| # | Field | Type | Display name | Description |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | |
| 2 | risk | STRING | 위험도 | 예: LOW, MEDIUM, HIGH |
| 3 | event_name | STRING | 이벤트이름 | 예: DetectionSummaryEvent |
| 4 | emp_key | STRING | 사번 | |
| 5 | emp_name | STRING | 성명 | |
| 6 | nt_domain | STRING | NT도메인 | 예: WORKGROUP |
| 7 | hostname | STRING | 호스트명 | 예: host-172-16-100-100 |
| 8 | user | STRING | 계정 | 예: root |
| 9 | cmd_line | STRING | 명령줄 | 예: ip addr |
| 10 | category | STRING | 분류 | 예: Discovery |
| 11 | signature | STRING | 공격명 | 예: System Network Configuration Discovery |
| 12 | action | STRING | 대응 | 예: Detection, standard detection. |
| 13 | msg | STRING | 메시지 | 예: A process has attempted to retrieve the network configuration of the host. |
| 14 | objective | STRING | 목적 | 예: Explore |
| 15 | file_name | STRING | 파일이름 | 예: ip |
| 16 | file_path | STRING | 파일경로 | 예: /usr/bin/ |
| 17 | md5 | MD5 | MD5 | 예: 47487b1e8aa5b7fd389c605f515cc706 |
| 18 | access_file_name | STRING | 접근파일이름 | |
| 19 | access_file_path | STRING | 접근파일경로 | |
| 20 | access_file_time | DATE | 접근파일시각 | |
| 21 | output_file_name | STRING | 출력파일이름 | |
| 22 | output_file_path | STRING | 출력파일경로 | |
| 23 | output_file_time | DATE | 출력파일시각 | |
| 24 | pguid | STRING | 프로세스식별자 | 예: 6743414931236 |
| 25 | ppguid | STRING | 부모프로세스식별자 | 예: 6743413005536 |
| 26 | offset | LONG | 이벤트순서 | 예: 1422 |
| 27 | falcon_host_link | STRING | Falcon링크 | 예: https://falcon.us-2.crowdstrike.com/activity/detections/detail/... |
DetectionSummaryEvent 및 <X> In A Detection Summary Event 로그
event_id 유형
- DetectionSummaryEvent
- Document Access In A Detection Summary Event
- Executable Written In A Detection Summary Event
- Quarantined Files In A Detection Summary Event