For the complete documentation index, see llms.txt. This page is also available as Markdown.

Snowflake 보강(베타)

디택션과 검색에 사용할 Snowflake 데이터를 가져와 저장합니다

개요

Snowflake 보강은 Panther 버전 1.113부터 오픈 베타로 제공되며, 모든 고객이 사용할 수 있습니다. 버그 리포트와 기능 요청 사항은 Panther 지원 팀과 공유해 주세요.

Panther에서 Snowflake 보강 테이블은 다음을 구성하여 만들 수 있습니다 Snowflake Audit 로그 소스 를 사용해 "state" 데이터를 포함하는 테이블을 가져오도록 설정하세요(시계열 보안 데이터를 포함하는 로그 소스 자체가 읽는 테이블과는 다릅니다). 즉, 이 정보는 디택션 로직과 검색 쿼리에서 참조할 수 있습니다.

Snowflake 보강 데이터는 Snowflake Audit 로그 소스를 로그를 가져오도록 구성한 것과 동일한 간격으로 새로 고쳐집니다.

다음 방법을 알아보세요 저장된 보강 데이터를 여기에서 확인하는 방법.

들어오는 로그가 Snowflake 데이터로 보강되는 방식

보강을 설정한 후 에 대해 Snowflake Audit 소스를 설정하면, 들어오는 로그(어떤 스키마로 파싱되었든)는 다음에 따라 일치 항목이 발견될 경우 Snowflake 데이터로 보강됩니다 지표 필드에 의한 자동 매핑.

Panther에서 Snowflake 보강을 설정하는 방법

초기 설정 중에 Snowflake 보강을 구성할 수 있습니다 Snowflake Audit Panther에서 로그 소스 통합을 설정할 때 또는 나중에 소스를 편집하여 Snowflake 보강을 구성할 수 있습니다. 두 경우 모두, 다음 보강 페이지에서 원하는 보강 유형.

이 기능을 활성화하려면 먼저(또는 동시에) Snowflake를 로그 소스로 온보딩해야 합니다. Snowflake 보강은 설정할 수 없습니다 없이 Panther에서 Snowflake를 로그 소스로 온보딩하지 않고는.

Snowflake Audit 소스 설정 중 Panther에서 Snowflake 보강 구성

초기 Snowflake Audit 소스 설정 후 Panther에서 Snowflake 보강 구성

이미 다음을 만든 후에도 Snowflake 보강을 설정할 수 있습니다 Snowflake Audit Panther의 로그 소스를 편집하여:

  1. Panther Console의 왼쪽 탐색 모음에서 로그 소스.

  2. 보강을 설정하려는 Snowflake Audit 로그 소스를 찾아 이름을 클릭합니다.

  3. 로그 소스 페이지의 오른쪽 상단에서 구성, 그런 다음 편집 There is an arrow drawn from a "Configuration" button to an "Edit" button.

  4. 오른쪽 상단에서 다음을 클릭하세요: 보강.

  5. 아래 보강 설정활성화하려는 각 항목의 타일에서 보강 유형 토글을 클릭합니다 켜기 그리고 다음을 설정하세요: 새로고침 주기(분).

    • 최소 새로 고침 주기는 60분입니다. 데이터 변경이 드문 경우 이 값을 늘리는 것이 좋습니다.

      Under an "Enrichment settings" title, there are six tiles, each with a title, description, an ON/OFF toggle, and a Refresh period (min) field.
  6. 클릭합니다 저장.

지원되는 보강 유형

Panther는 Snowflake에서 다양한 테이블을 가져오는 것을 지원합니다 ACCOUNT_USAGE 스키마. 아래는 각 보강 유형의 데이터 구조에 대한 스키마입니다.

Snowflake.Users

Snowflake.Roles

Snowflake.GrantsToUsers

Snowflake.GrantsToRoles

Snowflake.Stages

Snowflake.NetworkPolicies

보강은 행 제한이 65KB이므로, 다음의 결합된 값 크기가 ALLOWED_IP_LISTBLOCKED_IP_LIST 필드가 40KB를 초과하면, 이 제한을 충족하도록 잘립니다.

마지막 업데이트

도움이 되었나요?