SIEM 전달
SIEM 전달 (SIEM forwarding)
감사 이벤트를 SIEM(보안 정보 및 이벤트 관리) 시스템으로 전달하는 방법을 알아볼게요.
출처: 문서
본문
Docker는 감사 이벤트를 SIEM(보안 정보 및 이벤트 관리) 시스템으로 전달해, Docker 거버넌스 데이터를 다른 보안 신호와 함께 중앙화할 수 있게 해줘요. Docker는 저장 전에 제공된 자격 증명으로 엔드포인트에 도달 가능한지 확인해요.
지원되는 대상 (Supported destinations)
| 대상 | 설명 |
|---|---|
| Splunk Cloud (HEC) | HTTP Event Collector를 사용하는 호스팅 Splunk |
| Dynatrace | Log Ingest API를 사용하는 Dynatrace Log Management |
| Datadog | HTTP log intake API를 사용하는 Datadog Logs |
| Sumo Logic | HTTP Source를 사용하는 Sumo Logic |
시작하기 전에
SIEM 전달에는 Docker Sandboxes 0.39.0 이상이 필요해요. 이전 버전은 전달이 구성되어 있어도 감사 기록을 SIEM 대상으로 보내지 않아요. 새 대상을 활성화하기 전에 Docker Sandboxes를 업데이트하세요.
SIEM 전달에는 조직에 Docker Cloud 전달이 활성화되어 있어야 해요. 아직 하지 않았다면 SIEM 대상을 구성하기 전에 AI Platform > Audit logs > Audit delivery에서 활성화하세요. 감사 전달 구성을 참고하세요.
전달을 구성하기 전에 SIEM에서 자격 증명을 준비하세요:
- Splunk Cloud: HEC ingest URL과 HEC 토큰. 선택적으로 Splunk index 이름. Splunk 문서를 참고하세요.
- Dynatrace: Log Ingest API URL과
logs.ingest스코프가 있는 API 토큰. Dynatrace 문서를 참고하세요. - Datadog: Datadog 사이트에 맞는 Logs intake URL과 API 키. Datadog 문서를 참고하세요.
- Sumo Logic: HTTP Source URL과 HTTP Logs & Metrics 소스의 인증 토큰. Sumo Logic 문서를 참고하세요.
SIEM 대상 추가 (Add a SIEM destination)
- Docker Home에 로그인하세요.
- 조직을 여세요.
- AI Platform > Audit logs로 이동하세요.
- Export & Connectors를 여세요.
- Add destination을 선택하세요.
- 대상을 선택하고 양식을 작성하세요.
- Save를 선택하세요.
검증이 실패하면 URL과 자격 증명이 올바른지, 엔드포인트가 인터넷에서 접근 가능한지 확인하세요.
대상 관리 (Manage destinations)
SIEM forwarding 목록에서 대상 옆의 메뉴를 선택해 편집하거나 삭제하세요. 편집 양식으로 자격 증명을 업데이트하고 해당 대상에 대한 전달을 켜거나 끌 수 있어요. 대상 삭제는 엔드포인트와 저장된 자격 증명을 영구히 제거하며 되돌릴 수 없어요.