Panther 분석 도구로 보강 공급자 관리
PAT를 사용하여 사용자 지정 및 Panther 관리 보강 구성
개요
보강 소스(또는 Lookup Tables라고도 함)는 들어오는 로그에 더 많은 컨텍스트를 추가할 수 있게 해줍니다. 스키마와 매핑을 관리할 수 있습니다. 사용자 지정 보강 그리고 일부 Panther 관리 보강은 Panther Analysis Tool (PAT).
이 가이드는 다음 내용을 안내합니다:
다음을 사용하여 사용자 지정 보강 소스용 사용자 지정 스키마를 생성하고 업로드하기
pantherlog도구.수정하기
선택기및로그 유형보강 소스의 YAML 구성 파일에서.로그 유형과 선택기는 수동으로 설정될 수 있습니다 또는 인디케이터 필드에 의해 자동으로 매핑됩니다.
PAT를 통해 보강 소스의 YAML 구성 파일 업로드하기.
Panther Console에서 보강 테스트하기.
팀에서 CLI 워크플로를 사용하는 경우, Console의 디택션 팩을 통해 관리하는 대신 PAT와 CI/CD를 사용하여 보강을 관리하는 것이 좋습니다.
Panther Console에서 활성화한 후 PAT를 통해 보강 테이블을 관리하려는 경우, 먼저 Panther Console에서 디택션 팩을 비활성화해야 합니다. Panther Console과 PAT를 동시에 사용하여 보강 소스를 관리하는 것은 지원되지 않습니다.
이 가이드는 다음에 적용됩니다 사용자 지정 보강 및 이러한 Panther 관리 보강 소스.
"Bring your own API key" 로그 풀러 및 Panther 로그 소스 풀러 PAT를 사용하는 CLI 워크플로에서는 활성화할 수 없습니다.
사용자 지정 보강 vs. Panther 관리 보강
사용자 지정 보강 이는 사용자가 관리합니다. 스키마를 생성하고 업로드한 다음, 보강 테이블의 YAML 구성 파일을 업로드해야 합니다.
Panther 관리 보강 제공자는 Panther가 관리합니다. 해당 스키마는 Panther에서 정의하며, 필요에 맞게 수정할 수 있는 YAML 구성 파일은 panther-analysis 저장소 GitHub에서.
PAT로 사용자 지정 및 Panther 관리 보강을 관리하는 방법
사전 요구 사항
YAML 구성 파일. YAML 구성 파일은 직접 만들어야 합니다.
데이터 샘플(새 스키마를 만들어야 하는 경우) 또는 Panther에서 생성된 기존 YAML 스키마.
1단계: 스키마 생성 및 업로드
사용자 지정 보강은 Panther에 생성 및 업로드한 스키마와 연결되어야 합니다. 이미 Panther에서 사용자 지정 보강에 연결하려는 스키마를 만든 경우 이 단계를 건너뛸 수 있습니다.
샘플 로그 데이터를 사용하여 스키마를 생성합니다.
다음을 사용할 수 있습니다
pantherlog데이터 샘플에서 스키마를 추론할 수 있습니다. 샘플 JSON 로그 파일에서 스키마를 생성하려면 다음을 사용하세요infer명령:추론된 스키마를 검토하고 Panther에 업로드하기 전에 필요한 조정을 적용하는 것을 잊지 마세요. 이 과정에 대한 자세한 내용은 다음을 참조하세요 pantherlog 문서.
스키마를 업로드합니다.
스키마를 만든 후에는 다음 절차에 따라 Panther에 업로드할 수 있습니다 Panther Analysis Tool로 로그 스키마 업로드 지침에 있는 단계를 완료했습니다.
2단계: YAML 구성 파일 생성
사용자 지정 보강의 경우 YAML 구성 파일을 처음부터 만들어야 합니다. 다음을 참조하세요 Lookup Table 사양 참조 이 파일에 어떤 키가 포함되어야 하는지 확인하세요.
3단계: PAT를 통해 사용자 지정 보강 업로드
사용자 지정 보강 구성 파일을 만든 후에는 PAT를 사용하여 Panther에 업로드할 수 있습니다 업로드 명령:
업로드를 위해 API 토큰과 호스트를 각각 다음과 함께 제공해야 합니다 --api-token 및 --api-host, 업로드가 진행됩니다. 다른 옵션으로는 필터링, 최소 테스트 등이 있습니다.
YAML 구성 파일을 업로드하기 전에 해당 스키마가 업로드되었는지 확인하세요.
4단계: 사용자 지정 보강 테스트
사용자 지정 보강이 올바르게 설정되었는지 테스트하는 방법은 여러 가지가 있습니다.
방법 1: Panther Console 또는 CLI에서 테스트 데이터 보강
Panther Console의 디택션 편집기에서 다음을 클릭하여 테스트 데이터 보강 사용자 지정 보강이 올바르게 작동하는지 확인합니다. 이를 통해 테스트 데이터를 입력하고 단위 테스트 내에서 보강 프로세스의 출력을 볼 수 있습니다.
자체 호스팅 테스트 데이터 보강 작동하려면 단위 테스트에 다음이 있어야 합니다 p_log_type 올바른 로그 유형을 식별하는 항목. 이는 Panther의 보강 로직의 기반이 됩니다.
PAT의 다음을 사용하여 사용자 지정 보강이 제대로 작동하는지 확인하세요
enrich-test-data명령을 사용합니다. 자세히 알아보기enrich-test-data여기.
방법 2: 다음 확인 panther_signals 데이터베이스
다음을 확인하여 변경 사항이 적용되었는지 확인할 수 있습니다 panther_signals.public.correlation_signals 데이터베이스/테이블의 p_enrichment 필드. 해당 필드에 기대하는 사용자 지정 보강 세부 정보가 포함되어 있는지 확인하세요.
방법 3: SQL 쿼리 사용
다음을 수행할 수도 있습니다 LEFT JOIN SQL에서 이벤트 로그와 보강 테이블 간에 LEFT JOIN을 수행할 수 있습니다. 쿼리에 선택기가 정의되어 있는지 확인하세요. 이를 통해 로그의 데이터가 사용자 지정 보강의 데이터와 올바르게 일치하는지 확인할 수 있습니다.
예를 들어, 이 쿼리는 사용자 지정 선택기를 사용하여 이벤트 데이터를 사용자 지정 보강과 일치시키려고 시도합니다(이 선택기는 YAML 구성 파일에서 정의한 선택기와 같아야 합니다):
사전 요구 사항
YAML 구성 파일. 다음을 사용할 수 있습니다 panther-analysis의 Panther 제공 구성 파일.
1단계: 필요에 따라 YAML 구성 파일 수정
Panther 관리 보강을 활성화하는 경우, 다음의 구성 파일을 수정할 수 있습니다 Panther는 필요에 맞게 사용하세요.
보강용 Panther 제공 YAML 구성 파일을 수정할 때는 오직 다음의 내용만 수정해야 합니다
AssociatedLogTypes키의 내용만 수정하여 다음을 사용자 지정해야 합니다선택기. 다음과 같은 다른 매개변수의 변경은새로고침간격은 문제를 일으키는 것으로 알려져 있습니다.
예시
다음과 같은 이 로그 유형(Cloudflare.Firewall) 및 선택기(ClientIP가 이런 방식으로 수동 설정되지 않았더라도, Cloudflare.Firewall 및 p_any_ip_addresses 자동으로 추가되며, 각각 로그 유형과 선택기로 추가됩니다. 이는 다음 때문입니다 인디케이터 필드에 의한 자동 매핑.
그 이유는 ClientIP ClientIP는 다음으로 지정되어 있습니다 ip 의 인디케이터 필드로 Cloudflare.Firewall 스키마이며 Tor Lookup Table의 기본 키는, ip, 는 다음으로 지정되어 있습니다 ip 자체 데이터 스키마의 인디케이터로 Tor.ExitNode.
이 예시에서 tor_exit_nodes 보강이 새로운 LogType 및 선택기.
다음의 값은
기본 키이ip.아래 예시는 하나를 보여줍니다
AssociatedLogTypes기본적으로 포함됩니다.
다음에 목록 항목을 추가해 봅시다 AssociatedLogTypes 다음에 대한 지원을 추가하는 ip_address 필드의 Cloudflare.Firewall 스키마:
다음을 참고하세요.
선택기부모 필드 또는 중첩 필드의 JSON 경로일 수 있습니다.
2단계: PAT를 통해 보강 업로드
보강 구성 파일을 수정한 후에는 PAT를 사용하여 Panther에 업로드할 수 있습니다 업로드 명령:
업로드를 위해 API 토큰과 호스트를 각각 다음과 함께 제공해야 합니다 --api-token 및 --api-host, 업로드가 진행됩니다. 다른 옵션으로는 필터링, 최소 테스트 등이 있습니다.
3단계: 보강 테스트
보강이 올바르게 설정되었는지 테스트하는 방법은 여러 가지가 있습니다.
방법 1: Panther Console 또는 CLI에서 테스트 데이터 보강
Panther Console의 디택션 편집기에서 다음을 클릭하여 테스트 데이터 보강 사용자 지정 보강이 올바르게 작동하는지 확인합니다. 이를 통해 테스트 데이터를 입력하고 단위 테스트 내에서 보강 프로세스의 출력을 볼 수 있습니다.
자체 호스팅 테스트 데이터 보강 작동하려면 단위 테스트에 다음이 있어야 합니다 p_log_type 올바른 로그 유형을 식별하는 항목. 이는 Panther의 보강 로직의 기반이 됩니다.
PAT의 다음을 사용하여 보강이 제대로 작동하는지 확인하세요
enrich-test-data명령을 사용합니다. 자세히 알아보기enrich-test-data여기.
방법 2: 다음 확인 panther_signals 데이터베이스
다음을 확인하여 변경 사항이 적용되었는지 확인할 수 있습니다 panther_signals.public.correlation_signals 데이터베이스/테이블의 p_enrichment 필드. 해당 필드에 기대하는 보강 세부 정보가 포함되어 있는지 확인하세요.
방법 3: SQL 쿼리 사용
다음을 수행할 수도 있습니다 LEFT JOIN SQL에서 이벤트 로그와 보강 테이블 간에 LEFT JOIN을 수행할 수 있습니다. 쿼리에 선택기가 정의되어 있는지 확인하세요. 이를 통해 로그의 데이터가 보강 테이블의 데이터와 올바르게 일치하는지 확인할 수 있습니다.
예를 들어, 이 쿼리는 사용자 지정 선택기를 사용하여 이벤트 데이터를 보강 데이터와 일치시키려고 시도합니다(이 선택기는 보강 구성에서 정의한 선택기와 같아야 합니다):
SQL 사용자 지정 보강은 Panther 버전 1.120부터 오픈 베타이며, 모든 고객이 사용할 수 있습니다. 버그 보고 및 기능 요청은 Panther 지원팀과 공유해 주세요.
1단계: YAML 구성 파일 생성
다음이 포함된 YAML 파일을 생성합니다 쿼리 필드. 스키마는 쿼리 결과에서 자동 생성되므로 수동 스키마 정의가 필요하지 않습니다. 다음을 참조하세요 사용자 지정 보강 사양 참조 사용 가능한 모든 필드에 대해.
예:
2단계: PAT를 통해 업로드
panther_analysis_tool upload
다른 명령과 마찬가지로 다음을 제공해야 합니다 --api-token 및 --api-host 인증을 위한(또는 다음을 채워 넣는 .panther_settings.yml 파일).\n\n보강만 업로드하려면:
panther_analysis_tool upload --filter AnalysisType=lookup_table
스키마는 SQL 쿼리 결과에서 자동 생성됩니다. 별도의 스키마 업로드는 필요하지 않습니다.
3단계: 확인
Console: Enrichments 페이지에서 보강을 확인하여 생성/업데이트되었는지 확인하세요.
SQL: 데이터를 확인하려면 보강 테이블을 직접 조회하세요:
SELECT * FROM panther_lookups.public.name_of_your_enrichment LIMIT 1
마지막 업데이트
도움이 되었나요?

