Snowflake 풍부화(베타)

탐지 및 검색에 사용하기 위해 Snowflake 데이터를 가져와 저장하기

개요

circle-info

Snowflake 보강은 Panther 버전 1.113부터 오픈 베타로 제공되며 모든 고객이 사용할 수 있습니다. 버그 리포트 및 기능 요청은 Panther 지원팀에 공유해 주세요.

다음 항목을 구성하여 Panther에서 Snowflake 보강 테이블을 생성할 수 있습니다 Snowflake 감사 로그 소스 로그 소스 자체에서 읽는 시계열 보안 데이터와 달리 "state" 데이터를 포함하는 테이블을 가져오도록 설정합니다. 이는 이 정보를 디텍션 로직 및 검색 쿼리에서 참조할 수 있음을 의미합니다.

Snowflake 보강 데이터는 Snowflake 감사 로그 소스가 로그를 가져오도록 구성한 동일한 간격으로 새로 고쳐집니다.

다음 방법을 알아보세요 여기에 저장된 보강 데이터를 보는 방법.

들어오는 로그가 Snowflake 데이터로 보강되는 방법

다음 후에 보강을 설정하면 대상: Snowflake 감사 소스, 들어오는 로그(어떤 스키마로 파싱되든)는 자동 매핑 규칙에 따라 일치 항목이 발견되면 Snowflake 데이터로 보강됩니다 지표 필드에 의한 자동 매핑.

Panther에서 Snowflake 보강을 설정하는 방법

Panther에서 Snowflake 감사 로그 소스 통합을 처음 설정할 때 또는 이후에 소스를 편집하여 Snowflake 보강을 구성할 수 있습니다. 두 흐름 중 어느 쪽이든 Snowflake 감사 로그 소스 통합을 설정하는 동안 또는 이후에 소스를 편집하여 보강을 구성할 수 있습니다. 두 흐름 중 어느 쪽이든, 보강 페이지에서 원하는 보강 유형.

circle-info

을(를) 켜려면 먼저(또는 동시에) Snowflake를 로그 소스로 온보딩해야 합니다. Snowflake를 하지 않고는 Snowflake 보강을 설정할 수 없습니다 Panther에 로그 소스로 Snowflake 온보딩 없이

Snowflake 감사 소스 설정 중 Panther에서 Snowflake 보강 구성

초기 Snowflake 감사 소스 설정 후 Panther에서 Snowflake 보강 구성

이미 Panther에서 Snowflake 감사 로그 소스를 생성한 후 편집하여 Snowflake 보강을 설정할 수 있습니다:

  1. Panther 콘솔의 왼쪽 탐색 막대에서 구성 > 로그 소스.

  2. 보강을 설정하려는 Snowflake 감사 로그 소스를 찾아 이름을 클릭하세요.

  3. 로그 소스 페이지의 오른쪽 상단에서 구성, 그런 다음 편집을 클릭하세요. There is an arrow drawn from a "Configuration" button to an "Edit" button.

  4. 오른쪽 상단에서 클릭하세요 보강.

  5. 아래의 보강 설정, 활성화하려는 각 보강 유형 타일에서 토글을 클릭하여 으로 설정하고 새로 고침 기간(분).

    • 최소 새로 고침 기간은 60분입니다. 데이터 변경이 드문 경우 이 값을 늘리는 것이 권장됩니다.

      Under an "Enrichment settings" title, there are six tiles, each with a title, description, an ON/OFF toggle, and a Refresh period (min) field.
  6. 클릭 저장.

지원되는 보강 유형

Panther는 Snowflake의 다양한 테이블을 ACCOUNT_USAGE ACCOUNT_USAGE 스키마arrow-up-right에서 가져오는 것을 지원합니다. 아래에는 각 보강 유형에 대한 데이터 구조 스키마가 나와 있습니다.

Snowflake.Users

Snowflake.Roles

Snowflake.GrantsToUsers

Snowflake.GrantsToRoles

Snowflake.Stages

Snowflake.NetworkPolicies

circle-info

보강은 행 크기 제한이 65KB이므로, ALLOWED_IP_LISTBLOCKED_IP_LIST 필드의 결합된 값 크기가 40KB를 초과하면 이 제한을 만족하도록 잘려서 저장됩니다.

마지막 업데이트

도움이 되었나요?