CrowdStrike Falcon

다운로드 57
업데이트 2026. 9. 16.

crowdstrike-falcon-scheduled-search

실행 ID로 예약 검색의 결과 내용을 조회합니다.

문법

crowdstrike-falcon-scheduled-search [profile=STRING] id=STRING

옵션

profile=STRING
선택 옵션. CrowdStrike Falcon 접속 프로파일 식별자
id=STRING
필수 옵션. 데이터를 조회할 예약 검색 ID

출력 필드

필드타입이름설명
profile문자열접속 프로파일CrowdStrike Falcon 접속 프로파일 식별자
event_id문자열이벤트 ID원본 @id 필드
event_time날짜이벤트 시각원본 @timestamp 필드
event_time_nanosec정수이벤트 시각 나노초원본 @timestamp.nanos 필드
ingested날짜수집 시각원본 @ingesttimestamp 필드
event_category문자열이벤트 분류원본 #category 필드
event_repo문자열저장소원본 #repo 필드
event_repo_cid문자열저장소 고객 ID원본 #repo.cid 필드
event_simple_name문자열이벤트 이름원본 #event_simpleName 필드
event_type문자열이벤트 유형원본 #type 필드
raw_data문자열원본 데이터원본 @rawstring 필드
severity문자열심각도원본 #severity 필드
source문자열소스원본 @source 필드
source_type문자열소스 유형원본 @sourcetype 필드
timezone문자열시간대원본 @timezone 필드
vendor문자열벤더원본 #Vendor 필드
execution_id문자열실행 ID조회한 실행 ID
_line_number정수줄 번호CSV 형식일 때만 출력. 헤더 다음 줄이 2
_error문자열오류결과를 읽지 못한 경우의 사유

설명

실행 ID에 해당하는 예약 검색 결과 파일을 내려받아 이벤트 단위로 출력합니다. 실행 ID는 crowdstrike-falcon-scheduled-searches 또는 crowdstrike-falcon-last-scheduled-search 명령어로 얻습니다.

결과 레코드는 NG SIEM 이벤트이므로 @ 와 # 으로 시작하는 메타 필드를 출력 필드 표의 이름으로 정규화합니다. 표에 없는 필드는 원본 이름 그대로 출력됩니다.

json 형식은 객체 하나가 행 하나가 되고, csv 형식은 헤더를 필드 이름으로 삼아 한 줄이 행 하나가 됩니다. pdf 형식은 내용을 해석할 수 없어 _error 행 하나만 출력합니다. csv 형식일 때는 _line_number 필드가 함께 출력됩니다.

지정한 실행 ID가 없거나 예약 리포트 실행이면 결과 대신 _error 행이 출력됩니다.

profile을 지정하지 않으면 등록된 CrowdStrike Falcon 타입 접속 프로파일을 모두 순서대로 사용합니다.