For the complete documentation index, see llms.txt. This page is also available as Markdown.

Panther 분석 도구로 보강 공급자 관리

PAT를 사용하여 사용자 지정 및 Panther 관리 보강 구성

개요

보강 소스(또는 Lookup Tables라고도 함)는 들어오는 로그에 더 많은 컨텍스트를 추가할 수 있게 해줍니다. 스키마와 매핑을 관리할 수 있습니다. 사용자 지정 보강 그리고 일부 Panther 관리 보강은 Panther Analysis Tool (PAT).

이 가이드는 다음 내용을 안내합니다:

  • 팀에서 CLI 워크플로를 사용하는 경우, Console의 디택션 팩을 통해 관리하는 대신 PAT와 CI/CD를 사용하여 보강을 관리하는 것이 좋습니다.

  • Panther Console에서 활성화한 후 PAT를 통해 보강 테이블을 관리하려는 경우, 먼저 Panther Console에서 디택션 팩을 비활성화해야 합니다. Panther Console과 PAT를 동시에 사용하여 보강 소스를 관리하는 것은 지원되지 않습니다.

사용자 지정 보강 vs. Panther 관리 보강

  • 사용자 지정 보강 이는 사용자가 관리합니다. 스키마를 생성하고 업로드한 다음, 보강 테이블의 YAML 구성 파일을 업로드해야 합니다.

  • Panther 관리 보강 제공자는 Panther가 관리합니다. 해당 스키마는 Panther에서 정의하며, 필요에 맞게 수정할 수 있는 YAML 구성 파일은 panther-analysis 저장소 GitHub에서.

PAT로 사용자 지정 및 Panther 관리 보강을 관리하는 방법

사전 요구 사항

  • YAML 구성 파일. YAML 구성 파일은 직접 만들어야 합니다.

  • 데이터 샘플(새 스키마를 만들어야 하는 경우) 또는 Panther에서 생성된 기존 YAML 스키마.

1단계: 스키마 생성 및 업로드

사용자 지정 보강은 Panther에 생성 및 업로드한 스키마와 연결되어야 합니다. 이미 Panther에서 사용자 지정 보강에 연결하려는 스키마를 만든 경우 이 단계를 건너뛸 수 있습니다.

  1. 샘플 로그 데이터를 사용하여 스키마를 생성합니다.

    • 다음을 사용할 수 있습니다 pantherlog 데이터 샘플에서 스키마를 추론할 수 있습니다. 샘플 JSON 로그 파일에서 스키마를 생성하려면 다음을 사용하세요 infer 명령:

    • 추론된 스키마를 검토하고 Panther에 업로드하기 전에 필요한 조정을 적용하는 것을 잊지 마세요. 이 과정에 대한 자세한 내용은 다음을 참조하세요 pantherlog 문서.

  2. 스키마를 업로드합니다.

2단계: YAML 구성 파일 생성

  • 사용자 지정 보강의 경우 YAML 구성 파일을 처음부터 만들어야 합니다. 다음을 참조하세요 Lookup Table 사양 참조 이 파일에 어떤 키가 포함되어야 하는지 확인하세요.

3단계: PAT를 통해 사용자 지정 보강 업로드

사용자 지정 보강 구성 파일을 만든 후에는 PAT를 사용하여 Panther에 업로드할 수 있습니다 업로드 명령:

업로드를 위해 API 토큰과 호스트를 각각 다음과 함께 제공해야 합니다 --api-token--api-host, 업로드가 진행됩니다. 다른 옵션으로는 필터링, 최소 테스트 등이 있습니다.

4단계: 사용자 지정 보강 테스트

사용자 지정 보강이 올바르게 설정되었는지 테스트하는 방법은 여러 가지가 있습니다.

방법 1: Panther Console 또는 CLI에서 테스트 데이터 보강

Panther Console의 디택션 편집기에서 다음을 클릭하여 테스트 데이터 보강 사용자 지정 보강이 올바르게 작동하는지 확인합니다. 이를 통해 테스트 데이터를 입력하고 단위 테스트 내에서 보강 프로세스의 출력을 볼 수 있습니다.

방법 2: 다음 확인 panther_signals 데이터베이스

다음을 확인하여 변경 사항이 적용되었는지 확인할 수 있습니다 panther_signals.public.correlation_signals 데이터베이스/테이블의 p_enrichment 필드. 해당 필드에 기대하는 사용자 지정 보강 세부 정보가 포함되어 있는지 확인하세요.

방법 3: SQL 쿼리 사용

다음을 수행할 수도 있습니다 LEFT JOIN SQL에서 이벤트 로그와 보강 테이블 간에 LEFT JOIN을 수행할 수 있습니다. 쿼리에 선택기가 정의되어 있는지 확인하세요. 이를 통해 로그의 데이터가 사용자 지정 보강의 데이터와 올바르게 일치하는지 확인할 수 있습니다.

예를 들어, 이 쿼리는 사용자 지정 선택기를 사용하여 이벤트 데이터를 사용자 지정 보강과 일치시키려고 시도합니다(이 선택기는 YAML 구성 파일에서 정의한 선택기와 같아야 합니다):

마지막 업데이트

도움이 되었나요?