrichment/otx.md)
* [STIX/TAXII](/ko/enrichment/stix-taxii.md)

### Panther 로그 소스 풀러

이러한 인리치먼트 소스는 다음에서 인리치먼트 데이터를 가져옵니다 [로그 소스](/ko/data-onboarding/supported-logs.md) Panther에서 설정한

* [Google Workspace 프로필](/ko/enrichment/google-workspace.md)
* [Okta 프로필](/ko/enrichment/okta.md)
* [Snowflake](/ko/enrichment/snowflake.md)

### 추가 인리치먼트 소스

이러한 인리치먼트 소스는 디택션 팩 또는 다음을 사용하여 활성화할 수 있습니다 [Panther 분석 도구](/ko/panther/detections-repo/pat/managing-enrichment.md):

* [IPinfo](/ko/enrichment/ipinfo.md)
* [MISP 경고 목록](/ko/enrichment/misp.md)
* [Tor 출구 노드](/ko/enrichment/tor-exit-nodes.md)
* [TrailDiscover](/ko/enrichment/traildiscover.md)

## 인리치먼트 보기 및 관리

인리치먼트 세부 정보 페이지를 사용하여 인리치먼트 데이터를 확인, 검증 및 관리하세요.

각 인리치먼트 소스에는 데이터 소스 방법을 나타내는 설명형 유형 레이블이 표시됩니다:

* **SQL → 조회 테이블**: SQL 기반 예약 쿼리
* **S3 → 조회 테이블**: S3 버킷 동기화
* **GCS → 조회 테이블**: Google Cloud Storage 동기화
* **Anomali**: Anomali ThreatStream 통합
* **Open Threat Exchange**: OTX 통합
* **GreyNoise**: GreyNoise 위협 인텔리전스
* **Google Threat Intelligence**: Google 위협 데이터
* **STIX/TAXII**: STIX/TAXII 서버 통합

인리치먼트 세부 정보 페이지에 액세스하려면:

1. Panther 콘솔의 왼쪽 탐색 모음에서 다음을 클릭합니다 **인리치먼트**.
2. 세부 정보를 확인하려는 인리치먼트의 이름을 클릭합니다.
   * 인리치먼트 세부 정보 페이지로 이동하며, 여기서 사용 가능한 탭 사이를 탐색할 수 있습니다:
     * **조회 테이블**: 인리치먼트 데이터 보기 및 관리
     * **인리치된 로그 유형**: 이 인리치먼트를 사용하는 로그 유형 구성
     * **스키마 및 SQL**: 스키마 및 SQL 쿼리 보기(SQL 기반 예약 조회용)
     * **스키마**: 데이터 스키마 보기(비예약 조회용)

### 인리치먼트 소스 필터링

인리치먼트 페이지에는 다양한 기준에 따라 인리치먼트 소스 목록을 좁힐 수 있는 필터 패널이 포함되어 있습니다:

* **상태**: 인리치먼트 소스 상태(정상 또는 비정상)로 필터링
  * 비정상 인리치먼트 소스는 세부 정보 페이지에 상태 배지와 오류 세부 정보를 표시합니다
* **활성 상태**: 인리치먼트 소스의 활성화 또는 비활성화 여부로 필터링
* **가져오기 방법**: 인리치먼트 데이터를 가져오는 데 사용된 방법(예: 수동 업로드, 예약 쿼리, S3 동기화)으로 필터링
* **인리치된 로그 유형**: 소스에 의해 인리치되는 특정 로그 유형으로 필터링
* **마지막 업데이트**: 인리치먼트 소스가 마지막으로 업데이트된 시점으로 필터링
* **생성됨**: 인리치먼트 소스가 생성된 시점으로 필터링

필터를 사용하려면:

1. Panther 콘솔의 왼쪽 탐색 모음에서 다음을 클릭합니다 **인리치먼트**.
2. 다음을 사용합니다 **필터** 페이지 왼쪽의 패널에서 원하는 필터링 기준을 선택합니다.
3. 인리치먼트 소스 테이블은 선택한 필터와 일치하는 소스만 표시하도록 자동으로 업데이트됩니다.

<figure><img src="/files/c08d77ea2e6d0a2af740b2c861c2aed43e294308" alt="An &#x22;ipinfo_location_datalake&#x22; table is shown, with columns like &#x22;City,&#x22; &#x22;Country,&#x22; and &#x22;Joinkey.&#x22;"><figcaption></figcaption></figure>

{% hint style="info" %}
다음에 대해 "조회 테이블을 사용할 수 없음" 메시지가 표시됩니다 [IPInfo](/ko/enrichment/ipinfo.md) CIDR 데이터세트(데이터 레이크에 저장되지 않음).
{% endhint %}

## 인리치먼트 데이터가 포함된 로그 이벤트 보기

로그 이벤트는 연결된 디택션을 통해 실행되기 전에 인리치되지만, 데이터 레이크에 저장될 때는 인리치되지 않습니다. 즉, 데이터 레이크에서 쿼리한 로그 데이터에는 다음이 포함되지 않습니다 [`p_enrichment`](/ko/search/panther-fields.md#enrichmentfields). ([시그널](/ko/detections/signals.md) 다음에서 쿼리한 `panther_signals.public.correlation_signals`에는 인리치먼트 데이터가 포함되어 있습니다.)

인리치된 로그 이벤트가 디택션에서 처리될 때 어떤 모습인지 알아두면 유용할 수 있습니다. 정확하게 재현하려면 [단위 테스트로 로그 이벤트 인리치](#enriching-a-log-event-as-a-unit-test). 대략적으로 재현하려면 [Data Explorer에서 조인 수행](#joining-log-and-enrichment-data).

Search를 사용하여 특정 이벤트 값과 연결된 인리치먼트 데이터를 볼 수도 있습니다—[여기에서 방법 알아보기](/ko/search/search-tool.md#how-to-explore-enrichment-data-for-a-value-from-results).

### 단위 테스트로 로그 이벤트 인리치하기

인리치된 로그 이벤트가 디택션에서 처리될 때의 모습을 완벽하게 재현하려면 [단위 테스트 생성](/ko/detections/testing.md#how-to-create-a-test)에 이벤트를 추가하고 [테스트 데이터 인리치](/ko/detections/testing.md#enrich-test-data). (이후 단위 테스트를 저장할 필요는 없습니다.)

### 로그 및 인리치먼트 데이터 조인

다음에서 [Data Explorer](/ko/search/data-explorer.md)에서는 다음과 같은 쿼리로 로그와 인리치먼트 데이터 간 조인을 수행할 수 있습니다:

```sql
with logs as 
(select * from panther_logs.public.my_logs),
lookup as (select * from panther_lookups.public.my_lookup_table) 
select logs.fieldA, lookup.fieldB 
from logs join lookup on logs.selector_field = lookup.key_field
```

## 인리치먼트 문제 해결

Panther 기술 자료를 방문하여 [인리치먼트에 대한 문서 보기](https://help.panther.com/Enrichment) 자주 묻는 질문에 답변하고 일반적인 오류 및 문제를 해결하는 데 도움을 줍니다.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.panther.com/ko/enrichment.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
