TrailDiscover
들어오는 CloudTrail 이벤트를 TrailDiscover 데이터로 보강합니다
개요
다음을 사용할 수 있습니다 TrailDiscover Panther에서 보강 소스로 사용할 수 있습니다. TrailDiscover는 자세한 설명, MITRE ATT&CK 인사이트, 실제 사고 참조, 연구 링크, 보안 영향에 대한 정보를 포함한 CloudTrail 이벤트의 지속적으로 진화하는 저장소입니다.
다음 방법을 알아보세요 저장된 보강 데이터를 여기에서 확인하는 방법, 그리고 어떻게 여기에서 엔리치먼트 데이터가 포함된 로그 이벤트를 확인하세요.
TrailDiscover의 작동 방식
TrailDiscover는 CloudTrail 이벤트를 TrailDiscover의 관련 정보로 보강하며, 로그의 eventName 키입니다. 만약 Amazon Security Lake를 사용하면, TrailDiscover는 api.operation 필드를 보강합니다. 이 필드에는 CloudTrail 이벤트 이름이 포함됩니다.
TrailDiscover 보강 설정
Panther Console에서 TrailDiscover 보강을 설정하는 방법
Panther Console의 왼쪽 탐색 표시줄에서 다음을 클릭하세요. 탐지.
다음 타일을 클릭하세요: 팩 탭.
"TrailDiscover,"를 검색한 다음, TrailDiscover 룩업 테이블 타일에서 다음을 클릭합니다 활성화됨 토글
켜기.팝업 확인 모달에서 계속.
인리치먼트가 활성화되었는지 확인하려면 왼쪽 사이드바 메뉴에서 다음을 클릭합니다 인리치먼트.
이 페이지에서 모든 인리치먼트 소스, 각 소스의 현재 활성화 또는 비활성화 여부, 그리고 소스 데이터가 마지막으로 새로 고쳐진 시점을 확인할 수 있습니다.
CLI 워크플로에서 TrailDiscover 보강을 설정하는 방법
CLI 워크플로에서 TrailDiscover를 설정하려면, Panther가 관리하는 보강에 대한 다음 지침을 따르세요 Panther Analysis Tool을 사용한 조회 테이블 및 인리치먼트 공급자 관리. Panther Console에서의 설정은 현재 사용할 수 없습니다.
다음 사항을 참고하세요:
CI/CD 사용자는 TrailDiscover 보강 테이블을 얻기 위해 디택션 팩을 사용할 필요가 없습니다. 다음의 최신 릴리스를 가져올 수 있습니다
panther-analysis그리고 다음을 사용합니다panther_analysis_tool(PAT)를 사용하여 TrailDiscover 보강 테이블을 업로드합니다다음을 사용하여 TrailDiscover 테이블을 활성화하려면
panther-analysisrepo를 사용하여 TrailDiscover 테이블을 활성화하려면, 해당 YAML 구성 파일을 각각 열고 다음을 설정해야 합니다enabled: true.
PAT를 사용해 TrailDiscover 테이블을 사용자 지정하지 않는 한, CI/CD 사용자는 디택션 팩을 통해 TrailDiscover 보강을 활성화할 수 있습니다.
Panther Console에서 TrailDiscover를 활성화한 후 PAT를 통해 관리하려면, 먼저 Panther Console에서 디택션 팩을 비활성화해야 합니다. Panther Console과 PAT를 동시에 사용하여 TrailDiscover를 관리하는 것은 지원되지 않습니다.
TrailDiscover 보강을 관리하는 방법에 대한 자세한 내용은 다음을 참조하세요 Panther의 GitHub 저장소에 있는 TrailDiscover 파일.
TrailDiscover로 보강된 예시 이벤트
아래는 TrailDiscover 데이터로 보강된 CloudTrail 로그입니다. 다음 TrailDiscover 내의 객체 p_enrichment 에는 추가 정보가 포함되어 있습니다 AssumeRole 관련 사고, 연구, 그리고 MITRE ATT&CK 전술과 기법에 대한 링크 등이 있습니다.
마지막 업데이트
도움이 되었나요?

