Google 위협 인텔리전스
들어오는 이벤트를 Google Threat Intelligence IoC Stream으로 보강합니다
개요
Google Threat Intelligence 포괄적인 위협 인텔리전스 데이터를 제공합니다. 이 통합은 Google Threat Intelligence IoC Stream API 를 사용하여, 팔로우하는 Google Threat Intelligence 컬렉션에서 침해 지표(IoC)의 거의 실시간 피드를 수집하고, 이를 Panther로 수집된 로그 이벤트와 매칭하여 높은 신뢰도의 알림을 생성합니다.
Panther에서 Google Threat Intelligence 보강을 사용하려면 프리미엄 API 키 와 Google Threat Intelligence 계정에서 활성화된 IoC 스트림 구독이 필요합니다.
IoC 스트림은 Google Threat Intelligence 사용자에 연결됩니다. 즉, API 키 소유자가 팔로우하는 컬렉션의 IoC만 받을 수 있습니다. Panther에 제공하는 API 키가, 가져오려는 컬렉션을 구독한 동일한 Google Threat Intelligence 사용자에게 속해 있는지 확인하세요.
Panther에서 Google Threat Intelligence 보강이 작동하는 방식
기본적으로 Google Threat Intelligence는 Panther 환경의 모든 로그 소스(필요한 경우 로그 유형별로 비활성화할 수도 있습니다)에 대해 실행되도록 구성됩니다. Panther는 수신되는 각 로그 이벤트를 모든 로그 유형에 걸쳐 Google Threat Intelligence Panther 관리 보강과 매칭한 뒤, 이를 디택션 엔진을 통과시킵니다.
Panther가 일치를 식별하면 수신 이벤트와 Google Threat Intelligence 항목 사이에 매칭이 이루어지면, Google Threat Intelligence 데이터는 일치하는 로그 이벤트에 최상위 p_enrichment 키 아래에 일치하는 로그 이벤트에 추가됩니다. 이후 디택션 로직과 검색에서 참조할 수 있습니다.
Panther는 구독 중인 Google Threat Intelligence 컬렉션에서 매시간 새 IoC를 가져옵니다. 각 가져오기는 마지막 성공 실행 이후 스트림에 추가된 IoC만 가져오며, 이전에 가져온 IoC는 조회 테이블에 유지됩니다(IoC id). 구성된 최대 수명보다 오래된 IoC는 각 새로고침 시 자동으로 필터링됩니다.
엔리치먼트 소스를 사용한 디택션 작성에 대한 자세한 내용은 다음을 참조하세요. 사용자 지정 엔리치먼트 데이터를 사용한 디택션 작성.
로그 이벤트와 Google Threat Intelligence가 어떻게 매칭되는지
로그 이벤트는 Google Threat Intelligence Panther 관리 보강 데이터로 보강됩니다( p_enrichment) 다음 항목 간에 일치가 발견되면 엔리치됩니다:
연결된 각 로그 유형에 대해 구성된 Selector 필드의 값 중 하나라도.
각 로그 유형의 기본 Selectors는 다음과 같습니다. 지표 필드 (다음으로 표시됨
p_any_*)는 엔리치먼트 테이블의 기본 키에 있는 indicator field 지정과 연결됩니다(단, Selectors는 구성할 수 있습니다). 여기에서 이 자동 매핑에 대해 자세히 알아보세요.
다음의 값은
match는 Panther의 Google Threat Intelligence 테이블 항목에 있는 키입니다.match는 Google Threat Intelligence 테이블의 기본 키이며, 지표 값(IP 주소, 도메인, 파일 해시, URL 등)을 포함합니다.다음 예시를 보세요.
match에서 Google Threat Intelligence 테이블 항목 예시 아래를 참조하세요.
Google Threat Intelligence 보강 설정하기
1단계: Google Threat Intelligence IoC 컬렉션 구성
Panther에서 Google Threat Intelligence 보강을 설정하기 전에, Panther가 위협 인텔리전스 데이터를 가져올 수 있도록 Google Threat Intelligence 계정에서 IoC 스트림 구독을 구성해야 합니다.
다음에 로그인하세요 Google Threat Intelligence.
다음으로 이동하세요: IoC 컬렉션 대시보드의 섹션에서

관심 있는 컬렉션을 찾아 클릭합니다.

모니터링할 각 컬렉션에 대해:
클릭합니다 다음을 따르세요:.
토글을 활성화하여 스트림에서 새 IoC를 받습니다.
클릭합니다 설정 저장.

구독하려는 모든 컬렉션에 대해 반복합니다.
2단계: Panther에서 Google Threat Intelligence 보강 생성
Panther에서 Google Threat Intelligence 보강을 구성하려면:
Panther Console의 왼쪽 탐색 모음에서 보강.
오른쪽 상단에서 다음을 클릭하세요: 새로 만들기.
클릭합니다 Google Threat Intelligence.

다음 페이지에서 구성 탭에서, 설정 양식에서 다음 필드의 값을 입력하세요:
보강 이름: 통합에 대한 설명이 포함된 이름을 입력합니다.
API 토큰: Google Threat Intelligence API 키를 입력합니다.
지표 TTL(일): 보강 테이블에 유지할 IoC의 최대 수명을 일 단위로 구성합니다. 이 기준보다 오래된 IoC는 각 새로고침 중 자동으로 필터링되며 영구적으로 제거됩니다.

클릭합니다 설정.
다음 페이지에서 확인 탭에서 통합이 성공적으로 생성되었는지 확인한 다음 보강 보기.
새 Google Threat Intelligence 구성은 보강 페이지.

로그 유형에 대한 Google Threat Intelligence 보강 활성화, 비활성화 또는 수정
Google Threat Intelligence 보강은 Panther 인스턴스의 각 로그 유형에 대해 기본적으로 활성화되어 있습니다.
특정 로그 유형에 대해 Google Threat Intelligence 보강을 비활성화(또는 나중에 다시 활성화)하거나, 로그 유형의 선택기를 변경하려면:
Panther Console의 왼쪽 탐색 표시줄에서 다음을 클릭하세요. 보강.
보강 목록에서 수정하려는 Google Threat Intelligence 소스를 찾아 이름을 클릭합니다.
다음을 클릭하세요: 엔리치된 로그 유형 탭.
오른쪽에서 로그 유형 편집.
이 엔리치먼트를 새 로그 유형에 활성화하려면 로그 유형 추가.
생성된 새 행에서 로그 유형 를 선택하고, Selectors 필드에는 최소 하나의 이벤트 필드를 추가하세요.
이 엔리치먼트를 로그 유형에서 비활성화하려면, 해당 로그 유형의 행을 찾아 휴지통 아이콘을 클릭하세요.
나열된 로그 유형이 보이지 않으면, 다음 옆의 드롭다운 화살표를 클릭하세요. 자동 매핑된 로그 유형해당 로그 유형의 행을 찾아 편집 아이콘을 클릭하세요.
로그 유형의 Selectors를 변경하려면, 다음 Selectors 필드에서 이벤트 필드 선택 항목을 추가하거나 제거하세요.
오른쪽 상단에서 다음을 클릭하세요: 저장.
Google Threat Intelligence 보강 테이블 항목 예시
아래는 Panther가 정규화한 Google Threat Intelligence IoC 항목의 예시입니다. 구독한 컬렉션의 각 IoC는 고유한 행을 생성하며, 지표 값은 match 필드.
GTI.IoCStream 스키마
다음은 Panther 관리형 GTI.IoCStream 스키마로, Google Threat Intelligence IoC 데이터가 Panther에 저장되는 방식을 나타냅니다. 구독한 컬렉션의 각 지표는 고유한 행이 됩니다.
디택션에서 Google Threat Intelligence 데이터를 사용하는 예시
Google Threat Intelligence 보강 데이터는 알려진 위협을 식별하는 데 사용될 수 있습니다. 다음 예시는 이벤트가 Google Threat Intelligence 지표와 일치했는지, 그리고 악성으로 표시되었는지를 확인합니다:
Google Threat Intelligence 보강 문제 해결
일반적인 문제
데이터가 전혀 수집되지 않음: Google Threat Intelligence 계정에서 활성 IoC 컬렉션 구독이 있는지 확인하세요. Panther가 데이터를 받으려면 적어도 하나의 컬렉션을 팔로우하고 활성화해야 합니다. 또한 Panther에 구성된 API 키가 해당 컬렉션을 구독한 동일한 Google Threat Intelligence 사용자에게 속하는지 확인하세요. IoC 스트림은 사용자별로 범위가 지정되므로, 다른 사용자의 키를 사용하면 빈 스트림이 반환됩니다.
API 키 문제: Google Threat Intelligence API 키가 유효한지, 프리미엄 API 키이며 IoC 스트림 액세스에 적절한 권한이 있는지 확인하세요.
데이터 최신성: 지표 TTL(일) 설정이 사용 사례에 적합한지 확인하세요. 이 임계값보다 오래된 IoC는 자동으로 필터링됩니다.
추가 문제 해결이 필요하면 Panther Knowledge Base를 방문하여 보강 관련 문서를 확인하고 자주 묻는 질문에 대한 답변과 일반적인 오류 및 문제 해결 방법을 살펴보세요.
마지막 업데이트
도움이 되었나요?

