CrowdStrike Falcon

다운로드 57
업데이트 2026. 9. 16.

crowdstrike-falcon-ngsiem-query

CrowdStrike Falcon NG SIEM에 쿼리를 실행하고 결과 이벤트를 조회합니다.

문법

crowdstrike-falcon-ngsiem-query [profile=STRING] [repository=STRING] [duration=STRING] [from=DATETIME] [to=DATETIME] [ingested-start=DATETIME] [ingested-end=DATETIME] [NG SIEM 쿼리]

옵션

profile=STRING
선택 옵션. CrowdStrike Falcon 접속 프로파일 식별자
repository=STRING
선택 옵션. 저장소 이름. 사용 가능한 값: 'all', 'falcon', 'third party', 'it automation', 'forensics'. 기본값은 'all'
duration=STRING
선택 옵션. 최근 데이터만 스캔합니다. s(초), m(분), h(시간), d(일), mon(월) 시간 단위를 사용해야 합니다. 예를 들어, 10s는 10초 전 데이터를 의미합니다.
from=DATETIME
선택 옵션. yyyyMMddHHmmss 포맷으로 범위의 시작을 지정합니다. 뒷자리를 쓰지 않으면 0으로 채워집니다.
to=DATETIME
선택 옵션. yyyyMMddHHmmss 포맷으로 범위의 끝을 지정합니다. 뒷자리를 쓰지 않으면 0으로 채워집니다.
ingested-start=DATETIME
선택 옵션. 수집된 시작 시간. yyyyMMddHHmmss 포맷으로 범위의 시작을 지정합니다. 뒷자리를 쓰지 않으면 0으로 채워집니다.
ingested-end=DATETIME
선택 옵션. 수집된 종료 시간. yyyyMMddHHmmss 포맷으로 범위의 끝을 지정합니다. 뒷자리를 쓰지 않으면 0으로 채워집니다.

출력 필드

필드타입이름설명
profile문자열접속 프로파일CrowdStrike Falcon 접속 프로파일 식별자
event_id문자열이벤트 ID원본 @id 필드
event_time날짜이벤트 시각원본 @timestamp 필드
event_time_nanosec정수이벤트 시각 나노초원본 @timestamp.nanos 필드
ingested날짜수집 시각원본 @ingesttimestamp 필드
event_category문자열이벤트 분류원본 #category 필드
event_repo문자열저장소원본 #repo 필드
event_repo_cid문자열저장소 고객 ID원본 #repo.cid 필드
event_simple_name문자열이벤트 이름원본 #event_simpleName 필드
event_type문자열이벤트 유형원본 #type 필드
raw_data문자열원본 데이터원본 @rawstring 필드
severity문자열심각도원본 #severity 필드
source문자열소스원본 @source 필드
source_type문자열소스 유형원본 @sourcetype 필드
timezone문자열시간대원본 @timezone 필드
vendor문자열벤더원본 #Vendor 필드

설명

NG SIEM 쿼리는 대괄호로 감싸 명령어 맨 뒤에 붙입니다. 옵션은 반드시 대괄호 앞에 와야 합니다. 대괄호 뒤에 옵션을 쓰면 쿼리의 일부로 해석됩니다.

Caution
대괄호를 빠뜨리고 = 이 들어간 쿼리를 그대로 쓰면 알 수 없는 옵션 오류가 납니다.

쿼리 작업을 생성한 뒤 1초 간격으로 최대 30회까지 완료를 기다립니다. 그 안에 끝나지 않으면 작업을 취소하고 query timeout 오류를 반환합니다. 결과는 100건 단위로 나누어 끝까지 가져옵니다.

쿼리 안에 $(변수)를 쓰면 쿼리 컨텍스트의 값으로 치환됩니다. 여는 괄호를 닫지 않으면 오류로 알립니다.

출력 필드는 NG SIEM이 돌려준 필드를 그대로 쓰되, @ 와 # 으로 시작하는 메타 필드는 출력 필드 표의 이름으로 정규화합니다. 표에 없는 필드는 원본 이름 그대로 출력됩니다.

from, to는 이벤트 발생 시각 기준이고 ingested-start, ingested-end는 NG SIEM에 적재된 시각 기준입니다.

profile을 지정하지 않으면 등록된 CrowdStrike Falcon 타입 접속 프로파일을 모두 순서대로 사용합니다.