검색
SQL을 쓰지 않고 데이터 쿼리 구성하기
개요
Panther의 검색 도구에서 SQL을 작성하지 않고도 로그 이벤트, 룰 매치 등 모든 데이터에서 검색할 수 있습니다. 드롭다운 필드를 사용해 필터 표현식을 만들고 이를 그룹화할 수 있습니다 AND 와 { "ip": "10.0.0.1", "un": "[email protected]", "country": "France" }{ "ip": "10.0.0.2", "un": "[email protected]", "country": "France" }{ "ip": "10.0.0.3", "un": "[email protected]", "country": "France" } 기능. 또한 다음을 실행할 수도 있습니다 PantherFlow 검색에서 쿼리(예: 생성하기 위해) 시각화 추가할 수 있는 맞춤 대시보드.
필터 표현식은 여러 가지 방식으로 구성할 수 있습니다: 다음과 같이 키/값 쌍클릭한 경우 자유 텍스트 검색 또는 정규 표현식 검색. 이들 각각은 또한 와일드카드 문자를 사용할 수 있습니다. 서로 다른 유형의 필터 표현식을 하나의 검색에서 결합할 수 있습니다.

검색을 실행하면 결과 테이블이 시간에 따른 결과 이벤트 분포를 시각화한 히스토그램 아래에 표시됩니다. 결과 테이블은 사용자 지정 가능하며—다음을 이벤트 필드를 추가하거나 제거 열로. 결과 테이블에서 다음을 수행할 수도 있습니다 포함/제외 필터 추가 검색, 피벗 및 관련 엔리치먼트 데이터 조회을(를) 할 수 있습니다. Panther AI를 사용하여 결과 집합을 요약할.
다음을 수행할 수 있습니다 팀과 협업 결과 테이블을 다운로드하거나 Panther에서 특정 검색에 대한 링크를 공유하여.
검색 사용 방법
다음을 사용하여 데이터를 효과적으로 검색할 수 있습니다:
필터 조합: 먼저 데이터베이스, 테이블 및 기간 필터에서 선택한 다음 자체 필터 표현식을 만듭니다.
PantherFlow: 아래에서 Search에서 PantherFlow를 사용하는 방법을 알아보세요
데이터베이스, 테이블 및 기간 필터 사용
데이터베이스, 테이블 및 기간 필터를 사용하여 검색 범위를 좁히세요. 이러한 컨트롤 사용은 선택 사항이지만, 대규모 데이터 세트를 검색할 때 검색 성능을 크게 향상시킬 수 있습니다. 아래에서 각 필터에 대해 자세히 알아보세요.
만약 PantherFlow 쿼리를 작성하면 Search에서 Panther는 쿼리 텍스트를 데이터베이스, 테이블 및 기간 필터 값과 동기화하려고 시도합니다. 자세한 내용은 PantherFlow 쿼리 텍스트와 필터 동기화.

데이터베이스 필터
데이터베이스 필터를 사용하여 검색을 특정 데이터베이스로 좁히세요. 예: 오직 로그 이전에 생성한 Snowflake 사용자 이름, 예를 들면 룰 매치.
이 필터의 기본값은 로그입니다. 데이터베이스 필터에 포함된 옵션은 다음과 같습니다:
룰 매치
로그
조회(룩업)
모니터
클라우드 보안
룰 오류
시그널

테이블 필터
테이블 필터를 사용하여 데이터베이스 필터로 지정된 데이터베이스 내에서 특정 테이블로 검색을 좁히세요. 데이터베이스 필터.
이 필터의 기본값은 모든 테이블—이는 포함된 각 데이터베이스의 모든 테이블을 포함합니다. 드롭다운에서 특정 테이블만 선택하여 검색을 좁힐 수 있습니다.

기간 필터
기간 필터를 사용하여 검색을 특정 기간으로 좁히세요.
이 필터의 기본값은 최근 20분. 다음과 같은 사전 설정된 상대 옵션(예: 지난 1시간 이전에 생성한 Snowflake 사용자 이름, 예를 들면 지난 주) 중 하나를 사용하거나, 상대 시간으로 자체 상대 창을 설정하거나, 전체 기간으로 시간 제약을 제거하거나, 사용자 지정 범위으로 특정 창을 설정할 수 있습니다. 사용자 지정 범위를 사용할 때는 Search에서 시간대가 사용되는 방식.



Search의 시간대
만약 귀하의 Panther 콘솔이 UTC 시간대 표시 설정 정의되어 켜기으로 되어 있으면, Search 도구는 타임스탬프를 표시할 때 항상 협정 세계시(UTC)를 사용합니다. 설정이 OFF으로 되어 있으면, Search 도구는 다음 위치에서 타임스탬프를 표시할 때 로컬 시간대를 사용합니다:
사용자 지정 범위를 생성할 때 기간 필터:

안에 값이 타임스탬프인 키/값 필터 표현식

결과 테이블의
TIME열:
결과 테이블의 다른 타임스탬프 열(예:
TIME이 아닌 것)은 여전히 UTC로 표시됩니다.
이벤트에 표시된 타임스탬프(포함하여
p_event_time)는 JSON 이벤트 슬라이드아웃 패널 및결과 테이블의 EVENT열 에서도 여전히 UTC로 표시됩니다.
필터 표현식 생성
필터 표현식은 다음을 포함하는 절입니다: 키/값 검색 논리, 자유 검색어, 또는 일치 패턴. 필터 표현식을 생성하려면 검색 필터 추가 바를 클릭하거나 필터 표현식 추가 키보드 단축키.

키/값 필터 표현식
키/값 필터 표현식에서는 이벤트 키를 선택하고 필요한 경우 값을 제공합니다.

키/값 필터 표현식을 생성하려면:
을 클릭하세요 검색 필터 추가 바를 사용하거나 필터 표현식 추가 키보드 단축키.
드롭다운 메뉴에서 연산자(조건이라고도 함)를 선택합니다.
드롭다운 옵션은 선택된 필드의 데이터 유형에 적용 가능한 항목으로 제한됩니다.
사용 가능한 연산자의 전체 목록은 검색 필터 연산자.
선택한 연산자가 값을 요구하는 경우 값을 입력합니다.
에서 확인하세요. 아래에서 와일드카드 문자 사용에 대해 자세히 알아보세요.
다른 필터 식을 생성하려면:
다음을 생성하려면
AND필터는 방금 생성한 식의 외부(하지만 동일한 수평 바 내) 를 클릭하거나TAB.다음을 생성하려면
{ "ip": "10.0.0.1", "un": "[email protected]", "country": "France" }{ "ip": "10.0.0.2", "un": "[email protected]", "country": "France" }{ "ip": "10.0.0.3", "un": "[email protected]", "country": "France" }필터는 + OR 조건 추가.
검색을 실행할 준비가 되면 클릭하거나 로그 소스가 구성된 후에는 수집된 데이터를 사용하여 검색할 수 있습니다 또는
ENTER.두 줄 이상인 경우 접힙니다. 모든 필터를 확장하려면 조건 +n 표시.
또한 빠르게 초기 검색의 결과 집합에서 키/값 필터 표현식을 생성할 수 있습니다 있습니다.
자유 텍스트 필터 표현식
자유 텍스트 필터 표현식에서는 문자열을 입력합니다.
자유 텍스트 필터 표현식은 데이터베이스, 테이블 및 기간 제약 내의 모든 이벤트의 모든 필드(복잡한 객체 내 중첩된 필드 포함)를 검색하므로 검색 실행에 오랜 시간이 걸릴 수 있습니다.
자유 텍스트 필터 표현식을 사용하는 동안 검색 성능을 향상하려면, 검색할 테이블의 하위 집합을 선택하세요 .
자유 텍스트 필터 표현식을 생성하려면:
을 클릭하세요 검색 필터 추가 바를 사용하거나 필터 표현식 추가 키보드 단축키.
텍스트 값을 입력하세요.
에서 확인하세요. 아래에서 와일드카드 문자 사용에 대해 자세히 알아보세요.
다른 필터 식을 생성하려면:
다음을 생성하려면
AND필터는 방금 생성한 식의 외부(하지만 동일한 수평 바 내) 를 클릭하거나TAB.다음을 생성하려면
{ "ip": "10.0.0.1", "un": "[email protected]", "country": "France" }{ "ip": "10.0.0.2", "un": "[email protected]", "country": "France" }{ "ip": "10.0.0.3", "un": "[email protected]", "country": "France" }필터는 + OR 조건 추가.
검색을 실행할 준비가 되면 클릭하거나 로그 소스가 구성된 후에는 수집된 데이터를 사용하여 검색할 수 있습니다 또는
ENTER.두 줄 이상인 경우 접힙니다. 모든 필터를 확장하려면 조건 +n 표시.
정규 표현식(regex) 필터 표현식
Search에서 regex를 사용하는 것은 로그 전반에 걸친 동적 텍스트 기반 검색에 강력할 수 있습니다. Search는 POSIX-확장 정규 표현식.

을(를) 지원합니다.
을 클릭하세요 검색 필터 추가 바를 사용하거나 필터 표현식 추가 키보드 단축키.
를 사용하세요.
정규식 모드에서 나가려면 동일한.에서 확인하세요. 아래에서 와일드카드 문자 사용에 대해 자세히 알아보세요.
다른 필터 식을 생성하려면:
다음을 생성하려면
AND필터는 방금 생성한 식의 외부(하지만 동일한 수평 바 내) 를 클릭하거나TAB.다음을 생성하려면
{ "ip": "10.0.0.1", "un": "[email protected]", "country": "France" }{ "ip": "10.0.0.2", "un": "[email protected]", "country": "France" }{ "ip": "10.0.0.3", "un": "[email protected]", "country": "France" }필터는 + OR 조건 추가.
검색을 실행할 준비가 되면 클릭하거나 로그 소스가 구성된 후에는 수집된 데이터를 사용하여 검색할 수 있습니다 또는
ENTER.두 줄 이상인 경우 접힙니다. 모든 필터를 확장하려면 조건 +n 표시.
를 반복하면 됩니다.
검색하려는 정규 표현식을 입력하세요. 예:*.*aws:.*admin.* 필터 표현식에서 와일드카드 사용 와일드카드 문자( type: string )는 문자열이나 표현식의 시작, 중간 또는 끝에 자리 표시자로 사용할 수 있습니다. 와일드카드 문자는 키/값 필터 표현식), (키에, 또는 가 있고 연산자가.
LIKE
인 경우에만)
*자유 텍스트 필터 표현식정규식 필터 표현식
*자유 텍스트 필터 표현식내에서 사용할 수 있습니다.
*자유 텍스트 필터 표현식

와일드카드 문자의 위치는 어떤 데이터가 일치로 반환되는지를 결정합니다:
시작: 해당 PantherFlow.
보다 앞선 또는 그 위치의 모든 문자(들)가 일치로 간주됩니다.
중간: 해당
의 위치에 있는 모든 문자(들). 끝: 해당 이후 또는 그 위치의 모든 문자(들).
을 클릭하세요 검색 필터 추가 바를 사용하거나 필터 표현식 추가 키보드 단축키.
침해 지표(Indicators of Compromise) 검색
이 기능은 다음으로 검색할 때 사용할 수 없습니다: 응답 시 공개된 위반 공지나 위협 사냥을 수행할 때, 조직의 이벤트 로그 전반에서 침해 지표(IoC) 목록에 있는 값이 발견되는지 빠르게 파악해야 할 수 있습니다. 옵션.
Search에서 IoC를 검색하려면: 데이터베이스, 테이블 및 기간 필터선택을 하세요. 필터 표현식에서 와일드카드 사용지표 또는 지표 목록을 입력하거나 붙여넣으세요. 표시되는 드롭다운 옵션에서.
(자동 감지)
{ "ip": "10.0.0.1", "un": "[email protected]", "country": "France" }{ "ip": "10.0.0.2", "un": "[email protected]", "country": "France" }{ "ip": "10.0.0.3", "un": "[email protected]", "country": "France" }.
를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 로그 소스가 구성된 후에는 수집된 데이터를 사용하여 검색할 수 있습니다 또는
ENTER.
비디오 안내
를 선택하세요.
Search는 입력된 문자열을 공백, 쉼표 및 세미콜론 기준으로 파싱한 후 각 값이
자유 텍스트 표현식
으로 남습니다.
각 필터 표현식은
로 결합됩니다.
필터 표현식용 키보드 단축키
Search에서 필터 표현식을 만들 때 아래 키보드 단축키를 사용하세요:
작업
Mac
Windows/Linux
필터 표현식 추가 정규식 모드 진입 또는 종료
⌘/
⌃/
현재 그룹의 모든 필터 선택
⌘A
⌃A
선택한 필터 복사
⌘C
⌃C
붙여넣기
⌘V
⌘V
⌃V
PantherFlow는 Panther 버전 1.110부터 오픈 베타 상태이며 모든 고객이 사용할 수 있습니다. 버그 리포트와 기능 요청은 Panther 지원팀에 공유해 주세요.
실행 취소 PantherFlow ⌘Z
Panther 콘솔의 왼쪽 탐색 창에서 아래에는 데이터 익스플로러에서 작성한 검색을 저장하는 방법에 대한 지침이 나와 있습니다. 또한 > 로그 소스가 구성된 후에는 수집된 데이터를 사용하여 검색할 수 있습니다.
⌃Z 데이터베이스 필터다시 실행
⇧⌘Z

⇧⌃Z 선택한 필터 삭제 ⌫
Search에서 PantherFlow 사용 데이터베이스, 테이블 및 기간 필터 Search에서 PantherFlow 쿼리 텍스트와 필터 동기화.
쿼리를 실행하려면: 페이지 왼쪽에서.
PantherFlow 모드 토글을 클릭하세요. 그러면 필터 표현식 빌더가 자연어 입력 필드와 PantherFlow 코드 편집기로 대체됩니다..
를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 로그 소스가 구성된 후에는 수집된 데이터를 사용하여 검색할 수 있습니다.
PantherFlow 쿼리 텍스트와 필터 동기화
PantherFlow 코드 편집기에 쿼리를 입력하거나(또는
텍스트 상자 위에 자연어로 쿼리를 설명 데이터베이스, 테이블 및 기간 필터 을(를) 사용하세요).
쿼리를 입력하면 페이지 오른쪽 상단의
는 PantherFlow 쿼리 텍스트와 동기화 상태로 유지됩니다. 자세한 내용은
PantherFlow 쿼리를 구성하는 방법 알아보기 PantherFlow 문서 와 테이블 현재의
PantherFlow의 제한 사항
을(를) 참고하세요.PantherFlow 쿼리 텍스트와 필터 동기화는 Panther 버전 1.116부터 오픈 베타로 제공되며 모든 고객이 사용할 수 있습니다. 버그 리포트 및 기능 요청은 Panther 지원 팀에 공유해 주세요. 기간 필터.
PantherFlow 쿼리를 입력하거나 PantherFlow 쿼리 입력 후 값을 업데이트하면 Panther는 쿼리 텍스트와 필터 값을 동기화하려고 시도합니다. PantherFlow 쿼리 텍스트와 필터를 동기화할 수 없으면 PantherFlow 쿼리 텍스트가 우선하며 필터 값은 무시됩니다. PantherFlow 쿼리를 입력하거나 업데이트하면 필터 값에 변경이 발생합니다:
PantherFlow 쿼리에서 데이터베이스 또는 테이블을 지정하면 각각 기간 필터 데이터베이스
을(를) 참고하세요.필터 값이 업데이트됩니다.날짜/시간 범위를 지정하면(예: 데이터베이스 필터 | where p_event_time...
문) PantherFlow 쿼리는
를 업데이트합니다.
PantherFlow 쿼리를 입력한 후 데이터베이스, 테이블 또는 기간 필터를 업데이트하면 PantherFlow 쿼리 텍스트에 변경이 발생합니다:
필터 값을 업데이트하고 PantherFlow 쿼리가 이미 해당 값을 지정한 경우(예: 필터를 업데이트했고 쿼리가 이미 : 샘플 로그 집합 업로드: 시스템에서 파일을 팝업 모달로 드래그하거나 클릭하세요으로 날짜/시간 범위를 지정한 경우), 쿼리의 해당 부분이 필터 값에 맞게 업데이트됩니다.
필터 값을 업데이트하고 PantherFlow 쿼리가 아직 해당 값을 지정하지 않은 경우(예:
를 업데이트했지만 쿼리가 아직 데이터베이스를 지정하지 않은 경우), 필터 값을 지정하는 새 줄이 삽입됩니다.
Panther 콘솔의 왼쪽 탐색 창에서 아래에는 데이터 익스플로러에서 작성한 검색을 저장하는 방법에 대한 지침이 나와 있습니다. 또한 > 로그 소스가 구성된 후에는 수집된 데이터를 사용하여 검색할 수 있습니다.
데이터베이스 및 테이블 변경은 PantherFlow 쿼리 상단에 새 줄로 표시됩니다. 날짜/시간 변경은 데이터베이스/테이블 문 아래의 새 줄로 표시됩니다.
PantherFlow 모드 토글을 클릭하세요. 그러면 필터 표현식 빌더가 자연어 입력 필드와 PantherFlow 코드 편집기로 대체됩니다..

AI 기반 PantherFlow 쿼리 생성(베타)

AI 기반 PantherFlow 쿼리 생성은 Panther 버전 1.118부터 오픈 베타로 제공되며 모든 고객이 사용할 수 있습니다. 버그 리포트 및 기능 요청은 Panther 지원 팀에 공유해 주세요. 로그 소스가 구성된 후에는 수집된 데이터를 사용하여 검색할 수 있습니다.

PantherFlow 쿼리를 직접 작성하는 것 외에도,
을(를) 사용하여 자연어로 쿼리를 생성할 수 있습니다. 즉, 어떤 언어로든 평범한 언어로 검색 의도를 설명할 수 있습니다. 예: "지난 24시간 동안 Okta System Log에서 실패한 로그인 보기." 스케줄된 검색).
생성하려는 쿼리를 설명하는 동안 @ 멘션으로 데이터 테이블 이름 자동완성 제안을 받을 수 있습니다. 특정 데이터 테이블을 명시하지 않으면 Panther AI가 설명에 기반하여 관련 테이블을 자동으로 제안합니다. 저장된 및 예약된 검색.
AI 기반 쿼리 생성을 사용하려면:
PantherFlow 편집기 상단의 텍스트 상자에 수행하려는 검색을 설명하세요. 검색 사용 방법.
다음 검색 필터 추가 텍스트 입력 상자 오른쪽에 있는 화살표(쿼리 생성)를 클릭하세요. 생성된 PantherFlow 쿼리를 검토하고 필요한 변경을 한 후 클릭하세요.

저장된 검색 생성
검색 저장팝업 모달이 나타나면 양식을 작성하세요:
태그 Search에서 저장된 검색(Saved Search)을 생성할 수는 있지만, 예약(예:
설명 생성)은 불가능합니다. 저장된 검색을 생성하면 자주 실행하는 검색을 빠르게 재사용할 수 있습니다. 자세한 내용은
를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 다음 SQL 편집기 아래에서 클릭하세요.
을(를) 참조하세요.
저장된 검색을 생성하려면:
다음의 지침을 따라 검색을 생성하세요
다른 이름으로 저장
Panther 콘솔의 왼쪽 탐색 창에서 아래에는 데이터 익스플로러에서 작성한 검색을 저장하는 방법에 대한 지침이 나와 있습니다. 또한 > 로그 소스가 구성된 후에는 수집된 데이터를 사용하여 검색할 수 있습니다.
팝업 모달의 필드에 값을 입력하세요: ON).
다음의 , 이제 (선택 사항): 태그를 추가하세요. 태그는 관련 검색을 그룹화하는 데 도움이 될 수 있습니다.
(선택 사항): 검색 목적을 설명하세요. 데이터 익스플로러에서 저장되거나 예약된 검색 업데이트하기.
다음 섹션에서 저장된 검색을 열고 재사용하는 방법을 알아보세요.
Search 도구에서 저장된 검색을 생성한 후 이를 보고 재사용할 수 있습니다. Search 페이지 또는 저장된 검색 페이지에서 열 수 있습니다.
Panther 콘솔의 왼쪽 탐색 창에서 아래에는 데이터 익스플로러에서 작성한 검색을 저장하는 방법에 대한 지침이 나와 있습니다. 또한 > 저장된 검색.
검색 페이지 필터 Search 페이지에서 저장된 검색을 열려면:
오른쪽 상단에서 점 세 개 아이콘을 클릭한 다음,
를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 모달이 팝업되어 이전에 저장한 검색을 표시합니다..
열려는 검색을 찾아 선택한 후 클릭하세요
저장된 검색이 Search에 채워집니다.
저장된 검색 페이지 저장된 검색 페이지에서 저장된 검색을 열려면:클릭한 경우 열려는 검색을 상단의 검색 바와 필요 시및 를 사용하여 찾으세요..
검색 타일의 오른쪽 상단에서 점 세 개 아이콘을 클릭하세요.
Search에서 보기

Search로 리디렉션되어 저장된 검색이 채워집니다.

검색 결과 분석
검색 결과에는 다음이 포함됩니다:

히스토그램
결과 이벤트 테이블
요약 시각화
검색 결과 히스토그램 결과 히스토그램은 검색의 날짜 및 시간 창 내에서 이벤트 분포를 표시하여 결과를 빠르게 맥락화하는 데 도움을 줍니다., 검색을 실행한 후 히스토그램은 기본적으로 축소된 상태로 표시됩니다. 차트 오른쪽 상단의 대각선 화살표 버튼을 클릭하면 확장할 수 있습니다. 버튼을 다시 클릭하면 차트가 다시 축소됩니다.및 히스토그램과 상호작용하기 차트의 막대 위에 마우스를 올리면 해당 기간의 로그 유형별 개수에 대한 추가 데이터 인사이트를 확인할 수 있습니다.
또한 히스토그램 막대 중 하나를 클릭하면 해당 시간 범위로 설정된 새 검색을(새 브라우저 탭에서) 생성하여 드릴다운할 수 있습니다., 이 드릴다운 기능은 1분보다 긴 기간을 나타내는 막대에만 사용할 수 있습니다.및 결과 테이블에서 필드 추가, 제거 및 재정렬.
검색의 결과 테이블을 사용자 지정하여
추가 제거 재정렬 열을. 결과 테이블에서 직접 새 필터를 생성.
결과 테이블 값으로 필터 표현식 교체 결과 테이블 값의 엔리치먼트 데이터 탐색 Search 결과 테이블에 열을 추가하는 방법 결과 테이블에서 직접 새 필터를 생성.
사용 가능한 필드
필드는 + 사용 가능한 필드 목록에서만 테이블에 추가할 수 있습니다.
사용 가능한 필드 목록에서 Search 결과 테이블에 열 추가 결과 테이블 왼쪽의 필드 목록에서.
헤더 내에서 결과 테이블에 추가하려는 열을 찾으세요.
이 목록에는 최상위 필드만 표시됩니다. 테이블에 중첩 필드를 추가하려면
에서 추가할 수 있습니다.
필드 오른쪽에 있는 + 사용 가능한 필드 목록에서만 테이블에 추가할 수 있습니다.

사용 가능한 필드 목록에서 Search 결과 테이블에 열 추가 결과 테이블 왼쪽의 필드 목록에서.
(더하기 기호)를 클릭하세요.
필드는 결과 테이블에 열로 추가되며 테이블 왼쪽의 결과 테이블 왼쪽의 필드 목록에서 재정렬 선택된 필드 결과 테이블에서 직접 새 필터를 생성내에 나열됩니다. JSON 이벤트 보기에서 Search 결과 테이블에 열 추가.
결과 테이블에 추가하려는 필드를 찾으세요.
목록에서 또는 결과 테이블 왼쪽의 필드 목록에서 필드 위에 마우스를 올리고 있는 동안
필드는 - 를 클릭하세요.

Search 결과 테이블에서 열을 제거하는 방법 제거.
결과 테이블에서 열을 제거하려면 테이블 왼쪽의
이 목록에는 최상위 필드만 표시됩니다. 테이블에 중첩 필드를 추가하려면
에서,
필드 오른쪽에 있는 - 를 클릭하세요.

Search 결과 테이블에서 열을 제거하는 방법 제거.
테이블 헤더 행
에서 제거할 수 있습니다.
선택된 필드 목록 X.

Search 결과 테이블에서 열을 제거하는 방법 제거.
선택된 필드 목록에서 Search 결과 테이블에서 열 제거
헤더 내에서 결과 테이블에서 제거하려는 필드를 찾으세요.
(마이너스 기호)를 클릭하세요.
필드의 열이 결과 테이블에서 제거되고 테이블 왼쪽의 결과 테이블의 EVENT 에 나열됩니다. 결과 테이블의 EVENT JSON 이벤트 보기에서 Search 결과 테이블에서 열 제거
결과 테이블에서 제거하려는 필드를 찾으세요. 테이블 헤더 행 헤더 행에서 Search 결과 테이블에서 열 제거 JSON 이벤트 슬라이드아웃 패널결과 테이블에서 제거하려는 열의 헤더 위에 마우스를 올리세요. 열 헤더 오른쪽에서.
를 클릭하세요.
Search 결과 테이블에서 열을 재정렬하는 방법 결과 테이블의 EVENT 열 헤더를 클릭하고 원하는 위치로 드래그하여 결과 테이블의 열 순서를 변경하세요.

전체 이벤트 보기

JSON 이벤트 슬라이드아웃 패널
결과 테이블은 기본적으로 컴팩트 보기로 로드됩니다. 이 보기에서는 종종 크기가 큰
필드를 포함한 모든 로그 필드를 단일 행에 표시합니다. 이 보기에서 열 헤더 오른쪽에서 값을 보려면 수평으로 스크롤하세요. 전체 이벤트 데이터를 보다 쉽게 보려면 토글.

자세한 테이블 보기 또는.
를 사용할 수 있습니다. 슬라이드아웃 패널을 사용하면
Panther 필드 를 표시하거나 숨길 수 있다는 추가 이점이 있습니다. 자세한 결과 테이블 보기 를 표시하거나 숨길 수 있다는 추가 이점이 있습니다..

또한 결과 테이블은 대신 로그를 자세한 보기로 표시할 수 있습니다. 이 보기에서는, 필드 값을 이벤트의 다른 필드 아래 새 행에 줄 바꿈과 함께 표시합니다.및 자세한 보기를 사용하려면 테이블 오른쪽 상단의 토글 버튼을 클릭하세요:.
이벤트 행을 클릭하면 JSON 형식의 전체 이벤트 데이터를 볼 수 있습니다. 그러면 브라우저 창 오른쪽에 슬라이드아웃 패널이 열립니다.
JSON 이벤트 보기에서는 제거 와 결과 테이블 왼쪽의 필드 목록에서 가 JSON 객체 상단에 표시되고 그 다음에 이벤트 필드가 표시됩니다. 이 필드를
버튼을 클릭하여 숨기거나 표시할 수 있습니다.
내부의 제거 Panther 필드 표시 +.

슬라이드아웃 패널에서 필드 위에 마우스를 올리면 필터 추가와 같은 추가 작업을 수행할 수 있는 아이콘이 표시됩니다. 자세한 내용은
내부의 결과 테이블 왼쪽의 필드 목록에서 Panther 필드 표시 검색 반복 작업.

검색 결과 요약 차트
검색 결과 내에서
시각화

탭은 필드 값에 대한 막대 차트를 표시하여 데이터에 대한 빠른 인사이트를 제공하는 데 도움이 됩니다. 이 차트를 보려면
요약 차트에서 직접 필터 생성

요약 차트의 값으로 필터 교체
요약 차트 값의 엔리치먼트 데이터 탐색 요약 차트 추가 또는 제거 방법결과 패널 왼쪽의 목록을 사용하여 이벤트 필드에 대한 시각화를 추가하거나 제거하세요. 필드를 추가하거나 제거하면 차트와 결과 테이블의 열 모두에서 해당 필드가 표시되거나 숨겨집니다. 시각화를 추가하려면: 목록에서 필드 이름 오른쪽에 있는.
를 클릭하세요.
시각화를 제거하려면:
결과를 오름차순(최저에서 최고)으로 정렬하려면: : 샘플 로그 집합 업로드: 시스템에서 파일을 팝업 모달로 드래그하거나 클릭하세요시각화 오른쪽 상단에서 아래쪽을 가리키는 화살표 아이콘을 클릭하세요: 결과를 내림차순(최고에서 최저)으로 정렬하려면:.
시각화 오른쪽 상단에서 위쪽을 가리키는 화살표 아이콘을 클릭하세요: 차트에 표시되는 값 수를 확장하거나 축소하는 방법 시각화에서 처음 25개 값을 보려면, 오른쪽 하단에서 : 샘플 로그 집합 업로드: 시스템에서 파일을 팝업 모달로 드래그하거나 클릭하세요 와 상위 25개 표시.
를 클릭하세요. 사용 가능한 값이 25개 미만이면 텍스트는 대신
모든 <숫자> 행 표시 로 표시됩니다. 시각화에서 처음 다섯 개 값만 보려면 오른쪽 하단에서.

추가 행 숨기기
를 클릭하세요. 로 표시됩니다. 시각화에서 처음 다섯 개 값만 보려면 오른쪽 하단에서Panther AI 검색 결과 요약

검색의 AI 이벤트 요약은 Panther 버전 1.113부터 오픈 베타로 제공되며 모든 고객이 사용할 수 있습니다. 버그 리포트 및 기능 요청은 Panther 지원 팀에 공유해 주세요. Panther AI 기능 사용은 법적 페이지에 있는AI 면책 조항
의 적용을 받습니다.결과를 생성하는 검색을 실행한 후 결과 이벤트에 대해가 생성한 요약을 볼 수 있습니다. AI 검색 결과 요약의 전체 비디오 데모를 여기에서 시청하세요 AI 이벤트 요약은 로그가 나타내는 동작을 설명하는 경향이 있으며, 여기에는 행위자 식별, 액세스된 리소스 명명, 제시된 보안 위험 평가, 동작을 MITRE ATT&CK 전술에 연결하는 작업 등이 포함될 수 있습니다. Panther AI에 대해 더 알아보고, AI 응답 길이 구성.
AI 응답 기록 관리
또는
에서 확인하세요. 결과 테이블에 표시된 이벤트에 대한 AI 생성 요약을 보려면: 포함/제외 필터 생성, 필터 표현을 결과 값으로 교체및 인리치먼트 데이터 탐색.
결과에서 포함 또는 제외 필터 표현을 생성하는 방법
JSON 이벤트 슬라이드아웃 패널에서 필터 표현을 생성하는 방법
결과 테이블에서 관심 있는 이벤트 행을 찾아 클릭합니다.
JSON 이벤트 슬라이드아웃 패널이 표시됩니다.
JSON 이벤트 슬라이드아웃 패널에서 포함 또는 제외 필터 표현을 생성하려는 값 위로 마우스를 가져갑니다.

포함 필터를 생성하려면 클릭하세요
.제외 필터를 생성하려면 클릭하세요
.
창 상단의 검색창에서 새 필터 표현을 확인합니다.
검색 결과를 새로고침하려면 클릭하세요 로그 소스가 구성된 후에는 수집된 데이터를 사용하여 검색할 수 있습니다.
요약 차트에서 필터 표현을 생성하는 방법
요약 차트에서 행 값을 마우스오버합니다.

포함 필터를 생성하려면 클릭하세요
.제외 필터를 생성하려면 클릭하세요
.
결과의 값으로 필터 표현을 교체하는 방법
결과 테이블의 값으로 필터 표현을 교체하는 방법
결과 테이블에서 관심 있는 이벤트 행을 찾아 클릭합니다.
JSON 이벤트 슬라이드아웃 패널이 표시됩니다.
JSON 이벤트 슬라이드아웃 패널에서 피벗하려는 필드 위로 마우스를 가져갑니다.

JSON 이벤트 슬라이드아웃 패널에서 필드 위로 마우스를 올리면 나타난 버튼의 툴팁에 "Replace filters with value."라고 표시됩니다. 교체 아이콘을 클릭하세요
.모든 기존 필터는 피벗한 키/값만을 나타내는 필터 표현으로 대체됩니다.
검색 결과를 새로고침하려면 클릭하세요 로그 소스가 구성된 후에는 수집된 데이터를 사용하여 검색할 수 있습니다.
요약 차트의 값으로 필터 표현을 교체하는 방법
요약 차트에서 필터 표현 값을 대체하려는 값 위로 마우스를 가져갑니다.

교체 아이콘을 클릭하세요
.모든 기존 필터는 피벗한 키/값만을 나타내는 필터 표현으로 대체됩니다.
검색 결과를 새로고침하려면 클릭하세요 로그 소스가 구성된 후에는 수집된 데이터를 사용하여 검색할 수 있습니다.
결과의 값에 대한 인리치먼트 데이터를 탐색하는 방법
JSON 이벤트 슬라이드아웃 패널에서 값의 인리치먼트 데이터를 탐색하는 방법
결과 테이블에서 관심 있는 이벤트 행을 찾아 클릭합니다.
JSON 이벤트 슬라이드아웃 패널이 표시됩니다.
JSON 이벤트 슬라이드아웃 패널에서 탐색하려는 값 위로 마우스를 가져갑니다 인리치먼트 데이터 대상.

인리치먼트 아이콘을 클릭하세요
.일반 구성 인리치먼트 조회 팝업 모달에서, 다음을 사용하세요
LOOKUP TABLE열에서 탐색하려는 인리치먼트 소스의 행을 찾아서 클릭하세요JSON 보기→.
인리치먼트 항목이 표시됩니다.

요약 차트의 값에 대한 인리치먼트 데이터를 탐색하는 방법
요약 차트에서 탐색하려는 값 위로 마우스를 가져갑니다 인리치먼트 데이터.

인리치먼트 아이콘을 클릭하세요
.일반 구성 인리치먼트 조회 팝업 모달에서, 다음을 사용하세요
LOOKUP TABLE열에서 탐색하려는 인리치먼트 소스의 행을 찾아서 클릭하세요JSON 보기→.
인리치먼트 항목이 표시됩니다.

검색 공유
조사하거나 위협 헌팅을 하는 동안 팀과 검색 또는 결과 세트를 공유하는 것이 유용할 수 있습니다. 이렇게 하려면:
결과 테이블의 오른쪽 상단에서 클릭하세요 공유:

메뉴 옵션 중 하나를 선택하세요:
보기용 링크 복사: 특정 검색에 대한 URL을 클립보드로 복사합니다.
(결과가 1000개 이하인 경우) CSV 다운로드: 결과 테이블의 CSV를 다운로드합니다.
결과 세트가 1000행을 초과하는 경우의 CSV 생성은 Panther 버전 1.114부터 오픈 베타이며 모든 고객이 이용할 수 있습니다. 버그 리포트나 기능 요청은 Panther 지원팀에 공유해 주세요.
(결과가 1000개 초과인 경우) CSV 생성: Panther가 결과의 CSV 파일(최대 1GB)을 비동기적으로 생성하기 시작하며, Panther 콘솔의 왼쪽 하단 팝업으로 표시됩니다:

Panther가 CSV 생성을 완료하여 다운로드할 준비가 되면, 알러트를 받게 됩니다. CSV에 접근하려면 다음 중 하나를 수행하세요:
Panther 콘솔 왼쪽 하단의 팝업 알림에서 클릭하세요 CSV 다운로드.

페이지에서 CSV 다운로드 준비 완료 알림에서 알림 목록인 경우 JSON 로그를 업로드했다면 클릭하세요 CSV 다운로드. 이 다운로드 링크는 12시간 후 만료됩니다—그 이후에는 알림의 검색 링크를 클릭하여 쿼리로 돌아간 다음 CSV를 다시 생성할 수 있습니다.

"알림" 헤더 아래에 "CSV 다운로드" 버튼이 원으로 표시되어 있습니다.
마지막 업데이트
도움이 되었나요?




