crowdstrike-falcon-devices
CrowdStrike Falcon에 등록된 단말 목록과 상세 정보를 조회합니다.
문법
crowdstrike-falcon-devices [profile=STRING] [duration=STRING] [from=DATETIME] [to=DATETIME] [order=STRING] [time-filter=STRING] [os=STRING] [only-online=BOOL]
옵션
- profile=STRING
- 선택 옵션. CrowdStrike Falcon 접속 프로파일 식별자
- duration=STRING
- 선택 옵션. 현재 시각으로부터 일정 시간 범위 이내의 단말로 한정합니다. time-filter 옵션이 선택한 필드를 기준으로 합니다. s(초), m(분), h(시), d(일), mon(월) 단위로 지정할 수 있습니다. 예를 들면, 10s의 경우 현재 시각으로부터 10초 이전까지의 범위를 의미합니다. from 옵션을 함께 지정하면 from이 우선합니다.
- from=DATETIME
- 선택 옵션. yyyyMMddHHmmss 포맷으로 범위의 시작을 지정합니다. time-filter 옵션이 선택한 필드를 기준으로 합니다. 뒷자리를 쓰지 않으면 0으로 채워집니다.
- to=DATETIME
- 선택 옵션. yyyyMMddHHmmss 포맷으로 범위의 끝을 지정합니다. time-filter 옵션이 선택한 필드를 기준으로 합니다. 뒷자리를 쓰지 않으면 0으로 채워집니다.
- order=STRING
- 선택 옵션. time-filter 옵션이 선택한 필드를 기준으로 조회 순서를 지정합니다. 최근 단말부터 조회하려면
desc를 지정하고, 가장 오래된 단말부터 조회하려면asc를 지정합니다. 미지정 시 desc. - time-filter=STRING
- 선택 옵션. duration, from, to, order 옵션이 적용될 기준 필드를 선택합니다. updated는 단말 정보가 마지막으로 갱신된 시각, last_seen은 단말이 마지막으로 관측된 시각입니다. 미지정 시 updated.
- os=STRING
- 선택 옵션. 운영체제로 조회 대상을 한정합니다. 사용 가능한 값: 'windows', 'mac', 'linux'. 하나만 지정할 수 있으며 여러 개를 지정할 수 없습니다. 미지정 시 전체 장치를 조회합니다.
- only-online=BOOL
- 선택 옵션. 온라인 장비만 출력하려면
t를 지정합니다.t또는f(기본값:f, 온라인과 오프라인 장비를 모두 조회)
출력 필드
| 필드 | 타입 | 이름 | 설명 |
|---|---|---|---|
| profile | 문자열 | 접속 프로파일 | CrowdStrike Falcon 접속 프로파일 식별자 |
| device_id | 문자열 | 장치 ID | 고유 장치 식별자 |
| cid | 문자열 | 고객 ID | 고객 식별자 |
| agent_load_flags | 문자열 | 에이전트 로드 플래그 | 에이전트 로드 플래그값 |
| agent_local_time | 날짜 | 에이전트 로컬 시간 | |
| agent_version | 문자열 | 에이전트 버전 | Falcon 에이전트 버전 |
| bios_manufacturer | 문자열 | BIOS 제조업체 | BIOS 제조업체명 |
| bios_version | 문자열 | BIOS 버전 | BIOS 버전 번호 |
| os_build_number | 문자열 | OS 빌드 번호 | OS 빌드 번호 |
| config_id_base | 문자열 | 구성 ID 기본 | 구성 ID 기본값 |
| config_id_build | 문자열 | 구성 ID 빌드 | 구성 ID 빌드값 |
| config_id_platform | 문자열 | 구성 ID 플랫폼 | 구성 ID 플랫폼값 |
| cpu_signature | 문자열 | CPU 식별자 | CPU 식별자 |
| cpu_vendor | 문자열 | CPU 제조업체 | CPU 제조업체명 |
| host_ip | IP 주소 | 호스트 IP | 호스트의 외부 IP 주소 |
| mac | 문자열 | Mac | MAC 주소 |
| hostname | 문자열 | 호스트명 | 호스트명 |
| first_seen | 날짜 | 최초 발견 | |
| last_seen | 날짜 | 마지막 발견 | |
| last_login_timestamp | 날짜 | 마지막 로그인 타임스탬프 | 마지막 사용자 로그인 시간 |
| last_login_user | 문자열 | 마지막 로그인 사용자 | 마지막 로그인 사용자명 |
| last_login_user_sid | 문자열 | 마지막 로그인 사용자 SID | 마지막 로그인 사용자의 보안 식별자 |
| last_login_uid | 문자열 | 마지막 로그인 UID | 마지막 로그인 사용자 ID |
| first_login_timestamp | 날짜 | 첫 로그인 타임스탬프 | 첫 사용자 로그인 시간 |
| first_login_user | 문자열 | 첫 로그인 사용자 | 첫 로그인 사용자명 |
| local_ip | IP 주소 | 로컬 IP | 호스트의 내부 IP 주소 |
| machine_domain | 문자열 | 기계 도메인 | 기계의 도메인명 |
| os_major_version | 문자열 | OS 주 버전 | OS 주 버전 번호 |
| os_minor_version | 문자열 | OS 부 버전 | OS 부 버전 번호 |
| os_version | 문자열 | OS 버전 | 운영체제 버전 |
| os_build | 문자열 | OS 빌드 | OS 빌드 식별자 |
| os_product_name | 문자열 | OS 제품명 | 전체 OS 제품명 |
| platform_id | 문자열 | 플랫폼 ID | 플랫폼 식별자 |
| os_family | 문자열 | OS 계열 | e.g. Windows, Mac, Linux |
| product_type | 문자열 | 제품 유형 | 제품 유형 식별자 |
| product_type_desc | 문자열 | 제품 유형 설명 | 제품 유형 설명 |
| provision_status | 문자열 | 프로비전 상태 | 장치 프로비전 상태 |
| reduced_functionality_mode | 문자열 | 축소 기능 모드 | 축소 기능 모드 상태 |
| rtr_state | 문자열 | RTR 상태 | 실시간 대응 연결 상태 |
| serial_number | 문자열 | 시리얼 번호 | 장치 시리얼 번호 |
| os_service_pack_minor | 문자열 | OS 서비스 팩 부 | 서비스 팩 부 버전 |
| pointer_size | 문자열 | 포인터 크기 | 시스템 포인터 크기 (32/64비트) |
| site_name | 문자열 | 사이트 이름 | 장치 사이트 이름 |
| status | 문자열 | 상태 | 장치 상태 |
| system_manufacturer | 문자열 | 시스템 제조업체 | 시스템 제조업체명 |
| system_product_name | 문자열 | 시스템 제품명 | 시스템 제품명 |
| updated | 날짜 | 수정됨 | 마지막 수정 시각 |
| last_reboot | 날짜 | 마지막 재부팅 | 마지막 시스템 재부팅 시간 |
| connection_ip | IP 주소 | 연결 IP | 현재 연결 IP 주소 |
| default_gateway_ip | IP 주소 | 기본 게이트웨이 IP | 기본 게이트웨이 IP 주소 |
| connection_mac | 문자열 | 연결 MAC | 현재 연결 MAC 주소 |
| chassis_type | 문자열 | 체자스 유형 | 하드웨어 체자스 유형 식별자 |
| chassis_type_desc | 문자열 | 체자스 유형 설명 | 하드웨어 체자스 유형 설명 |
| groups | 목록 | 그룹 | 장치 그룹 |
| group_hash | 문자열 | 그룹 해시 | 장치 그룹의 해시값 |
| tags | 목록 | 태그 | 장치 태그 |
| meta | 맵 | 메타 | 추가 메타데이터 정보 |
| kernel_version | 문자열 | 커널 버전 | 운영체제 커널 버전 |
| policies | 목록 | 정책 | 적용된 정책 목록 |
| device_policies | 목록 | 장치 정책 | 장치별 정책 |
설명
조건에 맞는 단말 식별자를 먼저 조회한 뒤, 100건 단위로 나누어 상세 정보를 이어서 조회합니다. 등록 단말이 많을수록 조회 시간이 길어집니다.
시간 옵션을 모두 생략하면 전체 기간을 조회합니다.
os 옵션은 대소문자를 가리지 않지만, 허용값 외의 값을 지정하면 오류로 알립니다.
only-online=t를 지정하면 상세 조회 직전에 온라인 상태인 단말만 걸러냅니다. 조회 시점 기준이므로 실행할 때마다 결과 건수가 달라질 수 있습니다.
profile을 지정하지 않으면 등록된 CrowdStrike Falcon 타입 접속 프로파일을 모두 순서대로 사용합니다.