Snowflake 보강 (Beta)

탐지 및 검색에 사용할 Snowflake 데이터 가져오기 및 저장하기

개요

circle-info

Snowflake 보강 기능은 Panther 버전 1.113부터 오픈 베타로 제공되며, 모든 고객에게 사용할 수 있습니다. 버그 보고나 기능 요청은 Panther 지원팀과 공유해 주세요.

Panther에서 Snowflake 보강 테이블을 만들려면 다음을 구성하면 됩니다. Snowflake Audit 로그 소스 가 "state" 데이터를 포함한 테이블을 가져오도록 합니다(로그 소스 자체가 읽는 테이블은 시계열 보안 데이터를 포함함과 다름). 즉, 이 정보를 디택션 로직과 검색 쿼리에서 참조할 수 있습니다.

Snowflake 보강 데이터는 Snowflake Audit 로그 소스가 로그를 가져오도록 구성한 것과 동일한 간격으로 새로고침됩니다.

방법 알아보기 저장된 보강 데이터를 여기에서 보기.

들어오는 로그가 Snowflake 데이터로 보강되는 방식

다음을 수행한 후 보강 설정Snowflake Audit 소스에 대해 설정하면, 들어오는 로그(모든 스키마로 파싱됨)는 다음에 따라 일치 항목이 발견되면 Snowflake 데이터로 보강됩니다. 지표 필드의 자동 매핑 때문입니다..

Panther에서 Snowflake 보강을 설정하는 방법

초기 설정 중에 Snowflake 보강을 구성할 수 있습니다. Snowflake Audit 로그 소스 통합을 Panther에서 설정할 때, 또는 나중에 소스를 편집하여 설정할 수 있습니다. 두 경우 모두 Enrichment 페이지에서 원하는 항목을 켜게 됩니다. 보강 유형.

circle-info

이를 활성화하려면 먼저(또는 동시에) Snowflake를 로그 소스로 온보딩해야 합니다.Snowflake 보강을 설정하는 것은 없이 Panther에서 Snowflake를 로그 소스로 온보딩하지 않고는 불가능합니다.

Snowflake Audit 소스 설정 중 Panther에서 Snowflake 보강 구성

초기 Snowflake Audit 소스 설정 후 Panther에서 Snowflake 보강 구성

이미 다음을 만든 후에도 Snowflake 보강을 설정할 수 있습니다. Snowflake Audit Panther의 로그 소스를 편집하여:

  1. Panther Console의 왼쪽 탐색 모음에서 다음을 클릭하세요. 구성 > 로그 소스.

  2. 보강을 설정하려는 Snowflake Audit 로그 소스를 찾아 이름을 클릭합니다.

  3. 로그 소스 페이지의 오른쪽 상단에서 다음을 클릭합니다. 구성, 그다음 Edit. There is an arrow drawn from a "Configuration" button to an "Edit" button.

  4. 오른쪽 상단에서 다음을 클릭하세요. Enrichment.

  5. 다음에서 보강 설정, 각 항목의 타일에서 보강 유형 활성화하려는 항목의 토글을 클릭합니다. ON새로고침 기간(분).

    • 최소 새로고침 기간은 60분입니다. 데이터가 자주 변경되지 않는다면 이 값을 늘리는 것이 좋습니다.

      Under an "Enrichment settings" title, there are six tiles, each with a title, description, an ON/OFF toggle, and a Refresh period (min) field.
  6. 다음을 클릭하세요. 저장.

지원되는 보강 유형

Panther는 Snowflake에서 다양한 테이블을 가져오는 것을 지원합니다 ACCOUNT_USAGE 스키마에서 살펴보겠습니다arrow-up-right. 아래에는 각 보강 유형의 데이터 구조 스키마가 나와 있습니다.

Snowflake.Users

Snowflake.Roles

Snowflake.GrantsToUsers

Snowflake.GrantsToRoles

Snowflake.Stages

Snowflake.NetworkPolicies

circle-info

보강 항목은 행 제한이 65KB이므로, ALLOWED_IP_LISTBLOCKED_IP_LIST 필드의 결합된 값 크기가 40KB를 초과하면 이 제한을 충족하도록 잘립니다.

마지막 업데이트

도움이 되었나요?