
Sentinel One Singularity용 Corelight 대시보드 및 파서
이 가이드는 네트워크 트래픽을 모니터링하고 분석하기 위한 강력한 데이터 인사이트를 제공하는 SentinelOne 대시보드를 설정하고 활용하는 데 도움을 줍니다. 보안 분석가, 네트워크 관리자 또는 IT 전문가라면 이 대시보드를 통해 네트워크의 보안 상태를 쉽게 시각화하고 추적할 수 있습니다.
-- TBD --
참고: 마켓플레이스 대신 GitHub 리포지토리를 사용하여 설치하려는 경우 다음 단계를 따르세요. 이미 파서를 설치했다면 이 단계를 건너뛰어도 됩니다.
1단계: Singularity Operations Center에서 왼쪽 하단 모서리에 있는 Policy and Settings 섹션으로 이동합니다.

2단계: 정책 및 설정 섹션에서 Parsers를 검색하면 Products 섹션에서 해당 항목을 볼 수 있습니다.

3단계: 파서 섹션을 클릭하면 기본 제공 파서와 생성된 파서 목록이 표시됩니다.

4단계: 이제 새 파서를 추가하려면 오른쪽 상단 모서리에 있는 Add parser 버튼을 클릭합니다. 파서 이름을 입력하라는 프롬프트가 표시되면 Ok를 클릭하여 파서를 생성합니다.


5단계: 로그 이름으로 새 파서를 추가한 후 GitHub 리포지토리의 parsers 폴더로 이동하여 해당 로그 파일을 찾고, 그 파일에서 코드를 복사하여 아래 강조 표시된 섹션에 붙여넣습니다.

6단계: GitHub 리포지토리에서 복사한 코드를 추가한 후 Save File을 클릭하면 파서가 추가되며, Parsers 섹션에서 확인할 수 있습니다.


참고: SentinelOne은 현재 25개의 서로 다른 로그 파서를 지원합니다. 기존 목록에 포함되지 않은 새 로그 유형에 대한 파서를 추가해야 하는 경우 아래에 설명된 단계에 따라 해당 로그 유형에 대한 파서를 구성하고 통합할 수 있습니다.
일반 파서를 사용하는 방법은 무엇인가요?
일반 파서를 사용하려면 먼저 GitHub 리포지토리를 통한 파서 설치 섹션의 1~4단계를 완료한 다음 다음 단계를 진행하세요.
파서를 생성한 후 corelight-generic 파서에서 코드를 복사하여 생성한 파서에 붙여넣고 필요에 따라 세부 정보를 추가한 다음 파서를 저장합니다.

SentinelOne Singularity Data Lake로 데이터를 수집하려면 SentinelOne 문서의 (Singularity Marketplace → Marketplace Ingestion Integrations → Corelight Zeek Network Security Parser Integration with SentinelOne)에 제공된 단계를 따르세요.
참고: GitHub 리포지토리에서 파서를 설치하는 경우 sourcetype 템플릿을 **"corelight-$LOG-dev"**로 업데이트해야 합니다.
대시보드를 채우려면 추가해야 하는 일부 구성 파일(즉, Lookup 파일)이 필요합니다.
1단계: Singularity Operations Center에서 왼쪽 하단 모서리에 있는 Policy and Settings 섹션으로 이동합니다.

2단계: 정책 및 설정 섹션에서 Configurations files를 검색하면 Products 섹션에서 해당 항목을 볼 수 있습니다.

3단계: Configuration files로 이동하면 구성 파일 목록이 표시됩니다.

4단계: 여기에서 New File을 클릭하고 GitHub 리포지토리의 lookups 폴더에 언급된 것과 동일한 이름으로 모든 파일을 생성하여 추가합니다.
5단계: GitHub 리포지토리에 언급된 것과 동일한 이름으로 파일을 만든 후 Lookup 파일의 내용도 복사하여 각 파일을 저장합니다.
이 작업이 완료되면 모든 조회 파일이 생성됩니다.
로그인한 후 탐색 메뉴에서 Dashboards 섹션을 찾습니다. 이 섹션에서는 사용 가능한 모든 대시보드를 관리하고 볼 수 있습니다.
계속하려면 Dashboards 옵션을 클릭합니다.

연결 선택: 왼쪽 상단 모서리에 Select Connection이라는 레이블이 있는 드롭다운 메뉴가 있습니다. 여기서 모니터링하려는 연결을 선택합니다.
사이트 선택: 연결을 선택하면 해당 연결과 연결된 사이트 목록이 표시됩니다. 분석하려는 사이트를 선택합니다.

사이트를 선택한 후 Custom Dashboards 섹션으로 이동합니다. 여기에서 이미 분석에 사용할 수 있는 대시보드 목록이 표시됩니다.
New Dashboard 클릭: 새 대시보드를 생성하려면 화면 오른쪽 상단에 있는 New Dashboard 버튼을 클릭합니다.
대시보드 이름 지정: 팝업 창에서 새 대시보드의 이름을 입력하라는 메시지가 표시됩니다(예: "Security Posture 등").
Create 클릭: 대시보드 이름을 지정했으면 Create를 클릭하여 새 대시보드를 생성합니다.

대시보드가 비어 있음: 새 대시보드는 처음에 비어 있으므로 관련 위젯과 데이터 소스로 구성해야 합니다.

JSON 구성 편집: 대시보드를 사용자 지정하려면 대시보드 페이지 오른쪽 상단의 점 3개(메뉴 아이콘)를 클릭하고 드롭다운 메뉴에서 Edit JSON을 선택합니다.

JSON 코드 교체: JSON 구성을 수정할 수 있는 창이 열립니다. 기존 코드를 GitHub 리포지토리에서 제공된 대시보드 파일로 교체합니다. 그러면 대시보드에 올바른 위젯과 데이터 소스가 채워집니다.

파일 저장: 변경한 후 오른쪽 하단 모서리에 있는 Save File을 클릭하여 구성을 적용합니다.

JSON 파일이 저장되면 대시보드가 채워지고 다양한 차트, 그래프 및 데이터 시각화가 표시됩니다.