IPinfo
개요
Panther는 다음과 파트너십을 맺었습니다 IPinfoIP 주소 데이터의 신뢰할 수 있는 출처인 IPinfo와 함께, Panther 고객에게 통합된 IP 관련 보강 정보를 제공하기 위해
다음과 같이 Panther 디택션에서 IPinfo 보강 데이터를 사용하여 오탐 알러트를 줄이세요:
의심스러운 사용자의 현재 IP 지리 위치 세부 정보를 교차 검토하여 프로필 정보의 이상을 발견하고 차단합니다.
고위험 위치나 네트워크에서 오는 트래픽을 귀하에게 도달하기 전에 미리 식별하고 차단합니다.
보안 위험을 초래할 수 있는 대상과 관련된 다른 엔터티를 정확하고 신뢰성 있게 찾아냅니다.
IPinfo 데이터 세트는 모든 Panther 계정에서 추가 비용 없이 사용할 수 있으며 기본적으로 비활성화되어 있습니다. 방법 알아보기 저장된 보강 데이터를 여기에서 확인하는 방법, 그리고 어떻게 여기에서 엔리치먼트 데이터가 포함된 로그 이벤트를 확인하세요.
IPinfo의 작동 방식
알러트 이벤트는 다음에서 자동으로 IPinfo 데이터로 보강됩니다 p_enrichment JSON 이벤트의 필드.
IPinfo 데이터는 디택션에서 다음을 사용하여 액세스할 수 있습니다 미리 구축된 Python 헬퍼 (및 deep_get).
IPinfo 데이터 세트 벌크로 보강 테이블에 저장되므로, 디택션 로직이나 알러트에서 이 보강 기능을 활용하기 위해 API 호출을 할 필요가 없습니다.
IPinfo의 데이터는 하루에 한 번 업데이트됩니다.
IPinfo 데이터 세트
IP 주소에 대한 컨텍스트 정보를 추가하는 IPinfo의 데이터 유형은 세 가지입니다:
IPinfo 데이터 세트를 활성화하는 방법
CI/CD 워크플로를 사용 중이라면, 아래의 CI/CD 사용자 섹션을 참조하세요 추가 고려 사항을 알아보려면.
Analyst 역할이 Panther Console에서 IPinfo 패키지를 보고 관리할 수 있으려면 다음 권한이 할당되어야 합니다: 조회 보기 및 조회 관리 권한.
IPinfo 보강을 활성화하려면:
Panther Console의 왼쪽 탐색 모음에서 디택션.
다음 타일을 클릭하세요: 팩 탭.
이 페이지에서 IPinfo에 사용할 수 있는 기본 제공 팩을 볼 수 있습니다.
활성화하려는 IPInfo 타일의 오른쪽에서 토글을 클릭하여 팩을 활성화합니다.
클릭합니다 계속 나타나는 대화 상자에서.

CI/CD를 통해 추가 변경을 하려면 다음을 사용하세요: Panther Analysis Tool (PAT)에 대해 자세한 내용은 Panther 담당자에게 문의하세요.
IPinfo 데이터 세트가 활성화되었는지 확인하려면 왼쪽 사이드바 메뉴에서 다음을 클릭하세요: 인리치먼트.
이 페이지에서 모든 인리치먼트 소스, 각 소스의 현재 활성화 또는 비활성화 여부, 그리고 소스 데이터가 마지막으로 새로 고쳐진 시점을 확인할 수 있습니다.
6개의 IPinfo 소스 테이블과 마지막 새로 고쳐진 시간이 표시됩니다. 비활성화된 데이터 세트는 새로 고쳐지지 않습니다.
다음
ipinfo_asn,ipinfo_location및ipinfo_privacy테이블은 디택션 엔진에서 실시간 조회에 사용됩니다.다음
ipinfo_asn_datalake,ipinfo_location_datalake및ipinfo_privacy_datalake테이블은 데이터 레이크에서 IPinfo 데이터를 쿼리하고 조인하는 데 사용됩니다.

CI/CD 사용자
CLI 워크플로에서 IPinfo 보강을 활성화하려면 다음을 참조하세요: Panther Analysis Tool로 보강 관리하기 가이드를 참조하세요.
다음 사항을 참고하세요:
CI/CD 사용자는 IPinfo 테이블을 가져오기 위해 디택션 팩을 사용할 필요가 없습니다. 최신 릴리스를 가져올 수 있습니다:
panther-analysis그리고 다음을 사용합니다panther_analysis_tool(PAT)을 사용하여 IPinfo 보강을 업로드하세요.다음을 사용하여 IPinfo 테이블을 활성화하려면
panther-analysis저장소에서 각 해당 YAML 구성 파일을 열고 다음을 설정하세요:enabled: true.
CI/CD 사용자는 PAT를 사용하여 IPinfo 테이블을 사용자 지정하지 않는 한, 디택션 팩을 통해 IPinfo 보강을 활성화할 수 있습니다.
Panther Console에서 활성화한 후 PAT를 통해 IPinfo를 관리하려면 먼저 Panther Console에서 디택션 팩을 비활성화해야 합니다. Panther Console과 PAT를 동시에 사용하여 IPinfo를 관리하는 것은 지원되지 않습니다.
IPinfo 보강을 관리하는 방법에 대한 자세한 내용은 다음을 참조하세요: Panther의 GitHub 저장소에 있는 IPinfo 파일.
데이터 레이크에서 IPinfo 데이터를 쿼리하는 방법
데이터 레이크에는 IPinfo 테이블이 세 개 있습니다:
ipinfo_asn_datalakeipinfo_location_datalakeipinfo_privacy_datalake
위의 각 테이블에는 또한 다음이 있습니다: <table>_history 모든 변경 사항을 기록하는 테이블.
다음을 사용하여 조인 키
IPinfo 데이터를 데이터 레이크에서 쿼리할 때는 조인 키 조인 키를 사용하여 쿼리를 효율적으로 만들어야 합니다. 다음 사용자 정의 함수는 조인 키 설정을 조인 키 더 쉽게 만듭니다:
PANTHER_LOOKUPS.PUBLIC.IPINFO_RANGE_TO_CIDRPANTHER_LOOKUPS.PUBLIC.IPINFO_TO_INTPANTHER_LOOKUPS.PUBLIC.IPINFO_TO_IP참고: IPinfo의 다음에 대한 코드는
TO_IPIPv4만 지원합니다.
PANTHER_LOOKUPS.PUBLIC.IPINFO_TO_JOIN_KEY
다음 예제를 보세요 다음을 사용하여 데이터 레이크를 쿼리하는 방법을 보여주는 예제: 조인 키 아래.
예시
예제: IPinfo 위치 데이터 기반 알러트
이 예제에서는 예상치 못한 국가에서 수행된 AWS 콘솔 로그인마다 알러트를 발생시키는 룰을 만듭니다.
예제: 다음을 사용하여 데이터 레이크에서 IPinfo 데이터를 쿼리하기 조인 키
IP를 조회하려면 71.114.47.25에 대해 다음을 지정해야 합니다: 조인 키 및 범위.
다른 테이블과 조인하려면 위와 동일한 패턴을 따르되, 로그 테이블의 IP 주소를 사용하세요.
IPinfo Python 헬퍼 함수 사용 및 메서드
Panther는 실시간 디택션 엔진에서 IPInfo 데이터를 더 쉽게 사용하도록 통합 헬퍼 함수를 제공합니다.
Python 룰에서 IPinfo 객체 만들기
데이터 세트에서 관련 데이터를 반환하도록 호출할 수 있는 메서드를 가진 객체를 만드는 헬퍼 함수가 있습니다.
아래는 이러한 객체의 생성을 보여주는 예제 코드 조각입니다:
다음 global 키워드는 선언된 함수 외부에서 객체를 사용하려는 경우에만 필요합니다.
IPinfo 객체에서 메서드 호출하기
IPinfo 데이터 세트의 다양한 구성 요소는 다음의 메서드를 통해 사용할 수 있습니다: _location 및 _asn 객체입니다. 룰이 처리하는 하나의 이벤트에는 여러 필드(예: 네트워크 로그의 IP 주소, 소스 및 대상 IP)가 있을 수 있습니다. IPInfo 객체를 호출할 때는 어떤 필드를 조회할지 지정해야 합니다.
아래 예제는 다음에서 모든 헬퍼 메서드를 호출하는 방법을 보여줍니다: ipinfo_location 및 ipinfo_asn 이전 예제에서 만든 객체를 사용하여 디택션의 룰에서 사용할 수 있는 모든 보강 정보를 가져옵니다.
다음 예제는 다음을 사용합니다: geoinfo_from_ip() 지리 위치 정보를 사전으로 반환하는 함수로, 다음과 동일한 형식입니다: panther_oss_helper.geoinfo_from_ip(), 하지만 다음은 제공하지 않습니다: 호스트 이름 및 애니캐스트 필드.
참조하는 이벤트 필드가 배열이면, 헬퍼 함수는 일치하는 값들의 배열을 반환합니다. 예를 들면:
사용 가능한 메서드
다음 표는 IPinfo Location, ASN 및 Privacy 객체의 사용 가능한 메서드, 설명, 예상 반환 값을 보여줍니다.
모든 메서드는 검색할 필드를 인수로 받습니다.
위치
city
문자열
"San Francisco"
country
문자열
"US"
latitude
문자열
"37.7812"
longitude
문자열
"-122.4614"
postal_code
문자열
"94118"
region
문자열
"California"
region_code
문자열
"CA"
timezone
문자열
"America/Los_Angeles"
context
객체
위의 모든 필드를 포함하고, 메서드 이름의 첫 글자를 대문자로 한 키를 가진 사전입니다. 예: {
"City":"San Francisco", ...
}
ASN
asn
문자열
"AS7018"
domain
문자열
"att.com"
name
문자열
"AT&T Services, Inc."
route
문자열
"107.128.0.0/12"
type
문자열
"isp"
context
객체
위의 모든 필드를 포함하고, 메서드 이름의 첫 글자를 대문자로 한 키를 가진 사전입니다. 예: {
"ASN":"AS7018",
"Domain" : "att.com", ...
}
Privacy
hosting
불리언
true
proxy
불리언
false
tor
불리언
true
vpn
불리언
false
relay
불리언
true
서비스
문자열
"NordVPN"
마지막 업데이트
도움이 되었나요?

