For the complete documentation index, see llms.txt. This page is also available as Markdown.

사용자 지정 보강 예제

다음은 디택션에 커스텀 enrichment를 사용하는 예시입니다.

1Password UUID를 사람이 읽을 수 있는 이름으로 변환하는 예시

1Password의 범용 고유 식별자(UUID) 값을 사람이 읽을 수 있는 이름으로 변환하기 위해 커스텀 enrichment를 사용하는 방법에 대한 가이드를 참고하세요: 커스텀 Enrichment 사용하기: 1Password UUID.

Panther Console을 통한 CIDR 매칭 예시

예시 시나리오: 예를 들어, 회사 IP 대역(예: VPN 및 호스팅된 시스템)에서 발생한 트래픽 로그를 공용 IP 대역에서 발생한 다른 로그와 다르게 처리하는 디택션을 작성하고 싶다고 해봅시다.

회사에서 허용한 CIDR 블록 목록이 들어 있는 .csv 파일(예: 4.5.0.0/16):

cidr
description

10.2.3.0/24

샌프란시스코 사무실

20.3.4.0/24

DC 사무실

30.4.5.0/24

보스턴 사무실

CIDR 목록으로 커스텀 enrichment 설정하기

  1. 다음을 따르세요 파일 업로드를 통해 커스텀 enrichment를 설정하는 방법 그리고 기본 정보를 구성하세요.

    • 이 예시에서 Enrichment의 이름은 Company CIDR Blocks.

  2. 연결된 로그 유형 페이지에서 Log Type과 Selectors를 선택하세요.

    • 이 예시에서는 AWS.VPCFlow 로그를 사용하고 소스 IP(srcAddr) 및 대상(dstAddr) 키를 연결했습니다. The image shows the "Associated Log Types" page while setting up Lookup Tables. There is a dropdown menu labeled Log Type, and AWS.VPCFlow is selected. In the field labeled "Selectors," it is filled in with "srcAddr" and "dstAddr."

  3. Enrichment에 대한 스키마를 연결하세요: 목록에서 기존 스키마를 선택하거나 새 스키마를 만드세요.

    • 참고: CIDR 블록을 담을 기본 키 열에는 CIDR 이 enrichment가 IP 주소에 대해 CIDR 블록 매칭을 수행함을 나타내도록 스키마에 검증이 적용되어야 합니다. 로그 스키마 참고 문서를 확인하세요.

      # 유효한 ip6 CIDR 범위를 허용합니다
      # : 2001:0db8:85a3:0000:0000:0000:0000:0000/64
      - name: address
        유형: 문자열
        validate:
          cidr: "ipv6" 
          
      # 유효한 ipv4 IP 주소를 허용합니다. 예: 100.100.100.100/00
      - name: address
        유형: 문자열
        validate:
          cidr: "ipv4"  
  4. 파일을 끌어다 놓거나 클릭 파일 선택 하여 가져올 CIDR 블록 목록 파일을 선택하세요. 파일은 .csv 또는 .json 형식이어야 합니다. 지원되는 최대 파일 크기는 5MB입니다.

  5. 파일 가져오기에 성공한 후 데이터 탐색기에서 보기 를 클릭해 해당 테이블 데이터를 조회하거나 설정 완료 를 클릭해 커스텀 Enrichment 목록으로 돌아가세요.

디택션 작성하기

회사에서 허용한 CIDR 블록에 속하지 않는 소스 IP 주소에서 VPC 트래픽이 발생할 경우 알러트를 받도록 하고 싶을 수 있습니다. 다음은 이런 경우 알러트를 보내는 룰의 예시입니다:

참고: CIDR 검증 이 예시의 Enrichment 스키마에 적용하면 시스템이 VPC 흐름 로그의 IP 주소를 조회의 CIDR 블록과 일치시킬 수 있게 됩니다.

Panther Analysis Tool에서 지리적 위치 판별에 IP를 사용하는 예시

예를 들어, geonames.org 같은 정보를 사용해 직원들이 어느 지리적 위치에서 접속하는지 알고 싶다고 해봅시다. 이 시나리오에서 회사는 CIDR을 GeoId에 매핑하는 정적 파일을 가지고 있으며, 이는 이 example_cidr_lookup_content.csv.

다음과 유사한 YAML 스키마를 사용할 수 있습니다:

마지막 업데이트

도움이 되었나요?