PantherFlow 예시: 위협 헌팅 시나리오
알러트에서 로그 검색으로 피벗하기
let 알러트_data = panther_signals.public.signal_알러트s
| where p_event_time > time.ago(7d)
| where p_알러트_id == '00411934608291e0fccd928590194fd6'
| summarize instances = arrays.flatten(agg.make_set(p_any_aws_instance_ids)),
mintime = agg.min(p_event_time),
maxtime = agg.max(p_event_time);
union panther_logs.public.aws*
| where p_event_time between time.parse_timestamp(toscalar(알러트_data | project mintime)) - 30m
.. time.parse_timestamp(toscalar(알러트_data | project maxtime)) + 30m
| where arrays.overlap(p_any_aws_instance_ids, toscalar(알러트_data | project instances))다른 테이블에서 검색하기 위해 한 테이블에서 IP 가져오기
정규 표현식을 사용한 CIDR 매칭
events
ip
p_log_type
API 키 생성 알러트 조사하기

마지막 업데이트
도움이 되었나요?








