Okta 프로필
탐지 및 검색에 사용할 Okta 사용자 및 디바이스 데이터를 가져와 저장하기
개요
Panther에서 Okta 로그 소스 통합을 구성하여 가져오도록 할 수 있습니다 사용자 프로필 및 디바이스 프로필 을 Panther가 관리하는 Enrichment로 가져올 수 있습니다. 즉, 프로필 및 디바이스 데이터를 디텍션 로직과 검색 쿼리에서 사용할 수 있습니다.
다음을 따라 Okta에서 사용자 프로필을 사용자 지정할 수 있습니다 해당 문서. 예를 들어 해당 사용자의 예상 권한 수준처럼 디텍션 로직에서 유용한 사용자 지정 속성을 추가하는 것을 고려할 수 있습니다.
다음 방법을 알아보세요 저장된 enrichment 데이터를 여기에서 보기.
예시 디텍션 사용 사례
Okta 사용자 및 디바이스 프로필 데이터를 디텍션에서 활용할 수 있습니다. 다음 예시 사용 사례를 참조하세요:
작업이 수행된 디바이스가 휴대폰이고 행위자가 시스템 관리자(System Administrator)가 아닌 경우를 디텍션합니다.
작업이 종료된 직원에 의해 수행된 경우를 디텍션합니다. 이는 오프보딩이 완료되지 않았음을 나타낼 수 있습니다.
디텍션의 구성에서 이벤트 행위자의 직책에 따라 알러트 심각도 수준을 조정합니다. 예를 들어,
INFO심각도 수준은 일부 작업이 시스템 관리자(System Administrator)에 의해 수행된 경우 사용하지만HIGH는 다른 역할의 사용자가 수행한 경우 사용할 수 있습니다.
Panther에서 Okta 사용자 및 디바이스 프로필을 설정하는 방법
Panther에서 Okta 로그 소스 통합을 처음 설정하는 동안 또는 나중에 소스를 편집하여 Okta 사용자 및 디바이스 프로필을 구성할 수 있습니다.
어느 흐름에서든 Okta 프로필 가져오기 설정을 켠 다음, 프로필 데이터를 새로 고칠 주기를 설정합니다.
Panther에서 Okta 사용자 및/또는 디바이스 프로필을 활성화하려면 먼저(또는 동시에) Okta를 로그 소스로 온보딩해야 합니다. Okta 디바이스 또는 사용자 프로필 통합을 하지 않고 Panther에서 Okta를 로그 소스로 온보딩하는 것은 불가능합니다.
Okta 디바이스 프로필의 전제 조건
Okta 디바이스 프로필을 Panther로 가져오려면 다음이 필요합니다 Okta Devices 가 활성화되어 있어야 합니다.
Okta 소스 설정 중 Panther에서 Okta 프로필 구성
다음을 따르세요 Panther에서 새 Okta 소스를 만드는 방법에 대한 이 지침, 특히 다음 항목에 주의하세요 사용자 프로필 활성화 및 디바이스 프로필 활성화 필드.
Okta 소스 설정 후 Panther에서 Okta 프로필 구성
Panther에 이미 Okta 로그 소스를 만든 후에는 다음을 통해 Okta 프로필을 설정할 수 있습니다 에서 Enrichment Providers 탭 인지 콘솔의 Log Sources 탭 에서.
Enrichment Providers 화면에서 Okta 로그 소스 설정 후 Okta 프로필 구성
Panther Console의 왼쪽 탐색 모음에서 구성 > Enrichment Providers.
오른쪽 상단에서 다음을 클릭합니다 새로 만들기.
을 클릭합니다. Okta.
이미 Panther에 생성된 Okta 로그 소스 목록이 표시된 팝업 모달에서 프로필 데이터를 가져올 항목을 클릭합니다.

아직 Okta 로그 소스를 설정하지 않았다면 대신 다음을 따르세요 Okta 로그를 Panther에 온보딩하는 방법 지침.
에서 Enrichment 페이지에서 다음의 오른쪽에 있는 토글을 클릭합니다 User Profiles 및/또는 Device Profiles
ON.켜 둔 각 토글에 대해
ON다음 값을 설정합니다 새로 고침 주기(분). 이는 Panther가 Okta에 저장된 내용으로 프로필 데이터를 업데이트하는 주기를 의미합니다.
오른쪽 상단에서 다음을 클릭합니다 저장.
Log Sources 화면에서 Okta 로그 소스 설정 후 Okta 프로필 구성
Panther Console의 왼쪽 탐색 모음에서 구성 > Log Sources.
프로필을 설정할 Okta 로그 소스를 찾아 이름을 클릭합니다.
로그 소스 페이지의 오른쪽 상단에서 다음을 클릭합니다 Configuration, 그다음 Edit.

오른쪽 상단에서 다음을 클릭합니다 Enrichment.
에서 Enrichment 페이지에서 다음의 오른쪽에 있는 토글을 클릭합니다 User Profiles 및/또는 Device Profiles
ON.켜 둔 각 토글에 대해
ON다음 값을 설정합니다 새로 고침 주기(분). 이는 Panther가 Okta에 저장된 내용으로 프로필 데이터를 업데이트하는 주기를 의미합니다.
오른쪽 상단에서 다음을 클릭합니다 저장.
지원되는 프로필 유형
Panther는 다음을 가져오는 것을 지원합니다 사용자 프로필 및 디바이스 프로필 Okta에서. 아래는 각 프로필 유형의 데이터가 구성되는 방식에 대한 스키마입니다.
Okta.Users
Okta.Devices
예시: 디텍션에서 Okta 프로필 데이터 사용
Okta 사용자 또는 디바이스 프로필을 설정하고 데이터가 수집되면, 해당 데이터를 디텍션 로직에서 참조하기 시작할 수 있습니다.
다음 Okta 사용자 프로필이 있다고 가정합니다:
그리고 다음 유입 이벤트가 있습니다:
디텍션을 거치기 전에 이벤트는 Okta 프로필 데이터로 보강되어 다음과 같이 됩니다:
그다음 Okta 프로필 데이터를 참조하는 디텍션을 다음과 같이 작성할 수 있습니다:
마지막 업데이트
도움이 되었나요?

