crowdstrike-falcon-ngsiem-query
CrowdStrike Falcon NG SIEM에 쿼리를 실행하고 결과 이벤트를 조회합니다.
문법
crowdstrike-falcon-ngsiem-query [profile=STRING] [repository=STRING] [duration=STRING] [from=DATETIME] [to=DATETIME] [ingested-start=DATETIME] [ingested-end=DATETIME] [NG SIEM 쿼리]
옵션
- profile=STRING
- 선택 옵션. CrowdStrike Falcon 접속 프로파일 식별자
- repository=STRING
- 선택 옵션. 저장소 이름. 사용 가능한 값: 'all', 'falcon', 'third party', 'it automation', 'forensics'. 기본값은 'all'
- duration=STRING
- 선택 옵션. 최근 데이터만 스캔합니다. s(초), m(분), h(시간), d(일), mon(월) 시간 단위를 사용해야 합니다. 예를 들어,
10s는 10초 전 데이터를 의미합니다. - from=DATETIME
- 선택 옵션. yyyyMMddHHmmss 포맷으로 범위의 시작을 지정합니다. 뒷자리를 쓰지 않으면 0으로 채워집니다.
- to=DATETIME
- 선택 옵션. yyyyMMddHHmmss 포맷으로 범위의 끝을 지정합니다. 뒷자리를 쓰지 않으면 0으로 채워집니다.
- ingested-start=DATETIME
- 선택 옵션. 수집된 시작 시간. yyyyMMddHHmmss 포맷으로 범위의 시작을 지정합니다. 뒷자리를 쓰지 않으면 0으로 채워집니다.
- ingested-end=DATETIME
- 선택 옵션. 수집된 종료 시간. yyyyMMddHHmmss 포맷으로 범위의 끝을 지정합니다. 뒷자리를 쓰지 않으면 0으로 채워집니다.
출력 필드
| 필드 | 타입 | 이름 | 설명 |
|---|---|---|---|
| profile | 문자열 | 접속 프로파일 | CrowdStrike Falcon 접속 프로파일 식별자 |
| event_id | 문자열 | 이벤트 ID | 원본 @id 필드 |
| event_time | 날짜 | 이벤트 시각 | 원본 @timestamp 필드 |
| event_time_nanosec | 정수 | 이벤트 시각 나노초 | 원본 @timestamp.nanos 필드 |
| ingested | 날짜 | 수집 시각 | 원본 @ingesttimestamp 필드 |
| event_category | 문자열 | 이벤트 분류 | 원본 #category 필드 |
| event_repo | 문자열 | 저장소 | 원본 #repo 필드 |
| event_repo_cid | 문자열 | 저장소 고객 ID | 원본 #repo.cid 필드 |
| event_simple_name | 문자열 | 이벤트 이름 | 원본 #event_simpleName 필드 |
| event_type | 문자열 | 이벤트 유형 | 원본 #type 필드 |
| raw_data | 문자열 | 원본 데이터 | 원본 @rawstring 필드 |
| severity | 문자열 | 심각도 | 원본 #severity 필드 |
| source | 문자열 | 소스 | 원본 @source 필드 |
| source_type | 문자열 | 소스 유형 | 원본 @sourcetype 필드 |
| timezone | 문자열 | 시간대 | 원본 @timezone 필드 |
| vendor | 문자열 | 벤더 | 원본 #Vendor 필드 |
설명
NG SIEM 쿼리는 대괄호로 감싸 명령어 맨 뒤에 붙입니다. 옵션은 반드시 대괄호 앞에 와야 합니다. 대괄호 뒤에 옵션을 쓰면 쿼리의 일부로 해석됩니다.
Caution
대괄호를 빠뜨리고 = 이 들어간 쿼리를 그대로 쓰면 알 수 없는 옵션 오류가 납니다.
쿼리 작업을 생성한 뒤 1초 간격으로 최대 30회까지 완료를 기다립니다. 그 안에 끝나지 않으면 작업을 취소하고 query timeout 오류를 반환합니다. 결과는 100건 단위로 나누어 끝까지 가져옵니다.
쿼리 안에 $(변수)를 쓰면 쿼리 컨텍스트의 값으로 치환됩니다. 여는 괄호를 닫지 않으면 오류로 알립니다.
출력 필드는 NG SIEM이 돌려준 필드를 그대로 쓰되, @ 와 # 으로 시작하는 메타 필드는 출력 필드 표의 이름으로 정규화합니다. 표에 없는 필드는 원본 이름 그대로 출력됩니다.
from, to는 이벤트 발생 시각 기준이고 ingested-start, ingested-end는 NG SIEM에 적재된 시각 기준입니다.
profile을 지정하지 않으면 등록된 CrowdStrike Falcon 타입 접속 프로파일을 모두 순서대로 사용합니다.