Panther로 Teleport 감사 이벤트 내보내기
Teleport Event Handler 플러그인과 Fluentd를 구성하여 감사 이벤트 로그를 Panther로 전송하는 방법
Teleport의 Event Handler 플러그인은 Teleport Auth Service에서 감사 이벤트를 수신하여 로그 관리 솔루션으로 전달하므로, 기록 분석, 비정상적인 동작 감지, Teleport 클러스터와 사용자가 상호 작용하는 방식에 대한 더 나은 이해를 얻을 수 있습니다. Panther는 클라우드 네이티브 보안 분석 플랫폼입니다. 이 가이드에서는 Fluentd를 사용하여 Teleport 감사 이벤트를 Panther로 전달하는 방법을 설명합니다. 작동 방식 # Teleport Event Handler는 mTLS를 사용하여 Fluentd와 통신하여 보안 채널을 설정하도록 설계되었습니다. 이 설정에서 Event Handler는 이벤트를 Fluentd로 전송하고, Fluentd는 이를 Panther가 수집할 S3로 전달합니다. 사전 요구사항 # Panther 계정. Fluentd 버전 v [fluentd.version] 이상. Teleport Event Handler는 기존 Fluentd 시스템에 통합하거나 새로운 설정과 함께 사용할 수 있는 새 fluent.conf 파일을 생성합니다. 로그를 저장할 S3 버킷. Panther는 이 버킷에서 로그를 수집합니다. Teleport Event Handler 플러그인을 실행할 서버, 가상 머신, Kubernetes 클러스터 또는 Docker 환경. 이 가이드는 Event Handler 설정 가이드 중 하나를 완료했다고 가정합니다: tctl로 Event Handler 설정 Teleport Kubernetes Operator로 Event Handler 설정 아래 지침은 VM에서 Event Handler 플러그인을 로컬로 테스트하는 방법을 보여줍니다. 다른 환경에서는 경로, 포트 및 도메인을 조정해야 합니다. 1/3단계. S3 플러그인이 포함된 Fluentd Dockerfile 생성 # Panther로 로그를 전송하려면 S3용 Fluentd 출력 플러그인을 사용해야 합니다. 다음 내용으로 Dockerfile 을 만듭니다: FROM fluent/fluentd:edge USER root RUN fluent-gem install fluent-plugin-s3 USER fluent Docker 이미지를 빌드합니다: $ docker build -t fluentd-s3 . 로컬에서 테스트하는 경우? 테스트를 위해 로컬 Docker 컨테이너에서 Fluentd를 실행하는 경우, 진입점을 루트 사용자의 대화형 셸로 조정하여 설정을 테스트할 수 있습니다. $ docker run -u $(id -u root):$(id -g root) -p 8888:8888 -v $(pwd):/keys -v \ $(pwd)/fluent.conf:/fluentd/etc/fluent.conf --entrypoint=/bin/sh -i --tty fluentd-s3 Panther용 Fluentd 구성 # 사전 요구사항 설정 가이드에서 생성된 fluent.conf 파일을 수정합니다. 이 파일은 Panther로 로그를 전송하도록 업데이트해