TrailDiscover

TrailDiscover 데이터로 들어오는 CloudTrail 이벤트를 강화하기

개요

다음을 사용할 수 있습니다 TrailDiscover Panther에서 보강 소스로 사용할 수 있습니다. TrailDiscover는 자세한 설명, MITRE ATT&CK 인사이트, 실제 인시던트 참조, 연구 링크 및 보안 영향에 대한 정보를 포함하는 CloudTrail 이벤트의 지속적으로 발전하는 리포지토리입니다.

다음 방법을 알아보세요 저장된 enrichment 데이터를 여기에서 보기, 그리고 방법 여기에서 보강 데이터가 포함된 로그 이벤트 보기.

TrailDiscover 작동 방식

TrailDiscover는 로그의 eventName 키를 사용하여 TrailDiscover의 관련 정보로 CloudTrail 이벤트를 보강합니다. Amazon Security Lake를 사용하는 경우 TrailDiscover는 api.operation 필드를 보강하며, 이 필드에는 CloudTrail 이벤트 이름이 포함됩니다.

TrailDiscover 보강 설정

Panther 콘솔에서 TrailDiscover 보강을 설정하는 방법

  1. Panther 콘솔의 왼쪽 탐색 모음에서 다음을 클릭합니다 디택션.

  2. 다음을 클릭합니다 Packs 탭.

  3. "TrailDiscover"를 검색하고, TrailDiscover Lookup Tables 타일에서 다음을 클릭합니다 사용 토글 ON.

  4. 팝업 확인 모달에서 다음을 클릭합니다 계속.

  5. 보강이 활성화되었는지 확인하려면 왼쪽 사이드바 메뉴에서 다음을 클릭합니다 구성 > Enrichments.

    • 이 페이지에서 모든 보강 소스, 각 소스가 현재 활성화 또는 비활성화되어 있는지 여부, 그리고 소스의 데이터가 마지막으로 새로 고쳐진 시점을 확인할 수 있습니다.

TrailDiscover로 보강된 예시 이벤트

아래는 TrailDiscover 데이터로 보강된 CloudTrail 로그입니다. TrailDiscover 내의 객체는 p_enrichment 에 대한 추가 정보를 포함합니다 AssumeRole 이벤트(예: 관련 인시던트, 연구, MITRE ATT&CK 전술 및 기법 링크).

마지막 업데이트

도움이 되었나요?